Пользователи и устройства
 
О технологии UserID

Межсетевые экраны UserGate могут применять технологию прозрачной аутентификации UserID. Для этого используется UserID-агент, который собирает события аутентификации от различных источников и сопоставляет IP-адреса устройств в сети с конкретными пользователями и группами пользователей. Если в событиях аутентификации отсутствуют сведения о группах пользователей, UserID-агент запрашивает их напрямую на LDAP-сервере.

В результате аутентификация на межсетевом экране выполняется без запроса учетных данных, а полученные сведения о пользователях применяются в политиках безопасности, например для управления доступом отдельных сотрудников к сетевым ресурсам организации. Подробнее — в разделе «Пользователи и устройства» руководства администратора UserGate NGFW.

Для устройств UserGate, подключенных в качестве сенсоров, сбор и обработка событий аутентификации может выполняться сервером UserGate Log Analyzer (UserGate LogAn). В этом случае на стороне UserGate LogAn настраивается собственный UserID-агент, сенсорам UserGate передаются уже готовые данные о пользователях. Такой подход позволяет снизить нагрузку на межсетевые экраны и упростить администрирование в крупных территориально-распределенных организациях.

ПримечаниеДля устройств UserGate LogAn, объединенных в кластер в режиме «активный — пассивный», технология UserID применяется только на мастер-узле. При этом параметры UserID-агента распространяются на все узлы кластера. Кроме того, данные о пользователях, полученные мастер-узлом, сохраняются и на резервном узле. Это исключает потерю данных при смене ролей в кластере.

Этапы настройки

Чтобы использовать технологию UserID на устройстве UserGate LogAn, необходимо выполнить следующее:

1. Настроить источники событий аутентификации. На стороне источников должна быть включена генерация событий аутентификации, а также настроен способ получения этих событий сервером UserGate LogAn.

2. Настроить каталоги пользователей. Для получения сведений о группах пользователей (при их отсутствии в событиях аутентификации) UserID-агент использует LDAP-коннекторы, настроенные на сервере UserGate LogAn.

3. Настроить интеграцию с источниками. Для каждого источника необходимо создать коннектор UserID-агента. В свойствах коннектора следует указать параметры сетевого взаимодействия с сервером UserGate LogAn и выбрать профиль редистрибуции для отправки данных на сенсоры.

4. Настроить параметры сбора и обработки событий. Вы можете указать общие параметры работы UserID-агента на стороне UserGate LogAn (например, интервалы опроса источников или время хранения записей о пользователях в кэше).

Пример использования

На рисунке ниже представлен процесс аутентификации пользователей с помощью UserID-агента LogAn. В качестве источника событий аутентификации при этом используется контроллер домена Microsoft Active Directory (далее также — AD), к которому UserGate LogAn подключается по технологии WMI.

Аутентификация с помощью UserID-агента LogAn выполняется в следующем порядке:

1. На контроллере домена AD ведется аудит событий безопасности: при входе пользователя в систему соответствующее событие фиксируется в журнале безопасности Windows.

2. UserID-агент с заданной периодичностью отправляет WMI-запросы к контроллеру домена для извлечения из журнала безопасности Windows следующих событий (по Event ID):

  •  успешный вход в систему (4624);

  •  запрос билета аутентификации Kerberos TGT (4768);

  •  запрос билета аутентификации Kerberos TGS (4769);

  •  обновление билета аутентификации Kerberos TGS (4770);

  •  сведения о членстве пользователя в группах безопасности (4627).

3. Из событий аутентификации извлекаются сведения о пользователе: имя, домен, SID, IP-адрес и список групп. Если список групп не удается получить, UserID-агент запрашивает его отдельно по протоколу LDAP.

4. Сведения о пользователях сохраняются в базу данных UserGate LogAn. UserID-агент сопоставляет IP-адреса устройств с пользователями и их группами, кэширует результат и передает готовые данные сенсорам UserGate в соответствии с профилями редистрибуции.

5. Сенсоры используют полученные данные для аутентификации пользователей без запроса учетных данных, а также для применения политик безопасности.

ПримечаниеСобытия выхода из системы не отслеживаются: запись о пользователе удаляется из кэша базы данных UserGate LogAn по истечении заданного времени хранения.
Настройка источников событий аутентификации

UserGate Log Analyzer (UserGate LogAn) может получать события аутентификации от контроллеров домена Microsoft Active Directory (далее также — AD), syslog-источников и, начиная с версии 7.2.0, от серверов сетевого доступа (Network Access Server, NAS) по протоколу RADIUS. На рисунке ниже представлена схема взаимодействия UserID-агента LogAn с этими источниками.

Для настройки источника событий аутентификации необходимо обеспечить генерацию этих событий и предоставить серверу UserGate LogAn доступ к ним.

Настройка контроллера домена AD

Контроллер домена AD записывает события аутентификации пользователей в журнал безопасности Windows. UserID-агент LogAn может подключаться к этому контроллеру по технологии WMI и считывать события аутентификации напрямую. Для этого на контроллере домена необходимо создать учетную запись с правами на чтение журнала безопасности, а также настроить политику расширенного аудита Windows.

При интенсивном потоке событий (например, больше 50 событий в секунду) можно использовать локальный UserID-агент на стороне источника. Этот агент устанавливается на контроллере домена AD или сервере-сборщике (Microsoft Windows Event Collector, WEC) и пересылает события аутентификации по стандарту syslog на сервер UserGate LogAn. В отличие от подключения по WMI, такой способ надежнее при высокой нагрузке на контроллер домена и не требует прямого доступа к источнику из внешней сети.

На рисунке ниже приведена схема получения событий сервером UserGate LogAn с помощью агента, установленного на WEC-сервере.

Для отправки событий аутентификации с помощью UserID-агента источника необходимо установить и настроить сам агент, а также настроить политику расширенного аудита Windows.

Настройка политики расширенного аудита Windows

Политику расширенного аудита Windows можно настроить через редактор управления групповыми политиками. Для этого на контроллере домена в политике домена по умолчанию необходимо включить аудит успехов и отказов для следующих подкатегорий:

  • Аудит входа в систему (категория Вход/выход);

  • Аудит выхода из системы (категория Вход/выход);

  • Членство в группе аудита (категория Вход/выход);

  • Аудит службы проверки подлинности Kerberos (категория Вход учетной записи);

  • Аудит операций с билетами службы Kerberos (категория Вход учетной записи).

ПримечаниеВ дереве редактора групповых политик названия разделов и путь к ним, а также названия категорий и подкатегорий аудита могут незначительно отличаться в зависимости от версии используемой ОС.

Чтобы настроить политику расширенного аудита:

1. Нажмите сочетание клавиш Win + R.

2. Введите gpmc.msc и нажмите Enter.

Откроется редактор управления групповыми политиками.

3. В дереве редактора выберите Политика Default Domain PolicyКонфигурация компьютераПолитикиКонфигурация WindowsПараметры безопасностиКонфигурация расширенной политики аудитаПолитики аудита<Название категории>.

4. Поочередно выберите нужные подкатегории и включите для каждой аудит успехов и отказов.

После выполнения инструкции обновите групповые политики, чтобы изменения вступили в силу.

Настройка учетной записи для чтения журнала безопасности

Для доступа UserID-агента LogAn к журналу безопасности Windows на контроллере домена необходимо создать и настроить учетную запись с правами на чтение этого журнала.

Чтобы создать доменную учетную запись:

1. Нажмите сочетание клавиш Win + R.

2. Введите dsa.msc и нажмите Enter.

Запустится оснастка «Active Directory — пользователи и компьютеры».

3. В левой части окна выберите Пользователи и компьютеры Active Directory<Имя домена>Users.

4. В главном меню выберите ДействиеСоздатьПользователь.

Запустится мастер создания учетной записи пользователя.

5. Введите имя пользователя.

6. В поле Имя входа пользователя введите логин учетной записи.

7. Нажмите Далее.

8. Введите пароль и подтвердите его.

9. Снимите флажок Требовать смены пароля при следующем входе в систему.

10. Установите флажок Срок действия пароля не ограничен.

11. Нажмите Далее.

12. Нажмите Готово.

Доменная учетная запись создана. Теперь вы можете настроить для нее членство в группах для чтения журнала безопасности Windows. 

Чтобы настроить членство в группах доменной учетной записи:

1. Нажмите сочетание клавиш Win + R.

2. Введите dsa.msc и нажмите Enter.

Запустится оснастка «Active Directory — пользователи и компьютеры».

3. В левой части окна выберите Пользователи и компьютеры Active Directory<Имя домена>Users.

4. В правой части окна в контекстном меню созданной учетной записи выберите Свойства.

5. На вкладке Членство в группах нажмите Добавить ➜ Дополнительно ➜ Поиск.

6. В результатах поиска выберите группу Пользователи DCOM и нажмите OK.

7. Повторите шаги 5 и 6 для групп:

  • Пользователи журналов производительности;

  • Пользователи удаленного рабочего стола;

  • Читатели журнала событий.

8. Нажмите OK, чтобы закрыть окно свойств.

Технология WMI, через которую UserID-агент LogAn подключается к контроллеру домена и считывает журнал безопасности Windows, использует DCOM (Distributed Component Object Model).

Для доступа UserID-агента к контроллеру домена через WMI-запросы, созданной учетной записи необходимо назначить соответствующие права DCOM.

Чтобы назначить права DCOM для доменной учетной записи:

1. Нажмите сочетание клавиш Win + R.

2. Введите dcomcnfg и нажмите Enter.

Запустится оснастка «Службы компонентов».

3. В левой части окна выберите Службы компонентов ➜ Компьютеры ➜ Мой компьютер.

4. В контекстном меню узла Мой компьютер выберите Свойства.

5. На вкладке Безопасность COM в области Права доступа нажмите Изменить ограничения.

6. В открывшемся окне проверьте, что для группы Пользователи DCOM установлены флажки Локальный доступ и Удаленный доступ.

7. Нажмите OK.

8. В области Разрешения на запуск и активацию нажмите Изменить ограничения.

9. В открывшемся окне проверьте, что для группы Пользователи DCOM установлены следующие флажки:

  • Локальный запуск;

  • Удаленный запуск;

  • Локальная активация;

  • Удаленная активация.

10. Нажмите OK.

11. Нажмите OK, чтобы закрыть окно свойств.

Для выполнения WMI-запросов к контроллеру домена, созданной учетной записи необходимо предоставить доступ к пространству имен WMI.

Чтобы предоставить доступ к пространству имен WMI для доменной учетной записи:

1. Нажмите сочетание клавиш Win + R.

2. Введите wmimgmt.msc и нажмите Enter.

Запустится оснастка «Элемент управления WMI».

3. В контекстном меню узла Элемент управления WMI (локальный) выберите Свойства.

4. На вкладке Безопасность в дереве выберите Root и нажмите Безопасность.

5. В открывшемся окне нажмите Добавить ➜ Дополнительно ➜ Поиск.

6. В результатах поиска выберите доменную учетную запись и нажмите OK.

7. В окне выбора пользователей нажмите OK.

8. Нажмите Дополнительно.

9. Выберите добавленную учетную запись и нажмите Изменить.

10. В поле Применяется к выберите Данное пространство и подпространство имен.

11. В области разрешений установите следующие флажки:

  • Выполнение методов;

  • Включить учетную запись;

  • Включить удаленно;

  • Прочесть безопасность.

12. Закройте все открытые окна, нажимая OK.

Важно!Обновление Windows KB5014692 может вызывать ошибки доступа к WMI (например, NTSTATUS: NT_STATUS_ACCESS_DENIED).

В этом случае следует добавить в реестр контроллера домена параметр со следующими характеристиками:
 Путь: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
 Имя: RequireIntegrityActivationAuthenticationLevel
 Тип: DWORD
 Значение: 0

Установка и настройка UserID-агента источника

UserID-агент для контроллеров доменов AD и WEC-серверов поставляется в виде установочного файла.

Чтобы установить UserID-агент источника:

1. Скачайте последнюю версию агента в личном кабинете клиента на официальном сайте usergate.com.

2. Распакуйте архив и запустите установочный файл с расширением .msi.

3. Следуйте указаниям мастера установки.

Настройка UserID-агента источника выполняется в конфигурационном файле useridagent.cfg. Ниже перечислены основные параметры, которые вы можете настроить:

  • EventFileNames — названия журналов Windows для чтения (по умолчанию Security).

  • MaxLogSize — максимальный размер файла журнала агента в МБ (по умолчанию 10).

  • EventIDs — идентификаторы событий аудита для чтения из журналов Windows.

  • DebugLogs — режим журналирования работы агента (по умолчанию 1 — все события, 0 — только основные события).

  • UserExclude — пользователи, события которых игнорируются агентом.

  • NetworkList — подсети, в которых агент собирает события.

  • GatewayList — серверы, на которые агент отправляет собранные события.

ПримечаниеUserID-агент ведет журнал работы в файле uidagent.log. Размер файла ограничен параметром MaxLogSize. При достижении лимита текущий файл сохраняется с расширением .bak, заменяя предыдущую резервную копию, и начинается запись нового файла. Для долгосрочного хранения журналов работы агента рекомендуется настроить внешнее копирование файлов с помощью специализированных сервисов.

При изменении конфигурационного файла нужно учитывать следующее:

  • Разделителем между параметрами в списках служит запятая. Пробелы после запятой игнорируются.

  • Строки, начинающиеся с ; или #, являются комментариями.

  • Раздел [default] необязателен. Подсети и шлюзы перечисляются в именованных разделах, названия которых могут быть произвольными и заключаются в квадратные скобки.

  • В файле должен быть хотя бы один раздел, содержащий минимум одну подсеть и один шлюз.

Чтобы настроить UserID-агент источника:

1. Откройте файл конфигурации useridagent.cfg.

По умолчанию путь к файлу — C:\Program Files (x86)\UserGate\useridagent\useridagent.cfg.

2. Настройте необходимые параметры работы UserID-агента источника.

Пример конфигурации:

[default]
MaxLogSize=10
EventIDs=4634, 4624
EventFileNames=Security
DebugLogs=1
UserExclude=adm_,sys_
[net1]
NetworkList=192.0.2.0/24,198.51.100.0/24
GatewayList=192.0.2.1:514,192.0.2.2:514
[net2]
NetworkList=203.0.113.0/24,198.51.100.0/24
GatewayList=192.0.2.3:514,192.0.2.4:514

Пример минимальной конфигурации:

[net1]
NetworkList=192.0.2.0/24
GatewayList=192.0.2.1

3. Сохраните изменения и закройте файл.

4. Нажмите сочетание клавиш Win + R.

5. Введите services.msc и нажмите Enter.

6. В контекстном меню службы UserIDAgent нажмите Перезапустить.

Чтобы удалить UserID-агент источника:

1. Нажмите сочетание клавиш Win + R.

2. Введите control и нажмите Enter.

3. В панели управления выберите Программы и компоненты.

4. В контекстном меню программы UserIDAgent нажмите Удалить.

Настройка syslog-источника

События аутентификации могут поступать на сервер UserGate LogAn от любых систем и устройств, поддерживающих стандарт syslog. К таким источникам относятся серверы на базе Unix-систем, сетевое оборудование (например, маршрутизаторы, коммутаторы и точки доступа), а также контроллеры домена AD или WEC-серверы с установленным UserID-агентом источника. В этом сценарии UserGate LogAn выступает в роли syslog-сервера и принимает сообщения по протоколу TCP или UDP (по умолчанию — TCP, порт 514).

В общем случае для настройки syslog-источника необходимо включить на нем службу журналирования и указать параметры сервера UserGate LogAn, на который следует отправлять события стандарта syslog. Способ настройки конкретного источника событий вы можете уточнить в документации на соответствующее устройство или ОС.

Настройка сервера сетевого доступа

Сервер UserGate LogAn может принимать события аутентификации от cерверов сетевого доступа (Network Access Server, NAS). К таким источникам относятся, например, VPN-шлюзы, контроллеры Wi-Fi, коммутаторы с аутентификацией на портах (802.1X). В этом сценарии LogAn выступает в роли пропускного RADIUS-сервера и принимает сообщения RADIUS Accounting по протоколу UDP (по умолчанию используется порт 1813).

В общем случае для настройки сервера сетевого доступа необходимо включить на нем отправку сообщений RADIUS Accounting и указать параметры сервера UserGate LogAn, на который следует отправлять эти сообщения. Способ настройки конкретного источника событий вы можете уточнить в документации на соответствующее устройство.

Настройка интеграции с источниками событий

Интеграция сервера UserGate LogAn с источниками событий аутентификации настраивается отдельно для каждого источника. Для этого на сервере UserGate LogAn нужно выполнить следующее:

1. В параметрах контроля доступа зоны, где находится источник, активировать соответствующий сервис:

  • Сборщик логов — для syslog-источника;

  • Агент аутентификации — для сервера сетевого доступа (NAS).

Подробнее — в разделе «Настройка зон».

2. Настроить параметры syslog-сервера для syslog-источника. Подробнее — в разделе «Сборщик логов».

3. Создать коннектор UserID-агента нужного типа:

  • Microsoft AD (далее также — AD-коннектор) — для контроллера домена AD при подключении по WMI;

  • Отправитель syslog (далее также — syslog-коннектор) — для syslog-источника;

  • RADIUS-сервер (далее также — RADIUS-коннектор) — для сервера сетевого доступа (NAS).

ПримечаниеДля контроллера домена AD или WEC-сервера с установленным UserID-агентом настройка интеграции выполняется аналогично syslog-источнику.

Ниже приведены инструкции по созданию коннекторов UserID-агента для каждого типа источников.

Создание AD-коннектора

Чтобы создать AD-коннектор:

1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Добавить и выберите тип создаваемого коннектора Microsoft AD.

2. На вкладке Общие выполните следующее:

  • включите коннектор;

  • укажите название и при необходимости описание коннектора;

  • укажите адрес контроллера домена AD;

  • укажите учетные данные для доступа к контроллеру домена AD;

  • укажите время хранения записей о пользователях в кэше, по умолчанию — 2700 секунд (45 минут);

  • выберите профиль редистрибуции из списка или создайте новый (по ссылке Добавить профиль редистрибуции UserID).

3. На вкладке Каталоги пользователей выберите LDAP-коннекторы из списка (по кнопке Добавить) или создайте новые (по ссылке Создать и добавить новый объект).

ПримечаниеLDAP-коннекторы используются для получения сведений о группах пользователей при отсутствии этих сведений в событиях аутентификации.

4. Нажмите Сохранить.

Создание syslog-коннектора

Чтобы создать syslog-коннектор:

1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Добавить и выберите тип создаваемого коннектора Отправитель syslog.

2. На вкладке Общие выполните следующее:

  • включите коннектор;

  • укажите название и при необходимости описание коннектора;

  • укажите адрес syslog-источника;

  • укажите домен по умолчанию — используется, если в syslog-сообщении отсутствует доменное имя пользователя;

  • укажите часовой пояс источника;

ПримечаниеЕсли источником является контроллер домена AD или WEC-сервер с установленным UserID-агентом, в качестве часового пояса следует указать UTC.
  • укажите время хранения записей о пользователях в кэше, по умолчанию — 2700 секунд (45 минут);

  • выберите профиль редистрибуции из списка или создайте новый (по ссылке Добавить профиль редистрибуции UserID).

3. На вкладке Фильтры выберите фильтры UserID-агента из списка (по кнопке Добавить) или создайте новые (по ссылке Создать и добавить новый объект).

ПримечаниеФильтры UserID-агента используются для фильтрации данных от syslog-источника.

4. На вкладке Каталоги пользователей выберите LDAP-коннекторы из списка (по кнопке Добавить) или создайте новые (по ссылке Создать и добавить новый объект).

ПримечаниеLDAP-коннекторы используются для получения сведений о группах пользователей при отсутствии этих сведений в событиях аутентификации.

5. Нажмите Сохранить.

Создание RADIUS-коннектора

Чтобы создать RADIUS-коннектор:

1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Добавить и выберите тип коннектора RADIUS-сервер.

2. На вкладке Общие выполните следующее:

  • включите коннектор;

  • укажите название и при необходимости описание коннектора;

  • укажите время хранения записей о пользователях в кэше, по умолчанию — 2700 секунд (45 минут);

  • укажите номер RADIUS-атрибута, в котором передается имя пользователя (по умолчанию — 1);

  • при необходимости укажите номер RADIUS-атрибута, в котором передается группа пользователя (по умолчанию группа не проверяется);

  • укажите домен по умолчанию — используется, если в сообщении RADIUS Accounting отсутствует доменное имя пользователя;

  • укажите секретный ключ, используемый протоколом RADIUS для аутентификации и шифрования;

  • выберите профиль редистрибуции из списка или создайте новый по ссылке Добавить профиль редистрибуции UserID.

3. На вкладке Адреса укажите адреса серверов сетевого доступа (NAS), от которых UserID-агент будет получать сообщения RADIUS Accounting.

4. На вкладке Каталоги пользователей выберите LDAP-коннекторы из списка (по кнопке Добавить) или создайте новые по ссылке Создать и добавить новый объект.

ПримечаниеLDAP-коннекторы используются для получения сведений о группах пользователей при отсутствии этих сведений в событиях аутентификации.

5. Нажмите Сохранить.

Создание профилей редистрибуции

Для распределения данных между сенсорами UserGate используются профили редистрибуции. Каждый такой профиль выбирается при настройке интеграции с источником и определяет, на какие сенсоры будут отправляться данные этого источника. Например, можно передавать сведения о пользователях филиала организации только на устройства UserGate NGFW этого филиала.

По умолчанию на устройстве UserGate LogAn доступен профиль редистрибуции Share with all UserGate sensors, при использовании которого информация о пользователях отправляется на все подключенные сенсоры. Вы также можете создавать собственные профили.

Чтобы создать профиль редистрибуции:

1. В разделе Настройки ➜ Пользователи и устройства ➜ Профили редистрибуции UserID нажмите Добавить.

2. На вкладке Общие укажите название и при необходимости описание профиля.

3. На вкладке Сенсоры UserGate нажмите Добавить.

4. Выберите устройства UserGate, подключенные к UserGate LogAn в качестве сенсоров, по кнопке Добавить.

5. Нажмите Закрыть.

6. Нажмите Сохранить.

Созданный профиль редистрибуции необходимо использовать для коннектора UserID-агента соответствующего источника событий.

Настройка общих параметров UserID-агента

Сбор и обработка событий аутентификации на сервере UserGate LogAn выполняется в соответствии с общими параметрами работы UserID-агента. Вы можете изменить значения этих параметров либо оставить установленные по умолчанию.

Полученные события аутентификации и результаты их обработки сохраняются в служебной базе данных UserGate LogAn. Вы можете просматривать эти данные в разделе Журналы и отчеты ➜ Журналы в следующих журналах:

  • Конечные устройства ➜ Журнал событий — события от контроллеров домена AD;

  • Syslog — события от syslog-источников;

  • RADIUS — события от серверов сетевого доступа (NAS);

  • UserID — результаты обработки, содержащие сведения о пользователях (имя пользователя, SID, доменное имя, IP-адрес, списки групп пользователя).

Подробнее — в разделе «Журналы».

Общие параметры UserID-агента применяются ко всем источникам событий аутентификации и включают в себя:

  • интервалы опроса источников (для контроллеров домена AD) и периодичность обработки полученных событий (для syslog-источников и NAS);

  • списки IP-адресов, события от которых игнорируются;

  • списки пользователей, события от которых игнорируются.

Чтобы настроить общие параметры UserID-агента:

1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Настроить агент.

2. На вкладке Общие укажите следующие параметры работы UserID-агента:

  • период опроса контроллеров домена AD по WMI (по умолчанию — 120 секунд);

  • период проверки базы данных на наличие новых событий от syslog-источников (по умолчанию — 60 секунд);

  • период проверки базы данных на наличие новых событий от серверов сетевого доступа (по умолчанию — 120 секунд).

3. При необходимости на вкладке Ignore network list выберите списки IP-адресов (по кнопке Добавить список IP-адресов) или создайте новые (по ссылке Создать и добавить новый объект).

ПримечаниеСобытия аутентификации, полученные с IP-адресов из этих списков, будут игнорироваться UserID-агентом.

4. При необходимости на вкладке Ignore user list укажите имена пользователей, события от которых будут игнорироваться UserID-агентом.

ПримечаниеУказанные имена сверяются с атрибутом Common Name (CN) пользователя в Active Directory. Допустимо указывать как полное имя, так и шаблон с символом * в конце строки (например, admin* — для исключения всех пользователей, чьи имена начинаются с admin).

5. Нажмите Сохранить.

ПримечаниеПри подключении UserGate NGFW к UserGate LogAn возможна одновременная работа UserID-агентов обоих устройств. В этом случае агенты работают независимо друг от друга. События журналов UserID-агента сенсора, как и события других журналов, передаются на сервер UserGate LogAn для хранения, но не обрабатываются UserID-агентом LogAn.