マスターデバイスを使用しないファイアウォールでのグループマッピング Panorama の設定。

マスターデバイスを使用しないファイアウォールでのグループマッピング Panorama の設定。

91048
Created On 09/25/18 17:41 PM - Last Modified 03/26/21 16:27 PM


Environment


  • PAN-OS 8.1以上。
  • 任意 Panorama の .
  • グループ マッピング設定。


Resolution


概要

このドキュメントでは、 LDAP Panorama 管理対象のパロアルトネットワークスファイアウォールに設定およびプッシュしてグループマッピング設定を行う方法について説明します。

 

手順

Panorama グループをリストする機能を持っていない LDAP し、リストに追加するグループを選択することはできませんが、パロアルトネットワークスデバイス上で可能です。 したがって、次の手順では、デバイスとの組み合わせを使用 Panorama して、目的のシナリオを実現します。

  • LDAPプロファイル構成を作成 Panorama し、そのプロファイルをデバイスにプッシュする
  • にグループ マッピング設定 Panorama を作成し、必要なグループをフィルタ処理し、その設定をデバイスにプッシュします。

 

  1. で Panorama 、[デバイス > サーバー プロファイル>サーバー プロファイル] に移動 LDAP し、プロファイルを作成 LDAP します。 目的のサーバーの既知のパラメーターを使用 LDAP します。
    スクリーンショット 2014-04-19 at 8.32.11 PM .png
  2. 構成をコミット Panorama し、テンプレート構成を 1 つの管理対象デバイスにプッシュします。
    スクリーンショット 2014-04-19 at 8.43.56 PM .png
     
  3. コミットが完了したら、デバイスをチェックして LDAP 、プロファイルが表示されているかどうかを確認します。
    スクリーンショット 2014-04-19 at 8.37.26 PM .png
  4. [デバイス] > [ユーザー id] > [グループマッピング設定] に移動し、新しいグループマッピングプロファイルを生成します。 プロセス中に、 LDAP からプッシュされたサーバー プロファイルを選択 Panorama します。
    スクリーンショット 2014-04-19 at 8.39.37 PM .png
  5. [グループの追加] ボックスに、さまざまな理由 (セキュリティ ポリシーの作成やユーザーへのアクセス許可など) のためにファイアウォールで使用する必要のあるグループ GlobalProtect を追加します。 以下にリストに示すように、リストに必要なグループの識別名をコピー
    します: cn=marketing,cn=ユーザー DC ,=al,=com DC
    cn=it,ユーザー,=al,=com DC DC
    DC DC
    cn=hr,cn=ユーザー,=al,=com cn=hr,cn=ユーザー,=al,=com cn=hr,cn=ユーザー DC ,=al,=com デバイス DC
    スクリーンショット 2014-04-19 at 8.51.19 PM .png
    上のグループマッピングの作成をキャンセルします。 リストは から再度押されます Panorama 。
  6. グループマッピングの下のグループインクルードリストにグループ名を貼り付けます Panorama :
    8.53.28でスクリーンショット2014-04-19 PM .png
  7. 設定の変更をコミット Panorama し、テンプレートをデバイスにプッシュダウンします。
    スクリーンショット 2014-04-19 9.02.11 PM .png
  8. グループマッピング設定がデバイスにプッシュダウンされていることを確認します。
    スクリーンショット 2014-04-19 9.02.55 PM .png
  9. グループマッピングインクルードリストにグループが表示されていることを確認します。
    スクリーンショット 2014-04-19 9.03.21 PM .png
  10. からプッシュされたグループに基づいて Panorama 、ファイアウォール上でセキュリティルールを作成するか、 GlobalProtect それらのグループのユーザーに接続を許可します。
  • たとえば、セキュリティ Policy :
    スクリーンショット 2014-04-19 9.04.30 PM .png-
  • たとえば GlobalProtect 、Portal:
    スクリーンショット 2014-04-19 9.06.56 PM .png
    この時点から、同じテンプレート設定を使用する新しいデバイスには、 LDAP および グループ マッピング設定が既に事前に構成されています。

    firewall管理者は、グループ マッピングのグループ含まれるリストを上書きし、プロファイルからグループを選択してローカルに重要なグループを追加するオプション LDAP があります (この場合は"al\vpn_users")。

    スクリーンショット 2014-04-19 9.39.00 PM .png

 



Additional Information


マスター デバイスで同じ構成を行う場合は、 panorama マスター デバイスで管理されているグループ マッピング情報をプルするように設定する方法に関 firewall する記事を参照してください。

: マスターデバイスを使用すると、グループマッピング情報が にプルされます Panorama 。


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClIOCA0&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language