本文档介绍使用轻量级目录访问协议(LDAP)通过SSL的安全网络分析管理器的基本配置。
Cisco 建议您了解以下主题:
本文档中的信息基于以下组件:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。

5.在证书管理单元窗口中,选择计算机帐户,然后选择下一步。
6.保持选中Local computer,然后选择Finish。
7.在“添加或删除管理单元”窗口中,选择确定。
8.导航到证书(本地计算机)>个人>证书

9.选择并右键单击域控制器上用于LDAPS身份验证的SSL证书,然后单击打开。
10.定位至“详细信息”选项卡>单击“复制到文件”>“下一步”

11.确保选中No, do not export private key(否,不导出私钥),然后点击Next(下一步)
12.选择Base-64编码X.509格式,然后单击下一步。

13.选择要存储证书的位置,命名文件,然后单击下一步。

14.单击Finish,必须获得“导出成功”消息。 邮件.
15.返回用于LDAPS的证书,然后选择Certification Path选项卡。
16.选择证书路径顶部的根CA颁发者,然后单击查看证书。

17.重复步骤10-14以导出对用于LDAPS身份验证的证书进行签名的根CA的证书。
18.在继续之前,请确保LDAPS服务器和证书路径中的每个颁发机构有一个证书文件:根证书和中间证书(如果适用)。


7.等待应用更改,并等待Manager状态变为Up。
1.打开Manager主控制面板,然后导航到全局设置 > 用户管理。

2.在“用户管理”窗口中,选择Authentication and Authorization选项卡。
3.单击创建 > 身份验证服务。

4.从Authentication Service下拉菜单中选择LDAP。
5.填写必填字段。
| 字段 |
备注 |
| 友好名称 |
输入LDAP服务器的名称。 |
| 描述 |
输入LDAP服务器的说明。 |
| 服务器地址 |
输入在LDAP服务器证书的主题备用名称(SAN)字段中指定的完全限定域名。
|
| 端口 |
输入为安全LDAP通信(通过TLS的LDAP)指定的端口。 LDAPS的公认TCP端口是636。 |
| 绑定用户 |
输入用于连接到LDAP服务器的用户ID。例如:CN=admin,OU=企业用户,DC=example,DC=com |
| 密码 |
输入用于连接到LDAP服务器的绑定用户密码。 |
| 基本帐户 |
输入可分辨名称(DN)。 DN适用于必须开始搜索用户的目录的分支。它通常位于目录树(您的域)的顶部,但您也可以指定目录中的子树。“绑定用户”和要进行身份验证的用户必须可从基本帐户访问。 例如:DC=示例,DC=com |
6.单击保存。

7.如果输入的设置和添加到信任存储的证书正确,您会收到标You've successfully saved your changes语。
8.已配置的服务器必须显示在User Management > Authentication and Authorization下。


5.单击Add。
6.单击应用设置。
7.一旦输入的设置和添加到信任存储的证书正确,Manager上的更改就会生效,设备状态必须为Up。
SNA通过LDAP支持本地和远程授权。通过此配置,AD服务器的LDAP组映射到内置或自定义SNA角色。
通过LDAP支持的SNA身份验证和授权方法如下:
在这种情况下,用户及其角色需要在本地定义。为此,请按照以下步骤操作。
1.再次定位至用户管理,然后单击用户选项卡> 创建 > 用户。
2.定义要使用LDAP服务器进行身份验证的用户名,并从Authentication Service下拉菜单中选择已配置的服务器。
3.定义用户在LDAP服务器对管理器进行身份验证后必须拥有的权限,然后单击Save。

Secure Network Analytics版本7.2.1首次支持通过LDAP进行远程身份验证和授权。
值得一提的是,如果用户是在本地定义和启用的(在Manager中),则用户会进行远程身份验证,但在本地授权。用户选择过程如下:
因此,下面将介绍成功配置远程身份验证的步骤。
步骤D-1.禁用或删除打算使用远程授权但在本地定义的用户

步骤D-2.在Microsoft AD服务器中定义cisco-stealthwatch组。
对于通过LDAP用户的外部身份验证和授权,密码和cisco-stealthwatch组在Microsoft Active Directory中远程定义。要在AD服务器中定义的cisco-stealthwatch组与SNA具有的不同角色相关,必须按如下方式定义。
| SNA角色 |
组名称 |
| 主管理员 |
|
| 数据角色 |
|
| Web功能角色 |
|
| 桌面功能角色 |
|

步骤D-3.定义用户的LDAP授权组映射
在AD服务器中定义了cisco-stealthwatch组后,我们可以将想要访问SNA Manager的用户映射到必要的组。必须按如下方式完成此操作。


步骤D-4.在SNA管理器上通过LDAP启用远程授权。

使用本部分可确认配置能否正常运行。
用户可以使用AD服务器上定义的凭据登录。

第二个验证步骤与授权有关。在本示例中,用户“user20”成为AD服务器中cisco-stealthwatch-master-admin组的成员,并且您可以确认该用户具有Primary Admin权限。用户未在本地用户中定义,因此您可以确认Authorization属性是由AD服务器发送的。

在本示例中“snauser10”中对其他用户执行相同的验证。 您可以使用AD服务器上配置的凭证确认身份验证成功。

对于授权验证,由于此用户不属于主要管理员组,因此某些功能不可用。

本部分提供了可用于对配置进行故障排除的信息。
如果无法成功保存身份验证服务的配置,请验证:
如果SAN字段仅包含IPv4地址,请在服务器地址字段中输入IPv4地址。
如果SAN字段包含DNS名称,请在Server Address字段中输入DNS名称。
如果SAN字段同时包含DNS和IPv4值,请使用列出的第一个值。
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
02-Feb-2022
|
初始版本 |