يصف هذا المستند التكوين الأساسي لإدارة تحليلات الشبكة الآمنة مع بروتوكول الوصول إلى الدليل الخفيف (LDAP) عبر SSL.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى المكونات التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.

5. في نافذة الأداة الإضافية للشهادات، حدد حساب الكمبيوتر، ثم حدد التالي.
6. أترك الكمبيوتر المحلي محددا، ثم حدد إنهاء.
7. في نافذة إضافة أو إزالة أداة إضافية، حدد موافق.
8. انتقل إلى الشهادات (الكمبيوتر المحلي) > شخصي > الشهادات

9. حدد شهادة SSL المستخدمة لمصادقة LDAP على وحدة التحكم بالمجال وانقر بزر الماوس الأيمن فوق فتح.
10. انتقل إلى علامة التبويب تفاصيل > انقر فوق نسخ إلى ملف > التالي

11. تأكد من تحديد لا، لا تقم بتصدير المفتاح الخاص وانقر فوق التالي
12. حدد تنسيق X.509 المرمز ل Base-64 وانقر بعد ذلك.

13. حدد موقعا لتخزين الشهادة، وقم بتسمية الملف وانقر فوق التالي.

14. انقر فوق إنهاء"، يجب الحصول على "نجح التصدير". المراسلة.
15. عد إلى الشهادة المستخدمة في LDAPs، ثم حدد علامة التبويب مسار الاعتماد.
16. حدد مصدر المرجع المصدق الجذر أعلى مسار الشهادة وانقر فوق عرض الشهادة.

17- كرر الخطوات 10-14 لتصدير شهادة المرجع المصدق الجذر التي وقعت على الشهادة المستخدمة في مصادقة LDAPs.
18. قبل المتابعة، تأكد من وجود ملف شهادة واحد لخادم LDAP ولكل جهة إصدار في مسار الاعتماد: الشهادة الجذر والشهادات الوسيطة (إن أمكن).


7. انتظر حتى يتم تطبيق التغييرات وحتى يتم رفع حالة "المدير".
1. افتح لوحة المعلومات الرئيسية للمدير وانتقل إلى الإعدادات العامة > إدارة المستخدم.

2. في نافذة إدارة المستخدم، حدد علامة التبويب المصادقة والتفويض.
3. انقر فوق إنشاء > خدمة المصادقة.

4. من القائمة المنسدلة خدمة المصادقة حدد LDAP.
5. أكمل الحقول المطلوبة.
| الحقل |
ملاحظات |
| اسم مألوف |
أدخل اسما لخادم LDAP. |
| الوصف |
أدخل وصفا لخادم LDAP. |
| عنوان الخادم |
أدخل اسم المجال المؤهل بالكامل كما هو محدد في حقل "الاسم البديل للموضوع (SAN)" في شهادة خادم LDAP.
|
| المنفذ |
أدخل المنفذ المخصص لاتصال LDAP الآمن (LDAP عبر TLS). منفذ TCP المعروف جيدا لنقاط الوصول من المستوى الأقل (LDAP) هو 636. |
| ربط المستخدم |
أدخل معرف المستخدم المستخدم للاتصال بخادم LDAP. على سبيل المثال: CN=admin،OU=Corporate Users،DC=example،DC=com |
| كلمة المرور |
أدخل كلمة مرور ربط المستخدم المستخدمة للاتصال بخادم LDAP. |
| الحسابات الأساسية |
أدخل الاسم المميز (DN). يتم تطبيق DN على فرع الدليل الذي يجب أن تبدأ فيه عمليات البحث عن المستخدمين. غالبا ما يكون أعلى شجرة الدليل (مجالك)، ولكن يمكنك أيضا تحديد شجرة فرعية داخل الدليل. يجب الوصول إلى مستخدم الربط والمستخدمين المراد مصادقتهم من الحسابات الأساسية. على سبيل المثال: DC=مثال، DC=com |
6. انقر فوق حفظ.

7. إذا كانت الإعدادات التي تم إدخالها والشهادات التي تمت إضافتها إلى مخزن التوثيق صحيحة، فستتلقى You've successfully saved your changes شعارا.
8. يجب عرض الخادم الذي تم تكوينه تحت إدارة المستخدم > المصادقة والتفويض.


5. انقر فوق إضافة.
6. انقر فوق تطبيق الإعدادات.
7. بمجرد أن تكون الإعدادات التي تم إدخالها والشهادات التي تمت إضافتها إلى المخزن الموثوق بها صحيحة، يتم تطبيق التغييرات على Manager ويجب أن تكون حالة الجهاز قيد التشغيل.
يدعم SNA كلا من التخويل المحلي والتخويل عن بعد عبر LDAP. باستخدام هذا التكوين، يتم تعيين مجموعات LDAP من خادم AD لأدوار SNA المضمنة أو المخصصة.
أساليب المصادقة والتفويض المدعومة ل SNA عبر LDAP هي:
في هذه الحالة، يجب تعريف المستخدمين وأدوارهم محليا. لتحقيق ذلك، قم بالمتابعة على النحو التالي.
1. انتقل إلى إدارة المستخدم مرة أخرى، انقر فوق علامة التبويب المستخدمون > إنشاء > المستخدم.
2. حدد اسم المستخدم للمصادقة مع خادم LDAP وحدد الخادم الذي تم تكوينه من القائمة المنسدلة خدمة المصادقة.
3. قم بتعريف الأذونات التي يجب أن يمتلكها المستخدم على المدير بمجرد مصادقتها بواسطة خادم LDAP وانقر فوق حفظ.

تم دعم المصادقة والتفويض عن بعد عبر LDAP أولا في الإصدار 7.2.1 من تحليلات الشبكة الآمنة.
ومن المهم الإشارة إلى أنه إذا تم تعريف المستخدم وتمكينه محليا (في المدير)، فإنه تتم مصادقة المستخدم عن بعد، ولكن يتم تخويله محليا. عملية تحديد المستخدم هي كما يلي:
ولهذا السبب، يتم وصف الخطوات التالية لتكوين المصادقة عن بعد بنجاح.
الخطوة D-1. قم بتعطيل أو حذف المستخدمين الذين يعتزمون إستخدام التخويل عن بعد ولكن تم تعريفهم محليا

الخطوة D-2. حدد مجموعات Cisco-Stealthwatch في خادم Microsoft AD.
بالنسبة للمصادقة الخارجية والتفويض عبر مستخدمي LDAP، يتم تعريف كلمات المرور ومجموعات Cisco-Stealthwatch عن بعد في Microsoft Active Directory. مجموعات Cisco-Stealthwatch التي سيتم تعريفها في خادم AD مرتبطة بالأدوار المختلفة التي يحتوي عليها SNA، ويجب تعريفها على النحو التالي.
| دور SNA |
اسم (أسماء) المجموعة |
| المسؤول الأساسي |
|
| دور البيانات |
|
| الدور الوظيفي للويب |
|
| الدور الوظيفي للكمبيوتر المكتبي |
|

الخطوة D-3. تحديد تعيينات مجموعة تفويض LDAP للمستخدمين
بمجرد تحديد مجموعات Cisco-Stealthwatch في خادم AD، يمكننا تعيين المستخدمين الذين تم نيتهم الوصول إلى مدير SNA إلى المجموعات الضرورية. ويجب القيام بذلك على النحو التالي.


الخطوة D-4. قم بتمكين التفويض عن بعد عبر LDAP على مدير SNA.

استخدم هذا القسم لتأكيد عمل التكوين بشكل صحيح.
يمكن للمستخدمين تسجيل الدخول باستخدام بيانات الاعتماد المحددة على خادم AD.

أما خطوة التحقق الثانية فهي تتعلق بالتفويض. في هذا المثال، تم جعل المستخدم "user20" عضوا في مجموعة Cisco-stealthwatch-master-admin في خادم AD، ويمكنك تأكيد أن المستخدم لديه أذونات "المسؤول الأساسي". لم يتم تعريف المستخدم في المستخدمين المحليين، لذا يمكنك تأكيد أن سمات التخويل تم إرسالها بواسطة خادم AD.

ويتم إجراء نفس التحقق للمستخدم الآخر في هذا المثال "Snauser10". يمكنك تأكيد المصادقة الناجحة باستخدام بيانات الاعتماد التي تم تكوينها على خادم AD.

للتحقق من التفويض، نظرا لأن هذا المستخدم لا ينتمي إلى مجموعة "المسؤول الأساسي"، لا تتوفر بعض الميزات.

يوفر هذا القسم معلومات يمكنك إستخدامها لاستكشاف أخطاء التكوين وإصلاحها.
إذا تعذر حفظ تكوين خدمة المصادقة بنجاح فتحقق مما يلي:
إذا كان حقل شبكة التخزين (SAN) يحتوي على عنوان IPv4 فقط، فأدخل عنوان IPv4 في حقل عنوان الخادم.
إذا كان حقل SAN يحتوي على اسم DNS، فأدخل اسم DNS في حقل عنوان الخادم.
إذا كان حقل شبكة التخزين (SAN) يحتوي على قيم DNS و IPv4 معا، فاستخدم القيمة الأولى المدرجة.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
02-Feb-2022
|
الإصدار الأولي |