In diesem Dokument wird die grundlegende Konfiguration eines Secure Network Analytics Manager mit Lightweight Directory Access Protocol (LDAP) über SSL beschrieben.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basieren auf folgenden Komponenten:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.

5. Wählen Sie im Fenster Zertifikate-Snap-In die Option Computerkonto und anschließend Weiter.
6. Lassen Sie Lokaler Computer ausgewählt, und wählen Sie dann Fertig stellen.
7. Wählen Sie im Fenster Snap-In hinzufügen oder entfernen die Option OK.
8. Navigieren Sie zu Zertifikate (Lokaler Computer) > Persönlich > Zertifikate

9. Wählen Sie das SSL-Zertifikat, das für die LDAPS-Authentifizierung verwendet wird, und klicken Sie mit der rechten Maustaste auf den Domänencontroller, und klicken Sie auf Öffnen.
10. Navigieren Sie zur Registerkarte Details > klicken Sie auf In Datei kopieren > Weiter

11. Stellen Sie sicher, dass Nein, privaten Schlüssel nicht exportieren ausgewählt ist, und klicken Sie auf Weiter
12. Wählen Sie Base-64-codiertes X.509-Format aus und klicken Sie auf Weiter.

13. Wählen Sie einen Speicherort für das Zertifikat, nennen Sie die Datei, und klicken Sie auf Weiter.

14. Klicken Sie auf Fertig stellen, um die Meldung "Der Export war erfolgreich" zu erhalten. Nachricht.
15. Kehren Sie zu dem für LDAPS verwendeten Zertifikat zurück, und wählen Sie dann die Registerkarte Zertifizierungspfad.
16. Wählen Sie den Aussteller der Stammzertifizierungsstelle oben im Zertifizierungspfad aus, und klicken Sie auf Zertifikat anzeigen.

17. Wiederholen Sie die Schritte 10-14, um das Zertifikat der Stammzertifizierungsstelle zu exportieren, die das für die LDAPS-Authentifizierung verwendete Zertifikat signiert hat.
18. Bevor Sie fortfahren, stellen Sie sicher, dass Sie eine Zertifikatsdatei für den LDAPS-Server und für jede Ausstellerbehörde im Zertifizierungspfad haben: Stammzertifikat und ggf. Zwischenzertifikate.


7. Warten Sie, bis die Änderungen übernommen wurden und der Manager-Status aktiv ist.
1. Öffnen Sie das Manager-Haupt-Dashboard, und navigieren Sie zu Globale Einstellungen > Benutzerverwaltung.

2. Wählen Sie im Fenster Benutzerverwaltung die Registerkarte Authentifizierung und Autorisierung.
3. Klicken Sie auf Erstellen > Authentifizierungsdienst.

4. Wählen Sie im Dropdown-Menü Authentifizierungsdienst die Option LDAP aus.
5. Füllen Sie die erforderlichen Felder aus.
| Feld |
Hinweise |
| Anzeigename |
Geben Sie einen Namen für den LDAP-Server ein. |
| Beschreibung |
Geben Sie eine Beschreibung für den LDAP-Server ein. |
| Serveradresse |
Geben Sie den vollqualifizierten Domänennamen wie im Feld Subjekt alternativer Name (SAN) des LDAP-Serverzertifikats angegeben ein.
|
| Anschluss |
Geben Sie den für die sichere LDAP-Kommunikation (LDAP über TLS) festgelegten Port ein. Der bekannte TCP-Port für LDAPS ist 636. |
| Benutzer binden |
Geben Sie die Benutzer-ID für die Verbindung zum LDAP-Server ein. Beispiele: CN=admin,OU=Firmenbenutzer,DC=Beispiel,DC=com |
| Kennwort |
Geben Sie das Kennwort für den Bind-Benutzer ein, mit dem die Verbindung zum LDAP-Server hergestellt wird. |
| Basiskonten |
Geben Sie den Distinguished Name (DN) ein. Der DN gilt für die Verzweigung des Verzeichnisses, in dem die Suche nach Benutzern beginnen muss. Es ist oft der Anfang des Verzeichnisbaums (Ihre Domäne), aber Sie können auch einen Unterbaum innerhalb des Verzeichnisses angeben. Der Bind-Benutzer und die Benutzer, die authentifiziert werden sollen, müssen über Basiskonten erreichbar sein. Beispiele: RZ=Beispiel, RZ=com |
6. Klicken Sie auf Speichern.

7. Wenn die eingegebenen Einstellungen und die Zertifikate, die dem Vertrauensspeicher hinzugefügt wurden, korrekt sind, erhalten Sie ein You've successfully saved your changes Banner.
8. Der konfigurierte Server muss unter User Management > Authentication and Authorization angezeigt werden.


5. Klicken Sie auf Hinzufügen.
6. Klicken Sie auf Einstellungen übernehmen.
7. Sobald die eingegebenen Einstellungen und die Zertifikate, die dem Vertrauensstellungsspeicher hinzugefügt wurden, korrekt sind, werden die Änderungen auf den Manager angewendet, und der Appliance-Status muss Up lauten.
SNA unterstützt die lokale und die Remote-Autorisierung über LDAP. Mit dieser Konfiguration werden die LDAP-Gruppen vom AD-Server integrierten oder benutzerdefinierten SNA-Rollen zugeordnet.
Folgende Authentifizierungs- und Autorisierungsmethoden werden für SNA über LDAP unterstützt:
In diesem Fall müssen die Benutzer und ihre Rollen lokal definiert werden. Um dies zu erreichen, gehen Sie wie folgt vor.
1. Navigieren Sie erneut zu Benutzerverwaltung, und klicken Sie auf die Registerkarte Benutzer > Erstellen > Benutzer.
2. Definieren Sie den Benutzernamen für die Authentifizierung mit dem LDAP-Server, und wählen Sie den konfigurierten Server aus dem Dropdown-Menü Authentifizierungsdienst aus.
3. Legen Sie die Berechtigungen fest, die der Benutzer über den Manager haben muss, nachdem dieser vom LDAP-Server authentifiziert wurde, und klicken Sie auf Speichern.

Die Remote-Authentifizierung und -Autorisierung über LDAP wurde erstmals in Secure Network Analytics Version 7.2.1 unterstützt.
Es ist wichtig zu erwähnen, dass ein Benutzer, der lokal (im Manager) definiert und aktiviert ist, sich remote authentifiziert, aber lokal autorisiert. Der Benutzer wird wie folgt ausgewählt:
Aus diesem Grund werden die Schritte zum erfolgreichen Konfigurieren der Remote-Authentifizierung als Nächstes beschrieben.
Schritt D-1: Deaktivieren oder löschen Sie die Benutzer, die die Remote-Autorisierung verwenden sollen, aber lokal definiert sind.

Schritt D-2: Definieren Sie "cisco-stealthwatch Groups" im Microsoft AD-Server.
Für die externe Authentifizierung und Autorisierung über LDAP-Benutzer werden Kennwörter und cisco-stealthwatch-Gruppen remote in Microsoft Active Directory definiert. Die im AD-Server zu definierenden cisco-stealthwatch-Gruppen hängen mit den verschiedenen Rollen von SNA zusammen und müssen wie folgt definiert werden.
| SNA-Rolle |
Gruppenname |
| Primärer Administrator |
|
| Datenrolle |
|
| Webfunktionale Rolle |
|
| Desktop-Funktionalität |
|

Schritt D-3: LDAP-Autorisierungsgruppenzuordnungen für die Benutzer definieren
Nachdem die cisco-stealthwatch-Gruppen im AD-Server definiert wurden, können die Benutzer, die Zugriff auf den SNA Manager erhalten sollen, den erforderlichen Gruppen zugeordnet werden. Dies muss wie folgt geschehen.


Schritt D-4: Aktivieren Sie die Remote-Autorisierung über LDAP im SNA-Manager.

Verwenden Sie diesen Abschnitt, um zu überprüfen, ob Ihre Konfiguration ordnungsgemäß funktioniert.
Die Benutzer können sich mit den auf dem AD-Server definierten Anmeldeinformationen anmelden.

Der zweite Prüfschritt betrifft die Zulassung. In diesem Beispiel wurde der Benutzer "user20" zu einem Mitglied der Gruppe "cisco-stealthwatch-master-admin" im AD-Server gemacht, und Sie können bestätigen, dass der Benutzer über primäre Administratorberechtigungen verfügt. Der Benutzer ist in den lokalen Benutzern nicht definiert. Sie können daher überprüfen, ob die Autorisierungsattribute vom AD-Server gesendet wurden.

Die gleiche Überprüfung wird für den anderen Benutzer in diesem Beispiel "snauser10" durchgeführt. Sie können die erfolgreiche Authentifizierung mit den Anmeldeinformationen bestätigen, die auf dem AD-Server konfiguriert wurden.

Da dieser Benutzer nicht der Gruppe "Primärer Administrator" angehört, stehen einige Funktionen für die Autorisierungsüberprüfung nicht zur Verfügung.

In diesem Abschnitt erhalten Sie Informationen zur Behebung von Fehlern in Ihrer Konfiguration.
Wenn die Konfiguration des Authentifizierungsdiensts nicht erfolgreich gespeichert werden kann, stellen Sie Folgendes sicher:
Wenn das Feld SAN nur die IPv4-Adresse enthält, geben Sie die IPv4-Adresse in das Feld Server Address (Serveradresse) ein.
Wenn das Feld SAN den DNS-Namen enthält, geben Sie den DNS-Namen in das Feld Server Address (Serveradresse) ein.
Wenn das SAN-Feld sowohl DNS- als auch IPv4-Werte enthält, verwenden Sie den ersten aufgeführten Wert.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
1.0 |
02-Feb-2022
|
Erstveröffentlichung |