iT邦幫忙

0

PaloAlto防火牆,使用者識別的問題

  • 分享至 

  • xImage

請問各位前輩
我公司的網域等級是Win2008R2
網域名稱是AAA.COM,WIN2000前版網域名稱為BBB

目前在Palo Alto PA-820防火牆上遇到使用者識別發生問題
PA_OS:10.0.1

一、當我在流量日誌裡查看時會發現
  同一個使用者,會有三種不同的顯示方式
  分別為AAA.COM\user、AAA\user、BBB\user
導致我在建立規則時,針對BBB\user所建立的規則會不穩定。
這部份要如何修改?

二、如果在建立規則時,使用者來源選擇為ad上的群組。
當我在該ad群組上新增成員時,該成員不會立即套用規則,而是要等5~30分鐘以上
這部份要如何調整,縮短同步時間。

runan5678 iT邦研究生 1 級 ‧ 2022-06-10 15:19:41 檢舉
問題一,應該是看網域本身的狀況,然後看PA設定有沒有辦法克服
Log會發現User有空白的情況是運作機制的問題,通常問廠商得到的回覆是裝Agent
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

0
bluegrass
iT邦高手 1 級 ‧ 2022-06-09 15:07:54

1

“Device” -> “User Identification” -> “Group mapping settings”
建立兩個profile, 兩個profile入面的SERVER profile用一個LDAP
第一個profile的User Domain用AAA, 之後Custom Group再選取你要的OU GROUP
第二個profile的User Domain用BBB, 之後Custom Group再選取你要的OU GROUP

最後FIREWALL POLICY 應該只會有 AAA\OU GROUP 跟 BBB\OU GROUP 的 人/GROUP 可以選用

2

“Device” -> “User Identification” -> “User Mapping”

右上角齒輪 -> Client Probing 和 Cache 改成 3 分鐘 / 你想要的

看更多先前的回應...收起先前的回應...
wnchn iT邦新手 4 級 ‧ 2022-06-09 15:32:49 檢舉

謝謝,我試試

wnchn iT邦新手 4 級 ‧ 2022-06-09 15:54:23 檢舉

我在建立兩個profile, 兩個profile裡面的SERVER profile用一個LDAP
建立三個profile,
第一個profile的User Domain用AAA,
第二個profile的User Domain用AAA.COM,
第三個profile的User Domain用BBB,
但是在Group Include List裡面去選擇要新增的OU時,但新增過去的OU都是叫BBB\群組名群

這是為何?

bluegrass iT邦高手 1 級 ‧ 2022-06-09 23:01:15 檢舉

所以你現在是所有三個profile的 OU都是叫BBB\群組 ?

wnchn iT邦新手 4 級 ‧ 2022-06-10 08:18:09 檢舉

對,我建了三個profile,使用了三個不同的User Domain。但在新增群組時,新增的OU全叫BBB\群組名稱。

公司只有一個網域。叫AAA.COM,BBB是該網域的相容WIN2000的名稱。
電腦開機登入時顯示的是,登入到BBB網域。

在做Group mapping時,只能新增BBB\OU。
但在新建規則時,如果手動輸入AAA.COM\User,抓的到User帳號,但抓不到OU群組。

wnchn iT邦新手 4 級 ‧ 2022-06-10 10:14:51 檢舉

我先放棄用使用者識別的功能了,剛剛在測試時又發現,有時會連使用者名稱都是空白的。導致無法套用到該有的規則上。

例如:
規則一、針對BBB\USER,做外網放行。不過濾URL
規則二、針對192.168.10.X網段,做外網放行,過濾URL

而BBB\USER位於192.168.10.X的網段,應該會優先套用規則一、
查看該USER IP的流量記錄,卻發現有套用到規則二的情況,原因是該條日誌上的使用者名稱是空白的。

bluegrass iT邦高手 1 級 ‧ 2022-06-10 13:57:15 檢舉

不如你什麼都先別干, 把user traffic log screen cap 一下看看

我好好奇你userlog到底出現那三種你說的domain名稱

0
cpc790718
iT邦見習生 ‧ 2022-11-18 09:06:51

您好 我目前有遇到第二的問題跟類似,user1(可以對外連線)、user2(不可對外連線),user1登入網域後登出,緊接著user2登入,uesr2居然可以連線,而在PA上show user ip-user-mapping all
還是顯示該ip還是user1登入的狀態。
請問您現在這個問題已解決了嗎?
我想請教您~

我要發表回答

立即登入回答