|
Пользователи и устройства
Межсетевые экраны UserGate могут применять технологию прозрачной аутентификации UserID. Для этого используется UserID-агент, который собирает события аутентификации от различных источников и сопоставляет IP-адреса устройств в сети с конкретными пользователями и группами пользователей. Если в событиях аутентификации отсутствуют сведения о группах пользователей, UserID-агент запрашивает их напрямую на LDAP-сервере. В результате аутентификация на межсетевом экране выполняется без запроса учетных данных, а полученные сведения о пользователях применяются в политиках безопасности, например для управления доступом отдельных сотрудников к сетевым ресурсам организации. Подробнее — в разделе «Пользователи и устройства» руководства администратора UserGate NGFW. Для устройств UserGate, подключенных в качестве сенсоров, сбор и обработка событий аутентификации может выполняться сервером UserGate Log Analyzer (UserGate LogAn). В этом случае на стороне UserGate LogAn настраивается собственный UserID-агент, сенсорам UserGate передаются уже готовые данные о пользователях. Такой подход позволяет снизить нагрузку на межсетевые экраны и упростить администрирование в крупных территориально-распределенных организациях. ПримечаниеДля устройств UserGate LogAn, объединенных в кластер в режиме «активный — пассивный», технология UserID применяется только на мастер-узле. При этом параметры UserID-агента распространяются на все узлы кластера. Кроме того, данные о пользователях, полученные мастер-узлом, сохраняются и на резервном узле. Это исключает потерю данных при смене ролей в кластере.
Этапы настройкиЧтобы использовать технологию UserID на устройстве UserGate LogAn, необходимо выполнить следующее: 1. Настроить источники событий аутентификации. На стороне источников должна быть включена генерация событий аутентификации, а также настроен способ получения этих событий сервером UserGate LogAn. 2. Настроить каталоги пользователей. Для получения сведений о группах пользователей (при их отсутствии в событиях аутентификации) UserID-агент использует LDAP-коннекторы, настроенные на сервере UserGate LogAn. 3. Настроить интеграцию с источниками. Для каждого источника необходимо создать коннектор UserID-агента. В свойствах коннектора следует указать параметры сетевого взаимодействия с сервером UserGate LogAn и выбрать профиль редистрибуции для отправки данных на сенсоры. 4. Настроить параметры сбора и обработки событий. Вы можете указать общие параметры работы UserID-агента на стороне UserGate LogAn (например, интервалы опроса источников или время хранения записей о пользователях в кэше). Пример использованияНа рисунке ниже представлен процесс аутентификации пользователей с помощью UserID-агента LogAn. В качестве источника событий аутентификации при этом используется контроллер домена Microsoft Active Directory (далее также — AD), к которому UserGate LogAn подключается по технологии WMI. Аутентификация с помощью UserID-агента LogAn выполняется в следующем порядке: 1. На контроллере домена AD ведется аудит событий безопасности: при входе пользователя в систему соответствующее событие фиксируется в журнале безопасности Windows. 2. UserID-агент с заданной периодичностью отправляет WMI-запросы к контроллеру домена для извлечения из журнала безопасности Windows следующих событий (по Event ID):
3. Из событий аутентификации извлекаются сведения о пользователе: имя, домен, SID, IP-адрес и список групп. Если список групп не удается получить, UserID-агент запрашивает его отдельно по протоколу LDAP. 4. Сведения о пользователях сохраняются в базу данных UserGate LogAn. UserID-агент сопоставляет IP-адреса устройств с пользователями и их группами, кэширует результат и передает готовые данные сенсорам UserGate в соответствии с профилями редистрибуции. 5. Сенсоры используют полученные данные для аутентификации пользователей без запроса учетных данных, а также для применения политик безопасности. ПримечаниеСобытия выхода из системы не отслеживаются: запись о пользователе удаляется из кэша базы данных UserGate LogAn по истечении заданного времени хранения.
UserGate Log Analyzer (UserGate LogAn) может получать события аутентификации от контроллеров домена Microsoft Active Directory (далее также — AD), syslog-источников и, начиная с версии 7.2.0, от серверов сетевого доступа (Network Access Server, NAS) по протоколу RADIUS. На рисунке ниже представлена схема взаимодействия UserID-агента LogAn с этими источниками.
Для настройки источника событий аутентификации необходимо обеспечить генерацию этих событий и предоставить серверу UserGate LogAn доступ к ним. Настройка контроллера домена ADКонтроллер домена AD записывает события аутентификации пользователей в журнал безопасности Windows. UserID-агент LogAn может подключаться к этому контроллеру по технологии WMI и считывать события аутентификации напрямую. Для этого на контроллере домена необходимо создать учетную запись с правами на чтение журнала безопасности, а также настроить политику расширенного аудита Windows. При интенсивном потоке событий (например, больше 50 событий в секунду) можно использовать локальный UserID-агент на стороне источника. Этот агент устанавливается на контроллере домена AD или сервере-сборщике (Microsoft Windows Event Collector, WEC) и пересылает события аутентификации по стандарту syslog на сервер UserGate LogAn. В отличие от подключения по WMI, такой способ надежнее при высокой нагрузке на контроллер домена и не требует прямого доступа к источнику из внешней сети. На рисунке ниже приведена схема получения событий сервером UserGate LogAn с помощью агента, установленного на WEC-сервере.
Для отправки событий аутентификации с помощью UserID-агента источника необходимо установить и настроить сам агент, а также настроить политику расширенного аудита Windows. Настройка политики расширенного аудита WindowsПолитику расширенного аудита Windows можно настроить через редактор управления групповыми политиками. Для этого на контроллере домена в политике домена по умолчанию необходимо включить аудит успехов и отказов для следующих подкатегорий:
ПримечаниеВ дереве редактора групповых политик названия разделов и путь к ним, а также названия категорий и подкатегорий аудита могут незначительно отличаться в зависимости от версии используемой ОС.
Чтобы настроить политику расширенного аудита: 1. Нажмите сочетание клавиш Win + R. 2. Введите gpmc.msc и нажмите Enter. Откроется редактор управления групповыми политиками. 3. В дереве редактора выберите Политика Default Domain Policy ➜ Конфигурация компьютера ➜ Политики ➜ Конфигурация Windows ➜ Параметры безопасности ➜ Конфигурация расширенной политики аудита ➜ Политики аудита ➜ <Название категории>. 4. Поочередно выберите нужные подкатегории и включите для каждой аудит успехов и отказов.
После выполнения инструкции обновите групповые политики, чтобы изменения вступили в силу. Настройка учетной записи для чтения журнала безопасностиДля доступа UserID-агента LogAn к журналу безопасности Windows на контроллере домена необходимо создать и настроить учетную запись с правами на чтение этого журнала. Чтобы создать доменную учетную запись: 1. Нажмите сочетание клавиш Win + R. 2. Введите dsa.msc и нажмите Enter. Запустится оснастка «Active Directory — пользователи и компьютеры». 3. В левой части окна выберите Пользователи и компьютеры Active Directory ➜ <Имя домена> ➜ Users. 4. В главном меню выберите Действие ➜ Создать ➜ Пользователь. Запустится мастер создания учетной записи пользователя. 5. Введите имя пользователя. 6. В поле Имя входа пользователя введите логин учетной записи. 7. Нажмите Далее. 8. Введите пароль и подтвердите его. 9. Снимите флажок Требовать смены пароля при следующем входе в систему. 10. Установите флажок Срок действия пароля не ограничен. 11. Нажмите Далее. 12. Нажмите Готово. Доменная учетная запись создана. Теперь вы можете настроить для нее членство в группах для чтения журнала безопасности Windows. Чтобы настроить членство в группах доменной учетной записи: 1. Нажмите сочетание клавиш Win + R. 2. Введите dsa.msc и нажмите Enter. Запустится оснастка «Active Directory — пользователи и компьютеры». 3. В левой части окна выберите Пользователи и компьютеры Active Directory ➜ <Имя домена> ➜ Users. 4. В правой части окна в контекстном меню созданной учетной записи выберите Свойства. 5. На вкладке Членство в группах нажмите Добавить ➜ Дополнительно ➜ Поиск. 6. В результатах поиска выберите группу Пользователи DCOM и нажмите OK. 7. Повторите шаги 5 и 6 для групп:
8. Нажмите OK, чтобы закрыть окно свойств. Технология WMI, через которую UserID-агент LogAn подключается к контроллеру домена и считывает журнал безопасности Windows, использует DCOM (Distributed Component Object Model). Для доступа UserID-агента к контроллеру домена через WMI-запросы, созданной учетной записи необходимо назначить соответствующие права DCOM. Чтобы назначить права DCOM для доменной учетной записи: 1. Нажмите сочетание клавиш Win + R. 2. Введите dcomcnfg и нажмите Enter. Запустится оснастка «Службы компонентов». 3. В левой части окна выберите Службы компонентов ➜ Компьютеры ➜ Мой компьютер. 4. В контекстном меню узла Мой компьютер выберите Свойства. 5. На вкладке Безопасность COM в области Права доступа нажмите Изменить ограничения. 6. В открывшемся окне проверьте, что для группы Пользователи DCOM установлены флажки Локальный доступ и Удаленный доступ. 7. Нажмите OK. 8. В области Разрешения на запуск и активацию нажмите Изменить ограничения. 9. В открывшемся окне проверьте, что для группы Пользователи DCOM установлены следующие флажки:
10. Нажмите OK. 11. Нажмите OK, чтобы закрыть окно свойств. Для выполнения WMI-запросов к контроллеру домена, созданной учетной записи необходимо предоставить доступ к пространству имен WMI. Чтобы предоставить доступ к пространству имен WMI для доменной учетной записи: 1. Нажмите сочетание клавиш Win + R. 2. Введите wmimgmt.msc и нажмите Enter. Запустится оснастка «Элемент управления WMI». 3. В контекстном меню узла Элемент управления WMI (локальный) выберите Свойства. 4. На вкладке Безопасность в дереве выберите Root и нажмите Безопасность. 5. В открывшемся окне нажмите Добавить ➜ Дополнительно ➜ Поиск. 6. В результатах поиска выберите доменную учетную запись и нажмите OK. 7. В окне выбора пользователей нажмите OK. 8. Нажмите Дополнительно. 9. Выберите добавленную учетную запись и нажмите Изменить. 10. В поле Применяется к выберите Данное пространство и подпространство имен. 11. В области разрешений установите следующие флажки:
12. Закройте все открытые окна, нажимая OK. Важно!Обновление Windows KB5014692 может вызывать ошибки доступа к WMI (например, NTSTATUS: NT_STATUS_ACCESS_DENIED).
В этом случае следует добавить в реестр контроллера домена параметр со следующими характеристиками: – Путь: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat – Имя: RequireIntegrityActivationAuthenticationLevel – Тип: DWORD – Значение: 0 Установка и настройка UserID-агента источникаUserID-агент для контроллеров доменов AD и WEC-серверов поставляется в виде установочного файла. Чтобы установить UserID-агент источника: 1. Скачайте последнюю версию агента в личном кабинете клиента на официальном сайте usergate.com. 2. Распакуйте архив и запустите установочный файл с расширением .msi. 3. Следуйте указаниям мастера установки. Настройка UserID-агента источника выполняется в конфигурационном файле useridagent.cfg. Ниже перечислены основные параметры, которые вы можете настроить:
ПримечаниеUserID-агент ведет журнал работы в файле uidagent.log. Размер файла ограничен параметром MaxLogSize. При достижении лимита текущий файл сохраняется с расширением .bak, заменяя предыдущую резервную копию, и начинается запись нового файла. Для долгосрочного хранения журналов работы агента рекомендуется настроить внешнее копирование файлов с помощью специализированных сервисов.
При изменении конфигурационного файла нужно учитывать следующее:
Чтобы настроить UserID-агент источника: 1. Откройте файл конфигурации useridagent.cfg. По умолчанию путь к файлу — C:\Program Files (x86)\UserGate\useridagent\useridagent.cfg. 2. Настройте необходимые параметры работы UserID-агента источника. Пример конфигурации:
Пример минимальной конфигурации:
3. Сохраните изменения и закройте файл. 4. Нажмите сочетание клавиш Win + R. 5. Введите services.msc и нажмите Enter. 6. В контекстном меню службы UserIDAgent нажмите Перезапустить. Чтобы удалить UserID-агент источника: 1. Нажмите сочетание клавиш Win + R. 2. Введите control и нажмите Enter. 3. В панели управления выберите Программы и компоненты. 4. В контекстном меню программы UserIDAgent нажмите Удалить. Настройка syslog-источникаСобытия аутентификации могут поступать на сервер UserGate LogAn от любых систем и устройств, поддерживающих стандарт syslog. К таким источникам относятся серверы на базе Unix-систем, сетевое оборудование (например, маршрутизаторы, коммутаторы и точки доступа), а также контроллеры домена AD или WEC-серверы с установленным UserID-агентом источника. В этом сценарии UserGate LogAn выступает в роли syslog-сервера и принимает сообщения по протоколу TCP или UDP (по умолчанию — TCP, порт 514). В общем случае для настройки syslog-источника необходимо включить на нем службу журналирования и указать параметры сервера UserGate LogAn, на который следует отправлять события стандарта syslog. Способ настройки конкретного источника событий вы можете уточнить в документации на соответствующее устройство или ОС. Настройка сервера сетевого доступаСервер UserGate LogAn может принимать события аутентификации от cерверов сетевого доступа (Network Access Server, NAS). К таким источникам относятся, например, VPN-шлюзы, контроллеры Wi-Fi, коммутаторы с аутентификацией на портах (802.1X). В этом сценарии LogAn выступает в роли пропускного RADIUS-сервера и принимает сообщения RADIUS Accounting по протоколу UDP (по умолчанию используется порт 1813). В общем случае для настройки сервера сетевого доступа необходимо включить на нем отправку сообщений RADIUS Accounting и указать параметры сервера UserGate LogAn, на который следует отправлять эти сообщения. Способ настройки конкретного источника событий вы можете уточнить в документации на соответствующее устройство. Интеграция сервера UserGate LogAn с источниками событий аутентификации настраивается отдельно для каждого источника. Для этого на сервере UserGate LogAn нужно выполнить следующее: 1. В параметрах контроля доступа зоны, где находится источник, активировать соответствующий сервис:
Подробнее — в разделе «Настройка зон». 2. Настроить параметры syslog-сервера для syslog-источника. Подробнее — в разделе «Сборщик логов». 3. Создать коннектор UserID-агента нужного типа:
ПримечаниеДля контроллера домена AD или WEC-сервера с установленным UserID-агентом настройка интеграции выполняется аналогично syslog-источнику.
Ниже приведены инструкции по созданию коннекторов UserID-агента для каждого типа источников. Создание AD-коннектораЧтобы создать AD-коннектор: 1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Добавить и выберите тип создаваемого коннектора Microsoft AD. 2. На вкладке Общие выполните следующее:
3. На вкладке Каталоги пользователей выберите LDAP-коннекторы из списка (по кнопке Добавить) или создайте новые (по ссылке Создать и добавить новый объект). ПримечаниеLDAP-коннекторы используются для получения сведений о группах пользователей при отсутствии этих сведений в событиях аутентификации.
4. Нажмите Сохранить. Создание syslog-коннектораЧтобы создать syslog-коннектор: 1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Добавить и выберите тип создаваемого коннектора Отправитель syslog. 2. На вкладке Общие выполните следующее:
ПримечаниеЕсли источником является контроллер домена AD или WEC-сервер с установленным UserID-агентом, в качестве часового пояса следует указать UTC.
3. На вкладке Фильтры выберите фильтры UserID-агента из списка (по кнопке Добавить) или создайте новые (по ссылке Создать и добавить новый объект). ПримечаниеФильтры UserID-агента используются для фильтрации данных от syslog-источника.
4. На вкладке Каталоги пользователей выберите LDAP-коннекторы из списка (по кнопке Добавить) или создайте новые (по ссылке Создать и добавить новый объект). ПримечаниеLDAP-коннекторы используются для получения сведений о группах пользователей при отсутствии этих сведений в событиях аутентификации.
5. Нажмите Сохранить. Создание RADIUS-коннектораЧтобы создать RADIUS-коннектор: 1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Добавить и выберите тип коннектора RADIUS-сервер. 2. На вкладке Общие выполните следующее:
3. На вкладке Адреса укажите адреса серверов сетевого доступа (NAS), от которых UserID-агент будет получать сообщения RADIUS Accounting. 4. На вкладке Каталоги пользователей выберите LDAP-коннекторы из списка (по кнопке Добавить) или создайте новые по ссылке Создать и добавить новый объект. ПримечаниеLDAP-коннекторы используются для получения сведений о группах пользователей при отсутствии этих сведений в событиях аутентификации.
5. Нажмите Сохранить. Для распределения данных между сенсорами UserGate используются профили редистрибуции. Каждый такой профиль выбирается при настройке интеграции с источником и определяет, на какие сенсоры будут отправляться данные этого источника. Например, можно передавать сведения о пользователях филиала организации только на устройства UserGate NGFW этого филиала. По умолчанию на устройстве UserGate LogAn доступен профиль редистрибуции Share with all UserGate sensors, при использовании которого информация о пользователях отправляется на все подключенные сенсоры. Вы также можете создавать собственные профили. Чтобы создать профиль редистрибуции: 1. В разделе Настройки ➜ Пользователи и устройства ➜ Профили редистрибуции UserID нажмите Добавить. 2. На вкладке Общие укажите название и при необходимости описание профиля. 3. На вкладке Сенсоры UserGate нажмите Добавить. 4. Выберите устройства UserGate, подключенные к UserGate LogAn в качестве сенсоров, по кнопке Добавить. 5. Нажмите Закрыть. 6. Нажмите Сохранить. Созданный профиль редистрибуции необходимо использовать для коннектора UserID-агента соответствующего источника событий. Сбор и обработка событий аутентификации на сервере UserGate LogAn выполняется в соответствии с общими параметрами работы UserID-агента. Вы можете изменить значения этих параметров либо оставить установленные по умолчанию. Полученные события аутентификации и результаты их обработки сохраняются в служебной базе данных UserGate LogAn. Вы можете просматривать эти данные в разделе Журналы и отчеты ➜ Журналы в следующих журналах:
Подробнее — в разделе «Журналы». Общие параметры UserID-агента применяются ко всем источникам событий аутентификации и включают в себя:
Чтобы настроить общие параметры UserID-агента: 1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Настроить агент. 2. На вкладке Общие укажите следующие параметры работы UserID-агента:
3. При необходимости на вкладке Ignore network list выберите списки IP-адресов (по кнопке Добавить список IP-адресов) или создайте новые (по ссылке Создать и добавить новый объект). ПримечаниеСобытия аутентификации, полученные с IP-адресов из этих списков, будут игнорироваться UserID-агентом.
4. При необходимости на вкладке Ignore user list укажите имена пользователей, события от которых будут игнорироваться UserID-агентом. ПримечаниеУказанные имена сверяются с атрибутом Common Name (CN) пользователя в Active Directory. Допустимо указывать как полное имя, так и шаблон с символом * в конце строки (например, admin* — для исключения всех пользователей, чьи имена начинаются с admin).
5. Нажмите Сохранить. ПримечаниеПри подключении UserGate NGFW к UserGate LogAn возможна одновременная работа UserID-агентов обоих устройств. В этом случае агенты работают независимо друг от друга. События журналов UserID-агента сенсора, как и события других журналов, передаются на сервер UserGate LogAn для хранения, но не обрабатываются UserID-агентом LogAn.
|


