يوضح هذا المستند مثالا لتكوين المصادقة الخارجية لمركز إدارة جدار الحماية الآمن والدفاع عن التهديد بجدار الحماية.
يوصى بالمعرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
عند تمكين المصادقة الخارجية للإدارة والمستخدمين الإداريين لنظام "جدار الحماية الآمن" لديك، يتحقق الجهاز من بيانات اعتماد المستخدم باستخدام بروتوكول الوصول إلى الدليل خفيف الوزن (LDAP) أو خادم RADIUS كما هو محدد في كائن مصادقة خارجي.
يمكن إستخدام كائنات المصادقة الخارجية بواسطة أجهزة FMC وFTD. يمكنك مشاركة نفس الكائن بين أنواع الأجهزة/الأجهزة المختلفة، أو إنشاء كائنات منفصلة.
يمكنك تكوين كائنات مصادقة خارجية متعددة للوصول إلى واجهة الويب. يمكن إستخدام كائن مصادقة خارجي واحد فقط للوصول إلى CLI أو shell.
بالنسبة إلى FTD، يمكنك تنشيط كائن مصادقة خارجي واحد فقط.

ملاحظة: هناك طرق متعددة لإعداد سياسات مصادقة وتفويض ISE لأجهزة الوصول إلى الشبكة (NAD) مثل FMC. المثال الموضح في هذا المستند هو نقطة مرجعية نقوم فيها بإنشاء توصيفين (أحدهما له حقوق الإدارة والآخر للقراءة فقط) ويمكن تكييفهما للوفاء بالخطوط الأساسية للوصول إلى شبكتك. يمكن تحديد نهج تخويل واحد أو أكثر على ISE مع إرجاع قيم سمات RADIUS إلى وحدة التحكم في إدارة الهيكل (FMC) التي يتم تعيينها بعد ذلك إلى مجموعة مستخدم محلية معرفة في تكوين نهج نظام FMC.
الخطوة 1. انتقل إلى أيقونة برجر
موجود في الزاوية العلوية اليسرى إدارة > موارد الشبكة > أجهزة الشبكة > +إضافة.

الخطوة 2. قم بتعيين اسم لكائن جهاز الشبكة وأدخل عنوان IP ل FMC.
حدد خانة إختيار RADIUS وحدد سر مشترك.
يجب إستخدام المفتاح نفسه لاحقا لتكوين FMC.
بمجرد الانتهاء، انقر فوق حفظ.

الخطوة 2.1. كرر نفس الإجراء لإضافة FTD.
قم بتعيين اسم لكائن جهاز الشبكة وأدخل عنوان IP الخاص ب FTD.
حدد خانة إختيار RADIUS وحدد سرا مشتركا.
بمجرد الانتهاء، انقر فوق حفظ.

الخطوة 2.2. التحقق من صحة كلا الجهازين ضمن أجهزة الشبكة.

الخطوة 3. قم بإنشاء مجموعات هوية المستخدم المطلوبة. انتقل إلى أيقونة برجر
موجود في الزاوية العلوية اليسرى إدارة > إدارة الهوية > مجموعات > مجموعات هوية المستخدم > + إضافة

الخطوة 4. امنح كل مجموعة اسما واحفظ بشكل فردي. في هذا المثال، تقوم بإنشاء مجموعة لمستخدمي "المسؤول" ومجموعة أخرى لمستخدمي "القراءة فقط". أولا، قم بإنشاء مجموعة للمستخدم باستخدام حقوق المسؤول.

الخطوة 4.1. قم بإنشاء المجموعة الثانية للمستخدم ReadOnly.

الخطوة 4.2. التحقق من صحة كلتا المجموعتين مبينة ضمن قائمة مجموعات هوية المستخدم. أستخدم المرشح للعثور عليهم بسهولة.

الخطوة 5. قم بإنشاء المستخدمين المحليين وإضافتهم إلى مجموعة المراسلين الخاصة بهم. انتقل إلى
> الإدارة > إدارة الهوية > الهويات > + إضافة.

الخطوة 5.1. قم أولا بإنشاء المستخدم باستخدام حقوق المسؤول. قم بتعيين اسم له وكلمة المرور ومسؤولي FirePOWER للمجموعة.

الخطوة 5.2. أضف المستخدم بحقوق ReadOnly . قم بتعيين اسم وكلمة مرور والمجموعة Firepower ReadOnly.

الخطوة 6. قم بإنشاء ملف تعريف التخويل لمستخدم مسؤول واجهة ويب ل FMC.
انتقل إلى
> السياسة > عناصر السياسة > النتائج > التخويل > ملفات تخصيص التخويل > +إضافة.
قم بتحديد اسم لملف تعريف التخويل، وترك نوع الوصول على أنه ACCESS_ACCEPT.
تحت إعدادات الخصائص المتقدمة قم بإضافة RADIUS > الفئة—[25] مع القيمة للمسؤول وانقر على إرسال.

الخطوة 6.1. كرر الخطوة السابقة لإنشاء ملف تعريف التخويل لمستخدم ReadOnly الخاص بواجهة ويب ل FMC. قم بإنشاء فئة RADIUS باستخدام القيمة ReadUser بدلا من مسؤول هذه المرة.

ملاحظة: بالنسبة إلى FMC (جميع الإصدارات) و FTD (6.2.3 و 6.3)، يجب عليك تعريف المستخدمين للوصول إلى واجهة سطر الأوامر (CLI) في كائن المصادقة الخارجية ل FMC، والموضح في الخطوة 4 بموجب إجراء تكوين FMC. بالنسبة ل FTD 6.4 والإصدارات الأحدث، يوصى بتعريف المستخدمين على خادم RADIUS كما هو موضح في الخطوة التالية.
الخطوة 7. قم بإنشاء ملف تعريف التخويل لمستخدم واجهة سطر الأوامر (CLI) الخاص ب FTD مع حقوق المسؤول.
انتقل إلى
> السياسة > عناصر السياسة > النتائج > التخويل > ملفات تخصيص التخويل > +إضافة.
قم بتحديد اسم لملف تعريف التخويل، وترك نوع الوصول على أنه ACCESS_ACCEPT.
تحت خصائص متقدمة يضيف عملية إعداد RADIUS > نوع الخدمة—[6] مع القيمة Administrative وطقطقة إرسال.

الخطوة 7.1. كرر الخطوة السابقة لإنشاء ملف تعريف التخويل لمستخدم CLI للقراءة فقط في FTD. هذه المرة، قم بإنشاء RADIUS > نوع الخدمة—[6] باستخدام موجه NAS الخاص بالقيمة بدلا من ذلك.

الخطوة 8. قم بإنشاء مجموعة سياسات مطابقة لعنوان IP الخاص بوحدة التحكم FMC. وذلك لمنع الأجهزة الأخرى من منح حق الوصول للمستخدمين.
انتقل إلى
> السياسة > مجموعات السياسات >
الأيقونة موضوعة في الركن العلوي الأيسر.

الخطوة 8.1. يتم وضع سطر جديد في أعلى مجموعات النهج.
قم بتسمية النهج الجديد وإضافة شرط أعلى لسمة RADIUS NAS-IP-Address المطابقة لعنوان IP الخاص بوحدة التحكم FMC.
قم بإضافة شرط ثان مع أو الاقتران لتضمين عنوان IP الخاص ب FTD.
انقر فوق إستخدام للاحتفاظ بالتغييرات والخروج من المحرر.

الخطوة 8.2. بمجرد اكتمالها، حدد حفظ.

تلميح: بالنسبة لهذا التدريب، يتم السماح به من قائمة بروتوكولات الوصول إلى الشبكة الافتراضية. يمكنك إنشاء قائمة جديدة وتضييق نطاقها حسب الحاجة.
الخطوة 9. عرض مجموعة النهج الجديدة من خلال تحديد
الأيقونة الموضوعة في نهاية الصف.
قم بتوسيع قائمة "نهج التخويل" واضغط على
رمز لإضافة قاعدة جديدة للسماح بالوصول إلى المستخدم ذي حقوق المسؤول. قم بإعطائه اسما.
قم بتعيين الشروط لتطابق مجموعة هوية القاموس مع اسم السمة يساوي واختر مجموعات هوية المستخدم: مسؤولو Firepower (اسم المجموعة الذي تم إنشاؤه في الخطوة 4) وانقر إستخدام.

الخطوة 10. انقر فوق
الرمز لإضافة قاعدة ثانية للسماح بالوصول إلى المستخدم ذي حقوق القراءة فقط. قم بإعطائه اسما.
قم بتعيين الشروط لمطابقة مجموعة هوية القاموس مع اسم السمة يساوي مجموعات هوية المستخدم: Firepower ReadOnly (اسم المجموعة الذي تم إنشاؤه في الخطوة 4.1) وانقر فوق إستخدام.

الخطوة 11. قم بتعيين ملفات تعريف التخويل لكل قاعدة على التوالي ثم اضغط على حفظ.

الخطوة 1. قم بإنشاء كائن المصادقة الخارجية ضمن النظام > المستخدمون > المصادقة الخارجية > + إضافة كائن مصادقة خارجي.

الخطوة 2. حدد RADIUS كطريقة مصادقة.
تحت كائن المصادقة الخارجية قم بإعطاء اسم للكائن الجديد.
بعد ذلك، في إعداد الخادم الأساسي، أدخل عنوان IP الخاص ب ISE ومفتاح RADIUS السري نفسه الذي أستخدمته في الخطوة 2 من تكوين ISE.

الخطوة 3. أدخل قيم سمات فئة RADIUS التي تم تكوينها على الخطوات 6 و 7 من تكوين ISE: Administrator و ReadUser ل firewall_admin و firewall_readuser على التوالي.

الخطوة 4. قم بملء قائمة مستخدم الوصول إلى واجهة سطر الأوامر (CLI) للمسؤول تحت عامل تصفية الوصول إلى CLI مع اسم المستخدم الذي يجب أن يكون لديه وصول CLI إلى وحدة التحكم في الوصول إلى FMC.
انقر فوق حفظ بمجرد الانتهاء.

ملاحظة: بالنسبة لوصول واجهة سطر الأوامر (CLI) الخاص ب FMC، يجب إستخدام قائمة المستخدمين هذه. لاستخدام خادم RADIUS نفسه ل FTD و FMC أثناء إستخدام طريقة سمة نوع الخدمة للدفاع عن تهديد جدار الحماية، يجب إنشاء كائنين للمصادقة الخارجية يعرفان خادم RADIUS نفسه: يتضمن أحد الكائنات مستخدمي "عامل تصفية الوصول إلى CLI" المحدد مسبقا (للاستخدام مع FMC)، ويترك الكائن الآخر عامل تصفية الوصول إلى CLI فارغا (للاستخدام مع FTD).
تحذير: يمكن لأي مستخدم لديه وصول CLI إلى FMC الوصول إلى Linux shell باستخدام الأمر expert. يمكن لمستخدمي مجموعة لينوكس الحصول على امتيازات جذر، والتي يمكن أن تمثل مخاطر أمنية. تأكد من تقييد قائمة المستخدمين الذين لديهم وصول إلى CLI أو Linux shell.
الخطوة 5. قم بتمكين الكائن الجديد. ضبطها على أنها طريقة مصادقة Shell ل FMC وطقطقة حفظ وتطبيق.

ملاحظة: يمكنك مشاركة نفس الكائن بين مركز الإدارة والأجهزة أو إنشاء كائنات منفصلة حسب المكان الذي تريد تعريف المستخدمين فيه ومستوى التخويل الذي يجب أن يمتلكوه. في هذا السيناريو، تقوم بتعريف المستخدمين على خادم RADIUS، لذلك تحتاج إلى إنشاء كائنات منفصلة للدفاع عن التهديد ومركز الإدارة.
الخطوة 1. بنفس الطريقة التي قمت بها مع FMC، قم بإنشاء كائن المصادقة الخارجية ضمن النظام > المستخدمون > المصادقة الخارجية > + إضافة كائن مصادقة خارجي.

الخطوة 2. حدد RADIUS كطريقة مصادقة.
تحت كائن المصادقة الخارجية قم بإعطاء اسم للكائن الجديد.
بعد ذلك، في إعداد الخادم الأساسي، أدخل عنوان IP الخاص ب ISE ومفتاح RADIUS السري نفسه الذي أستخدمته في الخطوة 2.1 من تكوين ISE الخاص بك. انقر فوق حفظ

تحذير: يختلف نطاق المهلة بالنسبة ل FTD و FMC، لذلك إذا قمت بمشاركة كائن وقمت بتغيير القيمة الافتراضية وهي 30 ثانية، فتأكد من عدم تجاوز نطاق المهلة الأصغر (1-300 ثانية) لأجهزة FTD. إذا قمت بضبط المهلة على قيمة أعلى، فإن تكوين RADIUS للدفاع عن التهديد لا يعمل.
الخطوة 1. في واجهة المستخدم الرسومية FMC، انتقل إلى الأجهزة > إعدادات النظام الأساسي >تحرير السياسة الحالية أو قم بإنشاء سياسة جديدة إذا لم يكن لديك أي من الخيارات المعينة إلى FTD التي تحتاج إلى الوصول إليها. قم بتمكين خادم RADIUS تحت المصادقة الخارجية وانقر فوق حفظ.

الخطوة 2. تأكد من إدراج FTD الذي تحتاج إلى الوصول إليه ضمن "تعيينات النهج" كجهاز محدد.

الخطوة 3. نشر التغييرات.

ملاحظة: إذا كنت قد انتهيت من تكوين اسم مستخدم خارجي موجود مسبقا كمستخدم داخلي باستخدام الأمر configure user add، فإن دفاع التهديد يتحقق أولا من كلمة المرور مقابل المستخدم الداخلي، وإذا فشل ذلك، فإنه يتحقق من خادم RADIUS. لا يمكنك لاحقا إضافة مستخدم داخلي بنفس اسم مستخدم خارجي حيث يمكن أن يفشل النشر؛ يتم دعم المستخدمين الداخليين الموجودين مسبقا فقط.




| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
24-Jul-2026
|
إعادة التأصيل - نص بديل محدث ومتطلبات النمط والنموذج. |
1.0 |
02-Oct-2023
|
الإصدار الأولي |