Межсетевые экраны UserGate могут применять технологию прозрачной аутентификации UserID. Для этого используется UserID-агент, который собирает события аутентификации от различных источников и сопоставляет IP-адреса устройств в сети с конкретными пользователями и группами пользователей. Если в событиях аутентификации отсутствуют сведения о группах пользователей, UserID-агент запрашивает их напрямую на LDAP-сервере.
В результате аутентификация на межсетевом экране выполняется без запроса учетных данных, а полученные сведения о пользователях применяются в политиках безопасности, например для управления доступом отдельных сотрудников к сетевым ресурсам организации. Подробнее — в разделе «Пользователи и устройства» руководства администратора UserGate NGFW.
Для устройств UserGate, подключенных в качестве сенсоров, сбор и обработка событий аутентификации может выполняться сервером UserGate Log Analyzer (UserGate LogAn). В этом случае на стороне UserGate LogAn настраивается собственный UserID-агент, сенсорам UserGate передаются уже готовые данные о пользователях. Такой подход позволяет снизить нагрузку на межсетевые экраны и упростить администрирование в крупных территориально-распределенных организациях.
Чтобы использовать технологию UserID на устройстве UserGate LogAn, необходимо выполнить следующее:
1. Настроить источники событий аутентификации. На стороне источников должна быть включена генерация событий аутентификации, а также настроен способ получения этих событий сервером UserGate LogAn.
2. Настроить каталоги пользователей. Для получения сведений о группах пользователей (при их отсутствии в событиях аутентификации) UserID-агент использует LDAP-коннекторы, настроенные на сервере UserGate LogAn.
3. Настроить интеграцию с источниками. Для каждого источника необходимо создать коннектор UserID-агента. В свойствах коннектора следует указать параметры сетевого взаимодействия с сервером UserGate LogAn и выбрать профиль редистрибуции для отправки данных на сенсоры.
4. Настроить параметры сбора и обработки событий. Вы можете указать общие параметры работы UserID-агента на стороне UserGate LogAn (например, интервалы опроса источников или время хранения записей о пользователях в кэше).
На рисунке ниже представлен процесс аутентификации пользователей с помощью UserID-агента LogAn. В качестве источника событий аутентификации при этом используется контроллер домена Microsoft Active Directory (далее также — AD), к которому UserGate LogAn подключается по технологии WMI.
Аутентификация с помощью UserID-агента LogAn выполняется в следующем порядке:
1. На контроллере домена AD ведется аудит событий безопасности: при входе пользователя в систему соответствующее событие фиксируется в журнале безопасности Windows.
2. UserID-агент с заданной периодичностью отправляет WMI-запросы к контроллеру домена для извлечения из журнала безопасности Windows следующих событий (по Event ID):
успешный вход в систему (4624);
запрос билета аутентификации Kerberos TGT (4768);
запрос билета аутентификации Kerberos TGS (4769);
обновление билета аутентификации Kerberos TGS (4770);
сведения о членстве пользователя в группах безопасности (4627).
3. Из событий аутентификации извлекаются сведения о пользователе: имя, домен, SID, IP-адрес и список групп. Если список групп не удается получить, UserID-агент запрашивает его отдельно по протоколу LDAP.
4. Сведения о пользователях сохраняются в базу данных UserGate LogAn. UserID-агент сопоставляет IP-адреса устройств с пользователями и их группами, кэширует результат и передает готовые данные сенсорам UserGate в соответствии с профилями редистрибуции.
5. Сенсоры используют полученные данные для аутентификации пользователей без запроса учетных данных, а также для применения политик безопасности.
Для распределения данных между сенсорами UserGate используются профили редистрибуции. Каждый такой профиль выбирается при настройке интеграции с источником и определяет, на какие сенсоры будут отправляться данные этого источника. Например, можно передавать сведения о пользователях филиала организации только на устройства UserGate NGFW этого филиала.
По умолчанию на устройстве UserGate LogAn доступен профиль редистрибуции Share with all UserGate sensors, при использовании которого информация о пользователях отправляется на все подключенные сенсоры. Вы также можете создавать собственные профили.
Чтобы создать профиль редистрибуции:
1. В разделе Настройки ➜ Пользователи и устройства ➜ Профили редистрибуции UserID нажмите Добавить.
2. На вкладке Общие укажите название и при необходимости описание профиля.
3. На вкладке Сенсоры UserGate нажмите Добавить.
4. Выберите устройства UserGate, подключенные к UserGate LogAn в качестве сенсоров, по кнопке Добавить.
5. Нажмите Закрыть.
6. Нажмите Сохранить.
Созданный профиль редистрибуции необходимо использовать для коннектора UserID-агента соответствующего источника событий.
UserGate Log Analyzer (UserGate LogAn) может получать события аутентификации от контроллеров домена Microsoft Active Directory (далее также — AD), syslog-источников и, начиная с версии 7.2.0, от серверов сетевого доступа (Network Access Server, NAS).
На рисунке ниже представлена схема взаимодействия UserID-агента LogAn с этими источниками.

Для настройки источника событий аутентификации необходимо обеспечить генерацию этих событий и предоставить серверу UserGate LogAn доступ к ним.
Контроллер домена AD записывает события аутентификации пользователей в журнал безопасности Windows. UserID-агент LogAn может подключаться к этому контроллеру по технологии WMI и считывать события аутентификации напрямую. Для этого на контроллере домена необходимо создать учетную запись с правами на чтение журнала безопасности, а также настроить политику расширенного аудита Windows.
При интенсивном потоке событий (например, больше 50 событий в секунду) можно использовать локальный UserID-агент на стороне источника. Этот агент устанавливается на контроллере домена AD или сервере-сборщике (Microsoft Windows Event Collector, WEC) и пересылает события аутентификации по стандарту syslog на сервер UserGate LogAn. В отличие от подключения по WMI, такой способ надежнее при высокой нагрузке на контроллер домена и не требует прямого доступа к источнику из внешней сети.
На рисунке ниже приведена схема получения событий сервером UserGate LogAn с помощью агента, установленного на WEC-сервере.

Для отправки событий аутентификации с помощью UserID-агента источника необходимо установить и настроить сам агент, а также настроить политику расширенного аудита Windows.
Политику расширенного аудита Windows можно настроить через редактор управления групповыми политиками. Для этого на контроллере домена в политике домена по умолчанию необходимо включить аудит успехов и отказов для следующих подкатегорий:
Аудит входа в систему (категория Вход/выход);
Аудит выхода из системы (категория Вход/выход);
Членство в группе аудита (категория Вход/выход);
Аудит службы проверки подлинности Kerberos (категория Вход учетной записи);
Аудит операций с билетами службы Kerberos (категория Вход учетной записи).
Чтобы настроить политику расширенного аудита:
1. Нажмите сочетание клавиш Win + R.
2. Введите gpmc.msc и нажмите Enter.
Откроется редактор управления групповыми политиками.
3. В дереве редактора выберите Политика Default Domain Policy ➜ Конфигурация компьютера ➜ Политики ➜ Конфигурация Windows ➜ Параметры безопасности ➜ Конфигурация расширенной политики аудита ➜ Политики аудита ➜ <Название категории>.
4. Поочередно выберите нужные подкатегории и включите для каждой аудит успехов и отказов.

После выполнения инструкции обновите групповые политики, чтобы изменения вступили в силу.
Для доступа UserID-агента LogAn к журналу безопасности Windows на контроллере домена необходимо создать и настроить учетную запись с правами на чтение этого журнала.
Чтобы создать доменную учетную запись:
1. Нажмите сочетание клавиш Win + R.
2. Введите dsa.msc и нажмите Enter.
Запустится оснастка «Active Directory — пользователи и компьютеры».
3. В левой части окна выберите Пользователи и компьютеры Active Directory ➜ <Имя домена> ➜ Users.
4. В главном меню выберите Действие ➜ Создать ➜ Пользователь.
Запустится мастер создания учетной записи пользователя.
5. Введите имя пользователя.
6. В поле Имя входа пользователя введите логин учетной записи.
7. Нажмите Далее.
8. Введите пароль и подтвердите его.
9. Снимите флажок Требовать смены пароля при следующем входе в систему.
10. Установите флажок Срок действия пароля не ограничен.
11. Нажмите Далее.
12. Нажмите Готово.
Доменная учетная запись создана. Теперь вы можете настроить для нее членство в группах для чтения журнала безопасности Windows.
Чтобы настроить членство в группах доменной учетной записи:
1. Нажмите сочетание клавиш Win + R.
2. Введите dsa.msc и нажмите Enter.
Запустится оснастка «Active Directory — пользователи и компьютеры».
3. В левой части окна выберите Пользователи и компьютеры Active Directory ➜ <Имя домена> ➜ Users.
4. В правой части окна в контекстном меню созданной учетной записи выберите Свойства.
5. На вкладке Членство в группах нажмите Добавить ➜ Дополнительно ➜ Поиск.
6. В результатах поиска выберите группу Пользователи DCOM и нажмите OK.
7. Повторите шаги 5 и 6 для групп:
Пользователи журналов производительности;
Пользователи удаленного рабочего стола;
Читатели журнала событий.
8. Нажмите OK, чтобы закрыть окно свойств.
Технология WMI, через которую UserID-агент LogAn подключается к контроллеру домена и считывает журнал безопасности Windows, использует DCOM (Distributed Component Object Model).
Для доступа UserID-агента к контроллеру домена через WMI-запросы, созданной учетной записи необходимо назначить соответствующие права DCOM.
Чтобы назначить права DCOM для доменной учетной записи:
1. Нажмите сочетание клавиш Win + R.
2. Введите dcomcnfg и нажмите Enter.
Запустится оснастка «Службы компонентов».
3. В левой части окна выберите Службы компонентов ➜ Компьютеры ➜ Мой компьютер.
4. В контекстном меню узла Мой компьютер выберите Свойства.
5. На вкладке Безопасность COM в области Права доступа нажмите Изменить ограничения.
6. В открывшемся окне проверьте, что для группы Пользователи DCOM установлены флажки Локальный доступ и Удаленный доступ.
7. Нажмите OK.
8. В области Разрешения на запуск и активацию нажмите Изменить ограничения.
9. В открывшемся окне проверьте, что для группы Пользователи DCOM установлены следующие флажки:
Локальный запуск;
Удаленный запуск;
Локальная активация;
Удаленная активация.
10. Нажмите OK.
11. Нажмите OK, чтобы закрыть окно свойств.
Для выполнения WMI-запросов к контроллеру домена, созданной учетной записи необходимо предоставить доступ к пространству имен WMI.
Чтобы предоставить доступ к пространству имен WMI для доменной учетной записи:
1. Нажмите сочетание клавиш Win + R.
2. Введите wmimgmt.msc и нажмите Enter.
Запустится оснастка «Элемент управления WMI».
3. В контекстном меню узла Элемент управления WMI (локальный) выберите Свойства.
4. На вкладке Безопасность в дереве выберите Root и нажмите Безопасность.
5. В открывшемся окне нажмите Добавить ➜ Дополнительно ➜ Поиск.
6. В результатах поиска выберите доменную учетную запись и нажмите OK.
7. В окне выбора пользователей нажмите OK.
8. Нажмите Дополнительно.
9. Выберите добавленную учетную запись и нажмите Изменить.
10. В поле Применяется к выберите Данное пространство и подпространство имен.
11. В области разрешений установите следующие флажки:
Выполнение методов;
Включить учетную запись;
Включить удаленно;
Прочесть безопасность.
12. Закройте все открытые окна, нажимая OK.
UserID-агент для контроллеров доменов AD и WEC-серверов поставляется в виде установочного файла.
Чтобы установить UserID-агент источника:
1. Скачайте последнюю версию агента в личном кабинете клиента на официальном сайте usergate.com.
2. Распакуйте архив и запустите установочный файл с расширением .msi.
3. Следуйте указаниям мастера установки.
Настройка UserID-агента источника выполняется в конфигурационном файле useridagent.cfg. Ниже перечислены основные параметры, которые вы можете настроить:
EventFileNames — названия журналов Windows для чтения (по умолчанию Security).
MaxLogSize — максимальный размер файла журнала агента в МБ (по умолчанию 10).
EventIDs — идентификаторы событий аудита для чтения из журналов Windows.
DebugLogs — режим журналирования работы агента (по умолчанию 1 — все события, 0 — только основные события).
UserExclude — пользователи, события которых игнорируются агентом.
NetworkList — подсети, в которых агент собирает события.
GatewayList — серверы, на которые агент отправляет собранные события.
При изменении конфигурационного файла нужно учитывать следующее:
Разделителем между параметрами в списках служит запятая. Пробелы после запятой игнорируются.
Строки, начинающиеся с ; или #, являются комментариями.
Раздел [default] необязателен. Подсети и шлюзы перечисляются в именованных разделах, названия которых могут быть произвольными и заключаются в квадратные скобки.
В файле должен быть хотя бы один раздел, содержащий минимум одну подсеть и один шлюз.
Чтобы настроить UserID-агент источника:
1. Откройте файл конфигурации useridagent.cfg.
По умолчанию путь к файлу — C:\Program Files (x86)\UserGate\useridagent\useridagent.cfg.
2. Настройте необходимые параметры работы UserID-агента источника.
Пример конфигурации:
[default]
MaxLogSize=10
EventIDs=4634, 4624
EventFileNames=Security
DebugLogs=1
UserExclude=adm_,sys_
[net1]
NetworkList=192.0.2.0/24,198.51.100.0/24
GatewayList=192.0.2.1:514,192.0.2.2:514
[net2]
NetworkList=203.0.113.0/24,198.51.100.0/24
GatewayList=192.0.2.3:514,192.0.2.4:514
Пример минимальной конфигурации:
[net1]
NetworkList=192.0.2.0/24
GatewayList=192.0.2.1
3. Сохраните изменения и закройте файл.
4. Нажмите сочетание клавиш Win + R.
5. Введите services.msc и нажмите Enter.
6. В контекстном меню службы UserIDAgent нажмите Перезапустить.
Чтобы удалить UserID-агент источника:
1. Нажмите сочетание клавиш Win + R.
2. Введите control и нажмите Enter.
3. В панели управления выберите Программы и компоненты.
4. В контекстном меню программы UserIDAgent нажмите Удалить.
События аутентификации могут поступать на сервер UserGate LogAn от любых систем и устройств, поддерживающих стандарт syslog. К таким источникам относятся серверы на базе Unix-систем, сетевое оборудование (например, маршрутизаторы, коммутаторы и точки доступа), а также контроллеры домена AD или WEC-серверы с установленным UserID-агентом источника. В этом сценарии UserGate LogAn выступает в роли syslog-сервера и принимает сообщения по протоколу TCP или UDP (по умолчанию — TCP, порт 514).
В общем случае для настройки syslog-источника необходимо включить на нем службу журналирования и указать параметры сервера UserGate LogAn, на который следует отправлять события стандарта syslog. Способ настройки конкретного источника событий вы можете уточнить в документации на соответствующее устройство или ОС.
Сервер UserGate LogAn может принимать события аутентификации от cерверов сетевого доступа (Network Access Server, NAS). К таким источникам относятся, например, VPN-шлюзы, контроллеры Wi-Fi, коммутаторы с аутентификацией на портах (802.1X). В этом сценарии LogAn выступает в роли пропускного RADIUS-сервера и принимает сообщения RADIUS Accounting по протоколу UDP (по умолчанию используется порт 1813).
В общем случае для настройки сервера сетевого доступа необходимо включить на нем отправку сообщений RADIUS Accounting и указать параметры сервера UserGate LogAn, на который следует отправлять эти сообщения. Способ настройки конкретного источника событий вы можете уточнить в документации на соответствующее устройство.
Интеграция сервера UserGate LogAn с источниками событий аутентификации настраивается отдельно для каждого источника. Для этого на сервере UserGate LogAn нужно выполнить следующее:
1. В параметрах контроля доступа зоны, где находится источник, активировать соответствующий сервис:
Сборщик логов — для syslog-источника;
Агент аутентификации — для сервера сетевого доступа (NAS).
Подробнее — в разделе «Настройка зон».
2. Настроить параметры syslog-сервера для syslog-источника. Подробнее — в разделе «Сборщик логов».
3. Создать коннектор UserID-агента нужного типа:
Microsoft AD (далее также — AD-коннектор) — для контроллера домена AD при подключении по WMI;
Отправитель syslog (далее также — syslog-коннектор) — для syslog-источника;
RADIUS-сервер (далее также — RADIUS-коннектор) — для сервера сетевого доступа (NAS).
Ниже приведены инструкции по созданию коннекторов UserID-агента для каждого типа источников.
Чтобы создать AD-коннектор:
1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Добавить и выберите тип создаваемого коннектора Microsoft AD.
2. На вкладке Общие выполните следующее:
включите коннектор;
укажите название и при необходимости описание коннектора;
укажите адрес контроллера домена AD;
укажите учетные данные для доступа к контроллеру домена AD;
укажите время хранения записей о пользователях в кэше, по умолчанию — 2700 секунд (45 минут);
выберите профиль редистрибуции из списка или создайте новый (по ссылке Добавить профиль редистрибуции UserID).
3. На вкладке Каталоги пользователей выберите LDAP-коннекторы из списка (по кнопке Добавить) или создайте новые (по ссылке Создать и добавить новый объект).
4. Нажмите Сохранить.
Чтобы создать syslog-коннектор:
1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Добавить и выберите тип создаваемого коннектора Отправитель syslog.
2. На вкладке Общие выполните следующее:
включите коннектор;
укажите название и при необходимости описание коннектора;
укажите адрес syslog-источника;
укажите домен по умолчанию — используется, если в syslog-сообщении отсутствует доменное имя пользователя;
укажите часовой пояс источника;
укажите время хранения записей о пользователях в кэше, по умолчанию — 2700 секунд (45 минут);
выберите профиль редистрибуции из списка или создайте новый (по ссылке Добавить профиль редистрибуции UserID).
3. На вкладке Фильтры выберите фильтры UserID-агента из списка (по кнопке Добавить) или создайте новые (по ссылке Создать и добавить новый объект).
4. На вкладке Каталоги пользователей выберите LDAP-коннекторы из списка (по кнопке Добавить) или создайте новые (по ссылке Создать и добавить новый объект).
5. Нажмите Сохранить.
Чтобы создать RADIUS-коннектор:
1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Добавить и выберите тип коннектора RADIUS-сервер.
2. На вкладке Общие выполните следующее:
включите коннектор;
укажите название и при необходимости описание коннектора;
укажите время хранения записей о пользователях в кэше, по умолчанию — 2700 секунд (45 минут);
укажите номер RADIUS-атрибута, в котором передается имя пользователя (по умолчанию — 1);
при необходимости укажите номер RADIUS-атрибута, в котором передается группа пользователя (по умолчанию группа не проверяется);
укажите домен по умолчанию — используется, если в сообщении RADIUS Accounting отсутствует доменное имя пользователя;
укажите секретный ключ, используемый протоколом RADIUS для аутентификации и шифрования;
выберите профиль редистрибуции из списка или создайте новый по ссылке Добавить профиль редистрибуции UserID.
3. На вкладке Адреса укажите адреса серверов сетевого доступа (NAS), от которых UserID-агент будет получать сообщения RADIUS Accounting.
4. На вкладке Каталоги пользователей выберите LDAP-коннекторы из списка (по кнопке Добавить) или создайте новые по ссылке Создать и добавить новый объект.
5. Нажмите Сохранить.
Сбор и обработка событий аутентификации на сервере UserGate LogAn выполняется в соответствии с общими параметрами работы UserID-агента. Вы можете изменить значения этих параметров либо оставить установленные по умолчанию.
Полученные события аутентификации и результаты их обработки сохраняются в служебной базе данных UserGate LogAn. Вы можете просматривать эти данные в разделе Журналы и отчеты ➜ Журналы в следующих журналах:
Конечные устройства ➜ Журнал событий — события от контроллеров домена AD;
Syslog — события от syslog-источников;
RADIUS — события от серверов сетевого доступа (NAS);
UserID — результаты обработки, содержащие сведения о пользователях (имя пользователя, SID, доменное имя, IP-адрес, списки групп пользователя).
Подробнее — в разделе «Журналы».
Общие параметры UserID-агента применяются ко всем источникам событий аутентификации и включают в себя:
интервалы опроса источников (для контроллеров домена AD) и периодичность обработки полученных событий (для syslog-источников и NAS);
списки IP-адресов, события от которых игнорируются;
списки пользователей, события от которых игнорируются.
Чтобы настроить общие параметры UserID-агента:
1. В разделе Настройки ➜ Пользователи и устройства ➜ UserID-агент коннекторы нажмите Настроить агент.
2. На вкладке Общие укажите следующие параметры работы UserID-агента:
период опроса контроллеров домена AD по WMI (по умолчанию — 120 секунд);
период проверки базы данных на наличие новых событий от syslog-источников (по умолчанию — 60 секунд);
период проверки базы данных на наличие новых событий от серверов сетевого доступа (по умолчанию — 120 секунд).
3. При необходимости на вкладке Ignore network list выберите списки IP-адресов (по кнопке Добавить список IP-адресов) или создайте новые (по ссылке Создать и добавить новый объект).
4. При необходимости на вкладке Ignore user list укажите имена пользователей, события от которых будут игнорироваться UserID-агентом.
5. Нажмите Сохранить.