Windows 2008 RADIUS サーバー (NPS/IAS) と管理者認証を構成します。
94213
Created On 09/25/18 17:30 PM - Last Modified 06/01/23 03:29 AM
Resolution
概要
このドキュメントでは、Windows 2008 RADIUS サーバーを使用して管理者認証を構成する手順について説明します。
この構成の前提条件は次のとおりです。
- デバイスの管理インターフェイスまたはサービスルートから RADIUS サーバーへの L3 接続。
- ドメインアカウントを検証できる Windows 2008 サーバー。
手順
パート 1: パロアルトネットワークファイアウォールの設定
- [デバイス] > [サーバープロファイル] > [radius] に移動し、radius サーバーを定義します。
- [デバイス] > [認証プロファイル] に移動し、認証プロファイルを定義します。
- [デバイス] > [管理者ロール] に移動し、管理者ロールを定義します。この場合1つは vsys のために、ない装置広い:
- デバイスに移動 > ドメインにアクセスし、アクセスドメインを定義する
- [デバイス] > [セットアップ] > [管理] > [認証設定] に移動し、上記で作成した RADIUS 認証プロファイルを必ず選択してください。
- [デバイス] > [管理者] に移動し、認証が必要なユーザーがボックスに事前定義されていないことを確認します。
- 構成を確定します。
パート 2: Windows 2008 サーバー1を構成します。(NPS サーバーの役割が必要です)
- [スタート] > [管理ツール] > [ネットワークポリシーサーバー] をクリックし、[NPS 設定] を開きます
- RADIUS クライアントとしてパロアルトネットワークデバイスを追加します。
- [RADIUS クライアントとサーバー] セクションを開きます。
- RADIUS クライアントの選択
- 右クリックし、[新しい RADIUS クライアント] を選択し
ます。注: 名前、IP アドレス、および共有シークレットのみを追加します。ベンダー名は、標準設定の "RADIUS 標準" のままにしておきます。
- クライアントを追加した後、リストは次のようになります。
- [ポリシー] に移動し、[接続要求ポリシー] を選択します。Windows 経由でユーザーを認証するためのポリシーが構成またはチェックされていることを確認します。
- [概要] タブを検証し、ポリシーが有効になっていることを確認します。
- [条件] タブを確認する
- [設定] タブで、ユーザーの認証方法が定義されていることを確認します。
- [ネットワークポリシー] セクションを開きます。[ネットワークポリシー] を右クリックし、新しいポリシーを追加します。
- ポリシーに名前を付ける
- [条件] タブに移動し、認証できるユーザーを選択します (グループ指定によって最適)。
- 「制約」タブに移動し、「暗号化されていない認証 (PAP、SPAP)」を有効にしてください。
- [設定] タブに移動し、ユーザーを適切な管理者の役割とアクセスドメインにマップするために返される VSAs (ベンダ固有の属性) を構成します。
- [RADIUS 属性] セクションの [ベンダ固有] を選択します
- 右側のペインにある [追加] をクリックします。
- [ベンダ] ドロップダウンリストから [カスタム] を選択します。
- 属性リストに残っている唯一のオプションは、"ベンダ固有" です
- [追加] をクリックします。[属性情報] ウィンドウが表示されます。
- 左側の [追加] をクリックして、ベンダ固有の属性情報ウィンドウ を表示します
- VSAs の定義
- 「仕入先コードを入力」を選択し、「25461」と入力します。
- 「はい」を選択します。定めは、属性がベンダ固有の属性の RADIUS RFC 仕様に準拠していることを示す。
- [属性の構成] をクリックします。
- 管理者ロールは、ベンダが割り当てた属性番号 "1" です。
- 属性の形式は "String" です。
- 属性値は管理者ロール名で、この例では "SE-admin-アクセス" です。
- [OK] をクリックします。
- [追加] をクリックして、2番目の属性を構成します (必要な場合)。属性番号 "2" はアクセスドメインです。
- ユーザーはユーザーグループ5で構成する必要があります
注:グループは、適切なルールで手動で入力/追加することによって、ポリシーで使用できます。 - "既知の" ユーザー (一般的なアクセス) を使用するだけでなく、より多くの "セキュリティで保護された" リソース/ルールのために RADIUS が返されるグループによって、異なるアクセス/承認オプションが利用できるようになります。
- 属性の一覧は次のようになります。
- すべてのオプションが保存されるまで [OK] をクリックします。
- 必要に応じて、既存のポリシーを右クリックし、目的のアクションを選択します。
- [RADIUS 属性] セクションの [ベンダ固有] を選択します
パート 3: セットアップを検証する
ファイアウォールで
- 間違ったパスワードを試して、パロ・アルト・ネットワーク・ファイアウォールでこのシステム・ログ・エントリーを見て下さい: モニター > ログ > システム
- 正しいパスワードを使用すると、ログインが成功し、次のログエントリが一覧表示されます。
- アクセス権を確認します。
NPS 側で
- イベントビューア ([スタート] > [管理ツール] > [イベントビューア]) から、次のように検索します。
- セキュリティイベント6272「ネットワークポリシーサーバーはユーザーへのアクセスを許可しました。
- イベント 6278 "ネットワークポリシーサーバーは、ホストが定義済みの正常性ポリシーを満たしているため、ユーザーへのフルアクセスを許可しました。
- [Windows ログ] セクションに一覧表示されているセキュリティログを選択します
- タスクカテゴリとエントリ "ネットワークポリシーサーバー" を探します
また見なさい
同様のセットアップを構成するには、次を参照してください。
所有者: srommens