Konfigurieren von Gruppenzuordnungen für Firewalls Panorama ohne Das Mastergerät.

Konfigurieren von Gruppenzuordnungen für Firewalls Panorama ohne Das Mastergerät.

91056
Created On 09/25/18 17:41 PM - Last Modified 03/26/21 16:27 PM


Environment


  • PAN-OS 8.1 und höher.
  • Jede Panorama .
  • Gruppenzuordnungseinstellungen.


Resolution


Übersicht

In diesem Dokument wird beschrieben, wie Sie Einstellungen zum Konfigurieren und Übertragen LDAP und Gruppieren von Zuordnungen von Panorama den verwalteten Palo Alto Networks-Firewalls konfigurieren und übertragen.

 

Schritte

Panorama hat nicht die Möglichkeit, die Gruppen aufzulisten LDAP und kann nicht auswählen, welche Gruppen der Liste hinzugefügt werden sollen, ist aber auf dem Palo Alto Networks-Gerät möglich. Daher werden die folgenden Schritte eine Kombination Panorama aus und dem Gerät verwenden, um das gewünschte Szenario zu erzielen:

  • Erstellen sie die LDAP Panorama Profilkonfiguration, und übertragen Sie dieses Profil auf das Gerät.
  • Erstellen Sie eine Gruppenzuordnungseinstellungen für Panorama , die die erforderlichen Gruppen filtern und diese Konfiguration auf das Gerät übertragen.

 

  1. PanoramaWechseln Sie unter Device > Server Profiles > LDAP ServerProfile, und erstellen Sie das LDAP Profil. Verwenden Sie die bekannten Parameter für den gewünschten LDAP Server.
    Screenshot 2014-04-19 am 8.32.11 PM .png
  2. Übertragen Sie die Konfiguration Panorama an, und drücken Sie die Vorlagenkonfiguration auf ein verwaltetes Gerät.
    Screenshot 2014-04-19 bei 8.43.56 PM .png
     
  3. Überprüfen Sie nach Abschluss des Commits das Gerät, um festzustellen, ob das LDAP Profil angezeigt wird:
    Screenshot 2014-04-19 am 8.37.26 PM .png
  4. Gehen Sie zum Gerät > BenutzerIdentifikation > Gruppen-Mapping-Einstellungen und generieren Sie ein neues Gruppen-Mapping-Profil. Wählen Sie während des Vorgangs das LDAP Serverprofil aus. Panorama
    Screenshot 2014-04-19 am 8.39.37 PM .png
  5. Fügen Sie in der Gruppeneinfügeliste die erforderlichen Gruppen hinzu, die aus verschiedenen Gründen auf den Firewalls verwendet werden (z. B. das Erstellen von Sicherheitsrichtlinien oder das Zulassen des GlobalProtect Zugriffs für Benutzer). Kopieren Sie die Gruppen Distinguished Names for the groups needed in a list as listed below:
    cn=marketing,cn=users, DC =al, DC =com
    cn=sales,cn=users, DC =al, DC =com
    cn=it,cn=users, DC =al, DC =com
    cn=hr,cn=users, DC =al, DC =com
    Screenshot 2014-04-19 am 8.51.19 PM .png
    Cancel the creation of the Group Mapping on the device. Die Liste wird erneut von Panorama verschoben.
  6. Fügen Sie die Gruppennamen in die Gruppeneinschließenliste unter der Gruppenzuordnung unter Panorama :
    Screenshot 2014-04-19 am 8.53.28 PM .png
  7. Übernehmen Sie die Panorama Konfigurationsänderung, und drücken Sie die Vorlage auf die Geräte:
    Screenshot 2014-04-19 am 9.02.11 PM .png
  8. ÜberPrüfen Sie, ob die Gruppen-Mapping-Einstellungen auf das Gerät gedrückt werden:
    Screenshot 2014-04-19 am 9.02.55 PM .png
  9. ÜberPrüfen Sie, ob die Gruppen in der Gruppe Mappings enthalten sind Liste:
    Screenshot 2014-04-19 am 9.03.21 PM .png
  10. Erstellen Sie basierend auf den Push-Gruppen aus Panorama Sicherheitsregeln für die Firewalls, oder ermöglichen GlobalProtect Sie Benutzern aus diesen Gruppen die Verbindung:
  • Zum Beispiel, Sicherheit Policy :
    Screenshot 2014-04-19 am 9.04.30 PM .png-
  • Beispiel: GlobalProtect Portal:
    Screenshot 2014-04-19 am 9.06.56 PM .png
    Ab diesem Zeitpunkt ist auf jedem neuen Gerät, das dieselbe Vorlagenkonfiguration verwendet, die LDAP und die Gruppenzuordnungseinstellungen bereits vorkonfiguriert.

    Die firewall Administratoren haben die Möglichkeit, die Gruppe enthaltene Liste in der Gruppenzuordnung zu überschreiben und lokal wichtige Gruppen hinzuzufügen, indem sie sie aus dem Profil auswählen LDAP (in diesem Fall ist dies die "al-vpn_users").

    Screenshot 2014-04-19 um 9.39.00 PM .png

 



Additional Information


Informationen zum Konfigurieren mit dem Mastergerät finden Sie im Artikel So konfigurieren Sie das panorama Abrufen von Gruppenzuordnungsinformationen aus einem verwalteten firewall Mitmastergerät.

Hinweis:Mit dem Mastergerät werden die Gruppenzuordnungsinformationen in Panorama gezogen.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClIOCA0&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language