О технологии UserID

ID статьи: 867
Последнее обновление: 24 авг, 2026
Documentation:
Product: LogAn
Version: 7.x
Technology: Identification and Authentication

Межсетевые экраны UserGate могут применять технологию прозрачной аутентификации UserID. Для этого используется UserID-агент, который собирает события аутентификации от различных источников и сопоставляет IP-адреса устройств в сети с конкретными пользователями и группами пользователей. Если в событиях аутентификации отсутствуют сведения о группах пользователей, UserID-агент запрашивает их напрямую на LDAP-сервере.

В результате аутентификация на межсетевом экране выполняется без запроса учетных данных, а полученные сведения о пользователях применяются в политиках безопасности, например для управления доступом отдельных сотрудников к сетевым ресурсам организации. Подробнее — в разделе «Пользователи и устройства» руководства администратора UserGate NGFW.

Для устройств UserGate, подключенных в качестве сенсоров, сбор и обработка событий аутентификации может выполняться сервером UserGate Log Analyzer (UserGate LogAn). В этом случае на стороне UserGate LogAn настраивается собственный UserID-агент, сенсорам UserGate передаются уже готовые данные о пользователях. Такой подход позволяет снизить нагрузку на межсетевые экраны и упростить администрирование в крупных территориально-распределенных организациях.

ПримечаниеДля устройств UserGate LogAn, объединенных в кластер в режиме «активный — пассивный», технология UserID применяется только на мастер-узле. При этом параметры UserID-агента распространяются на все узлы кластера. Кроме того, данные о пользователях, полученные мастер-узлом, сохраняются и на резервном узле. Это исключает потерю данных при смене ролей в кластере.

Этапы настройки

Чтобы использовать технологию UserID на устройстве UserGate LogAn, необходимо выполнить следующее:

1. Настроить источники событий аутентификации. На стороне источников должна быть включена генерация событий аутентификации, а также настроен способ получения этих событий сервером UserGate LogAn.

2. Настроить каталоги пользователей. Для получения сведений о группах пользователей (при их отсутствии в событиях аутентификации) UserID-агент использует LDAP-коннекторы, настроенные на сервере UserGate LogAn.

3. Настроить интеграцию с источниками. Для каждого источника необходимо создать коннектор UserID-агента. В свойствах коннектора следует указать параметры сетевого взаимодействия с сервером UserGate LogAn и выбрать профиль редистрибуции для отправки данных на сенсоры.

4. Настроить параметры сбора и обработки событий. Вы можете указать общие параметры работы UserID-агента на стороне UserGate LogAn (например, интервалы опроса источников или время хранения записей о пользователях в кэше).

Пример использования

На рисунке ниже представлен процесс аутентификации пользователей с помощью UserID-агента LogAn. В качестве источника событий аутентификации при этом используется контроллер домена Microsoft Active Directory (далее также — AD), к которому UserGate LogAn подключается по технологии WMI.

Аутентификация с помощью UserID-агента LogAn выполняется в следующем порядке:

1. На контроллере домена AD ведется аудит событий безопасности: при входе пользователя в систему соответствующее событие фиксируется в журнале безопасности Windows.

2. UserID-агент с заданной периодичностью отправляет WMI-запросы к контроллеру домена для извлечения из журнала безопасности Windows следующих событий (по Event ID):

  •  успешный вход в систему (4624);

  •  запрос билета аутентификации Kerberos TGT (4768);

  •  запрос билета аутентификации Kerberos TGS (4769);

  •  обновление билета аутентификации Kerberos TGS (4770);

  •  сведения о членстве пользователя в группах безопасности (4627).

3. Из событий аутентификации извлекаются сведения о пользователе: имя, домен, SID, IP-адрес и список групп. Если список групп не удается получить, UserID-агент запрашивает его отдельно по протоколу LDAP.

4. Сведения о пользователях сохраняются в базу данных UserGate LogAn. UserID-агент сопоставляет IP-адреса устройств с пользователями и их группами, кэширует результат и передает готовые данные сенсорам UserGate в соответствии с профилями редистрибуции.

5. Сенсоры используют полученные данные для аутентификации пользователей без запроса учетных данных, а также для применения политик безопасности.

ПримечаниеСобытия выхода из системы не отслеживаются: запись о пользователе удаляется из кэша базы данных UserGate LogAn по истечении заданного времени хранения.
Эта статья была:   Полезна | Не полезна
ID статьи: 867
Последнее обновление: 24 авг, 2026
Ревизия: 27
Просмотры: 16580
Комментарии: 0
Теги