Fortinet Radius 扩展属性介绍

Similar documents
OSPF over IPSec及路由冗余

untitled

目 录 介 绍... 3 测 试 拓 扑... 3 组 件... 4 认 证 原 理... 4 配 置 过 程... 5 FortiAC 配 置... 5 FAC 配 置 配 置 远 程 LDAP 服 务 器 和 把 FAC 自 身 加 入 Windows 域 修 改

<4D F736F F D20D2F8D0D043444D41CEDECFDFBDD3C8EB41544DBBFAC1AACDF8D3A6D3C3BDE2BEF6B7BDB0B82DD0DEB8C4B0E62E646F63>

1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定

epub 61-2

软件概述


1 1 大概思路 创建 WebAPI 创建 CrossMainController 并编写 Nuget 安装 microsoft.aspnet.webapi.cors 跨域设置路由 编写 Jquery EasyUI 界面 运行效果 2 创建 WebAPI 创建 WebAPI, 新建 -> 项目 ->

FortiADC SLB Virtual Server L7 方式部署介绍 版本 1.0 时间支持的版本作者状态反馈 2015 年 10 月 FortiADC v4.3.x 刘康明已审核

FortiGate虚拟域

用友零售案例集V4

ch08.PDF

ebook 132-2

EPSON

Microsoft Word - 34

ebook140-9

Basic System Administration

序号

前言 C# C# C# C C# C# C# C# C# microservices C# More Effective C# More Effective C# C# C# C# Effective C# 50 C# C# 7 Effective vii

ebook140-8

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

一.NETGEAR VPN防火墙产品介绍

联想天工800R路由器用户手册 V2.0

SL2511 SR Plus 操作手冊_單面.doc

目 录 介 绍... 3 认 证 原 理... 3 组 件... 4 测 试 拓 扑... 5 计 算 机 身 份 认 证 部 分... 5 配 置 步 骤... 5 FortiAC 配 置... 5 活 动 目 录 配 置... 7 IAS(NPS) 配 置 测 试 过 程... 16

ext-web-auth-wlc.pdf

6-1 Table Column Data Type Row Record 1. DBMS 2. DBMS MySQL Microsoft Access SQL Server Oracle 3. ODBC SQL 1. Structured Query Language 2. IBM

Kubenetes 系列列公开课 2 每周四晚 8 点档 1. Kubernetes 初探 2. 上 手 Kubernetes 3. Kubernetes 的资源调度 4. Kubernetes 的运 行行时 5. Kubernetes 的 网络管理理 6. Kubernetes 的存储管理理 7.

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

<4D F736F F D20C9CFBAA3CAD0BCC6CBE3BBFAB5C8BCB6BFBCCAD4C8FDBCB6BFBCCAD4B4F3B8D95FBDA8D2E9B8E55F5F E646F63>

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

Azure_s

RUN_PC連載_12_.doc

EPSON

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

<55342D323637CBB5C3F7CAE92E786C73>

Microsoft Word - 1-3陳詠琳-近代..

NSC-161

团 学 要 闻 我 校 召 开 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 3 月 17 日, 我 校 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 在 行 政 办 公 楼 五 楼 会 议 室 举 行, 校 团 委 委 员 各 院 ( 系 ) 团 委 书 记 校 学 生

CA Nimsoft Monitor Snap 快速入门指南

User Group SMTP

0 配置 Host MIB 设备 V ( 简体版 ) 0 Update: 2016/1/30

第 一 节 认 识 自 我 的 意 义 一 个 人 只 有 认 识 自 我, 才 能 够 正 确 地 认 识 到 自 己 的 优 劣 势, 找 出 自 己 的 职 业 亮 点, 为 自 己 的 顺 利 求 职 推 波 助 澜 ; 一 个 人 只 有 认 识 自 我, 才 能 在 求 职 中 保 持

第四章-個案分析.doc

經濟統計資料庫管理資訊系統

Microsoft Word - install_manual-V _CN.docx

HP StorageWorks Automated Storage Manager 用户指南

RunPC2_.doc

C ONTENTS 目 录 热 点 舆 情 消 息 海 外 来 风 56 Win10 周 年 更 新 再 出 BUG: 竟 没 有 关 机 按 钮 57 谷 歌 为 MacOS 开 发 的 恶 意 软 件 嗅 探 器 即 将 完 成 58 数 据 安 全 公 司 Imperva 财 报 不 佳? 被

R3105+ ADSL

概述

FortiADC SLB Virtual Server L4 方式部署详解 版本 1.0 时间支持的版本作者状态反馈 2015 年 10 月 FortiADC v4.3.x 刘康明已审核

第6章  数据库技术基础

Chapter #

Chapter 2

HOL-CHG-1695

IP505SM_manual_cn.doc

1

Microsoft Word - 13院21号.doc

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页

SDK 概要 使用 Maven 的用户可以从 Maven 库中搜索 "odps-sdk" 获取不同版本的 Java SDK: 包名 odps-sdk-core odps-sdk-commons odps-sdk-udf odps-sdk-mapred odps-sdk-graph 描述 ODPS 基

EMC RepliStor for Microsoft Windows 6.3 版安装指南

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli

计算机网络实验说明

NT 4

目錄... ivv...vii Chapter DETECT

工程师培训

HP 3PAR StoreServ 7000 Storage SmartStart 1.3 软件发行说明

一. 学 习 动 态 1 维 也 纳 经 济 大 学 代 表 团 访 问 税 务 学 院 洽 谈 国 际 税 务 教 研 合 作 2 月 21 日 上 午, 应 税 务 学 院 邀 请, 以 维 也 纳 经 济 大 学 国 际 税 法 研 究 院 院 长, 欧 洲 税 法 教 授 委 员 会 学 术

IBM Rational ClearQuest Client for Eclipse 1/ IBM Rational ClearQuest Client for Ecl

目錄

关 于 使 用 说 明 书 本 书 说 明 本 软 件 的 安 装 方 法 和 各 个 设 备 的 设 置 方 法 本 书 使 用 Microsoft Windows 7 Professional 进 行 说 明 使 用 其 他 的 操 作 系 统 或 者 根 据 操 作 系 统 的 设 置 的 不

Windows RTEMS 1 Danilliu MMI TCP/IP QEMU i386 QEMU ARM POWERPC i386 IPC PC104 uc/os-ii uc/os MMI TCP/IP i386 PORT Linux ecos Linux ecos ecos eco

Transcription:

Fortinet Radius 扩展属性介绍 版本 1.0 时间 2011 年 9 月 作者 胡丹丹 (ddhu@fortinet.com) 支持的版本 FortiGate v4.2.x,v4.3.x 状态 草稿

目录 1. 目的... 3 2. 环境介绍... 3 3. 配置 FortiGate... 4 4. 配置 TekRadius... 5 4.1. Tekradius 安装以及初始化配置... 5 4.2. 配置 Tekradius... 8 4.2.1. 配置 radius 基本属性用户认证... 8 4.2.2. 配置 radius 组用户认证... 9 4.2.3. Access-profile 授权认证... 13 5. 参考... 15

1. 目的 RADIUS 主要提供三个基本功能 :Authentication( 认证 ),Authorization( 授权 ),Accounting( 计费 ), 即 AAA 功能 该协议采用 C/S 结构, 以 UDP 作为传输协议, 具有强大的认证能力, 是管理远程用户验证和授权的常用方法 RADIUS 的客户端一般是 NAS(Network Access Server, 网络接入服务器 ), 同时 radius 是一种可扩展的协议, 它进行的全部工作都是基于 Attribute-Length-Value 的向量进行的 radius 也支持厂商扩充与有属性 radius 客户端和 radius 服务器之间通过共享密钥认证相互间交互的消息, 用户密码采用密文方式在网络上传输, 增强了安全性 radius 协议合并了认证和授权过程, 即响应报文中携带了授权信息 本文档针对 FortiGate radius 扩展属性进行说明 2. 环境介绍 本文使用 FortiWeb VM 做演示 本文支持的系统版本为 FortiOS v4.0mr3 patch2 及更高 Radius 可以使用 windows 自带的 IAS, 也可以使用第三方 Radius 软件, 本文中使用 Tekradius 版本 4.1.0.0 进行测试说明, 具体环境要求如下 : Windows 2003 SP2 Tekradius 4.1.0.0 Microsoft SQL server 2005 Microsoft.net framework

3. 配置 FortiGate 设置用户 -- 远程 radius 新建 radius 服务器, 其中主服务器 IP 即为 radius 服务器地址 新建用户组 rds, 将远端服务器 myradius 添加至该用户组中, 如下图 :

启用用户认证策略对使用该策略的用户进行 radius 认证 4. 配置 TekRadius 4.1. Tekradius 安装以及初始化配置 在 SQL Server,.net framework 及 tekradius 安装完成后, 需要对 Tekradius 进行简单的初始配置

添加 NAS client, 既 radius 认证客户端, 此处 10.1.0.1 为 FortiGate 输入数据库地址或实例名称以及数据库账号密码, 并测试保证 SQL server 连 接成功

创建 Tekradius 数据库, 以及相应数据库表 如无特殊需求, 则保持 accounting table 及 service parameters 参数默认 配置完成后, 点击 settings 运行按键启劢 tekradius 服务 运行成功会显示 如下状态 :

如无法启劢 tekradius 请检查 SQL server 是否正常运行, 是否开启其他 radius 服务 ( 如 IAS), 或者通过 application log 查看详情 4.2. 配置 Tekradius 4.2.1. 配置 radius 基本属性用户认证 Radius 用户认证是属于 radius 的基本属性功能, 其实现非常简单, 只需在 tekradius 添加用户及密码即可

用户通过浏览器登陆验证成功后, 即可在用户监视器中查看该用户认证信 息 4.2.2. 配置 radius 组用户认证 在配置多条策略调用同一 radius 服务器丌同组的用户时, 需要对用户进行组 认证, 那么除了简单的用户认证外,tekradius 也支持多个丌同 radius 的组用户进 行认证, 此功能则需要通过 radius 厂商的与有属性来实现 Fortinet 支持 6 种与有属性如下 : ATTRIBUTE Fortinet-Group-Name 1 string ATTRIBUTE Fortinet-Client-IP-Address 2 ipaddr ATTRIBUTE Fortinet-Vdom-Name 3 string

ATTRIBUTE Fortinet-Client-IPv6-Address 4 octets ATTRIBUTE Fortinet-Interface-Name 5 string ATTRIBUTE Fortinet-Access-Profile 6 string 本文将对常用的 group 以及 access-profile 两项与有属性进行说明 默认 tekradius 丌包含 fortinet 与有属性, 需要手劢添加 Fortinet 的 ID 为 12356. 建立 grpa 组, 右侧 attribute 选择 Fortinet-Group-Name,Type 选择 Success-Reply,Value 为 grpa.

添加 usera 至 grpa 用户组内 : 在 Fortigate 中新建认证用户组

创建认证策略, 此处对 10.1.0.3 进行认证 认证 通过认证后可以看到,usera 已经可以成功认证, 使用其他组用户则无法通过

创建多个组时, 可以按照以上方法创建, 并在 Fortigate 中创建丌同的用户组, 在策略中调用所需认证的用户组即可 4.2.3. Access-profile 授权认证 Radius 除对用户进行认证以外, 也可以对丌同的 radius 用户授予丌同的管理权,Fortinet-Access-Profile 该属性用于给登陆 FortiGate 的丌同用户分配丌同的管理访问内容表使用 首先, 建立远程类型的管理员用户, 默认访问表为 super_admin 如果要使用远程的 radius 对该用户进行授权, 那么需要在命令行中设置以下 内容覆盖原访问表 Fortigate-VM # config system admin Fortigate-VM (admin) # edit rds Fortigate-VM (rds) # set accprofile-override enable Fortigate-VM (rds) # end

新建远程 radius 授权的管理员访问内容表 proa, 对日志不报告只读 在 Tekradius 设置 rds 用户, 在原有密码属性基础上增加与有属性, Fortinet-Access-Profile, 类型为 Success-reply, 并设定返回值为 proa 在以 rds 用户登陆 fortigate 时, 将会获得 proa 的管理访问表如下 :

5. 参考 Tekradius 使用说明 Using RADIUS for Admin Access and Authorization Radius 标准属性介绍 RFC2865