Cómo utilizar más de cuatro LDAP servidores en una configuración de redes de Palo Alto

Cómo utilizar más de cuatro LDAP servidores en una configuración de redes de Palo Alto

32778
Created On 09/26/18 13:49 PM - Last Modified 03/26/21 17:12 PM


Symptom


Hay un número limitado de LDAP servidores que se pueden configurar en un perfil en los activos de Palo Alto LDAP Networks. Cuatro LDAP servidores son compatibles con un LDAP perfil.



Environment


  • NGFW
  • LDAP
  • LDAP Perfil
  • Perfil de autenticación


Cause


Normalmente, cuatro LDAP servidores son más que suficientes para autenticar a todos los usuarios del dominio y para proporcionar redundancia en caso de que un servidor LDAP baje. A veces, las empresas más grandes tienen más de cuatro LDAP servidores con entornos distribuidos en los que los usuarios se conectan a LDAP servidores dedicados. Los usuarios pueden ponerse en contacto con LDAP servidores que no son uno de los cuatro servidores e intentarán autenticarse en ellos.

Si se agregan cuatro LDAP servidores en el perfil LDAP (en Perfiles de servidor > dispositivo >) LDAPel botón "más" se atenuará y no será posible agregar más servidores en el perfil.

Si se agregan cuatro LDAP servidores en el perfil LDAP (en Perfiles de servidor > dispositivo LDAP >) el botón "más" se atenuará y no será posible agregar más servidores en el perfil.


Resolution


Esta limitación para la autenticación con solo cuatro LDAP servidores se puede superar con el uso de otro LDAP perfil, que incluye el resto de LDAP servidores. Por ejemplo:

Esta limitación para la autenticación con solo cuatro LDAP servidores se puede superar con el uso de otro LDAP perfil, que incluye el resto de LDAP servidores. Por ejemplo:

Imagen de usuario añadido

 

  1. Bajo perfil de autenticación > del dispositivo, coaselos perfiles de autenticación para ambos LDAP perfiles,

Cree perfiles de autenticación para ambos LDAP perfiles, bajo perfil de autenticación de > del dispositivo.


NOTE:
Los perfiles de autenticación se pueden combinar en una secuencia de autenticación. Si no se encuentra un usuario en uno de los servidores del primer perfil de LDAP autenticación, intentará el siguiente, lo que debería dar lugar a un intento de autenticación correcto en su conjunto en el firewall archivo .
Esto se configura bajo secuencia de autenticación del dispositivo >:

Esto está configurado en el dispositivo > secuencia de autenticación:


Esta secuencia ahora se puede utilizar para cualquier propósito, tal como GlobalProtect autenticación:

Esta secuencia ahora se puede utilizar para cualquier propósito, tal como GlobalProtect autenticación:



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClrXCAS&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language