本檔案介紹具有透過SSL的輕量型目錄存取通訊協定(LDAP)的安全網路分析管理員的基本組態。
思科建議您瞭解以下主題:
本檔案中的資訊是根據以下元件:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。

5.在「證書」管理單元視窗中,選擇「電腦帳戶」,然後選擇「下一步」。
6.保持選中Local computer,然後選擇Finish。
7.在「新增或刪除管理單元」視窗中,選擇確定。
8.導航到證書(本地電腦)>個人>證書

9.選擇並按一下右鍵域控制器上用於LDAPS身份驗證的SSL證書,然後按一下開啟。
10.定位至「詳細資訊」選項卡>按一下「複製到檔案」>「下一步」

11.確保選中No, do not export private key,然後單擊Next(否,不匯出私鑰)
12.選擇Base-64 encoded X.509 format,然後按一下Next。

13.選擇儲存證書的位置,命名檔案,然後按一下下一步。

14.按一下Finish,必須獲得「The export was successful」(匯出成功)。 訊息.
15.返回用於LDAPS的證書,然後選擇Certification Path頁籤。
16.選擇證書路徑頂部的根CA頒發者,然後按一下View Certificate。

17.重複步驟10-14以匯出對用於LDAPS身份驗證的證書進行簽名的根CA的證書。
18.繼續之前,請確保LDAPS伺服器和證書路徑中的每個頒發機構都有一個證書檔案:根憑證和中間憑證(如果適用)。


7.等待應用更改,並等待Manager狀態變為Up。
1.開啟Manager主控制面板,然後導航至全域性設定 > 使用者管理。

2.在「使用者管理」視窗中,選擇Authentication and Authorization選項卡。
3.按一下Create > Authentication Service。

4.從Authentication Service下拉選單中選擇LDAP。
5.填寫必填欄位。
| 欄位 |
備註 |
| 友好名稱 |
輸入LDAP伺服器的名稱。 |
| 說明 |
輸入LDAP伺服器的說明。 |
| 伺服器地址 |
輸入在LDAP伺服器證書的Subject Alternative Name(SAN)欄位中指定的完全限定域名。
|
| 連接埠 |
輸入為安全LDAP通訊(通過TLS的LDAP)指定的埠。 用於LDAPS的已知TCP埠為636。 |
| 繫結使用者 |
輸入用於連線到LDAP伺服器的使用者ID。舉例來說:CN=admin,OU=企業使用者,DC=example,DC=com |
| 密碼 |
輸入用於連線到LDAP伺服器的繫結使用者密碼。 |
| 基本帳戶 |
輸入唯一判別名(DN)。 DN適用於必須開始搜尋使用者的目錄分支。它通常位於目錄樹(您的域)的頂部,但是您也可以在目錄中指定子樹。「繫結使用者」和要進行身份驗證的使用者必須可從基本帳戶訪問。 舉例來說:DC=example,DC=com |
6.按一下Save。

7.如果輸入的設定和新增到信任儲存的證書正確,您將收到一個標You've successfully saved your changes語。
8.已配置的伺服器必須顯示在User Management > Authentication and Authorization下。


5.按一下Add。
6.按一下Apply Settings。
7.一旦輸入的設定和新增到信任儲存的證書正確無誤,就會應用Manager上的更改,並且裝置狀態必須為Up。
SNA同時支援通過LDAP進行的本地和遠端授權。通過此配置,AD伺服器的LDAP組對映到內建或自定義SNA角色。
通過LDAP支援SNA的身份驗證和授權方法有:
在這種情況下,需要在本地定義使用者及其角色。為此,請按照以下步驟操作。
1.再次定位至使用者管理,按一下使用者標籤> 建立 > 使用者。
2.定義要使用LDAP伺服器進行身份驗證的使用者名稱,並從Authentication Service下拉選單中選擇配置的伺服器。
3.定義經LDAP伺服器驗證後,使用者必須對Manager擁有的許可權,然後按一下Save。

Secure Network Analytics 7.2.1版首次支援通過LDAP進行遠端身份驗證和授權。
需要提及的是,如果使用者是在本地(在Manager中)定義和啟用的,則使用者是遠端身份驗證的,但在本地獲得授權。使用者選擇過程如下:
因此,下面將介紹成功配置遠端身份驗證的步驟。
步驟D-1.禁用或刪除打算使用遠端授權但在本地定義的使用者

步驟D-2.在Microsoft AD伺服器中定義cisco-stealthwatch組。
對於通過LDAP使用者的外部身份驗證和授權,密碼和cisco-stealthwatch組在Microsoft Active Directory中遠端定義。要在AD伺服器中定義的cisco-stealthwatch組與SNA具有的不同角色相關,它們必須定義如下。
| SNA角色 |
組名稱 |
| 主管理員 |
|
| 資料角色 |
|
| Web功能角色 |
|
| 案頭功能角色 |
|

步驟D-3.定義使用者的LDAP授權組對映
在AD伺服器中定義cisco-stealthwatch組後,我們可以將想要訪問SNA Manager的使用者對映到必要的組。必須按以下步驟操作。


步驟D-4.在SNA管理器上通過LDAP啟用遠端授權。

使用本節內容,確認您的組態是否正常運作。
使用者可以使用在AD伺服器上定義的憑據登入。

第二個驗證步驟與授權有關。在本例中,使用者「user20」成為AD伺服器中cisco-stealthwatch-master-admin組的成員,並且您可以確認使用者具有Primary Admin許可權。未在本地使用者中定義使用者,因此您可以確認Authorization屬性是由AD伺服器傳送的。

在本示例「snauser10」中對其他使用者執行相同的驗證。 您可以使用AD伺服器上配置的憑據確認身份驗證成功。

對於授權驗證,由於此使用者不屬於主要管理員組,因此某些功能不可用。

本節提供的資訊可供您用來疑難排解組態問題。
如果無法成功儲存身份驗證服務的配置,請驗證:
如果SAN欄位僅包含IPv4地址,請在Server Address欄位中輸入IPv4地址。
如果SAN欄位包含DNS名稱,請在Server Address欄位中輸入DNS名稱。
如果SAN欄位同時包含DNS和IPv4值,請使用列出的第一個值。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
02-Feb-2022
|
初始版本 |