Войти

Показать полную графическую версию : [решено] Cisco ASA 5500 Series, firewall session и Kerberos


menpavel
14-06-2012, 10:03
Добрый день. Планируется внедрение в сети компании устройства cisco ASA 5510. Сейчас есть Microsoft ISA Server 2006.
Cisco ASA 5510 будет работать в паре с Squid. Squid уже настроен, с Kerberos аутентификацией. Остается непонятным вопрос:
В документации http://www.cisco.com....html#wp1052982 сказано, что ASA сможет аутентифицировать сессии на фаерволе по протоколу Kerberos. Как это происходит? С http понятно как, а что происходит, когда, например, какая-нибудь программа пытается получить доступ в Internet, которая не может работать через прокси? В случае с ISA server и ISA Firewall Client все происходит прозрачно.

kim-aa
14-06-2012, 11:53
menpavel,

Это аутентификация для клиентов VPN
http://www.cisco.com/en/US/products/ps6120/products_configuration_example09186a00808d1a7c.shtml

menpavel
14-06-2012, 15:22
Прошу прощения за корявую ссылку. Вот нормальная:
http://www.cisco.com/en/US/docs/security/asa/asa84/configuration/guide/access_aaa.html#wp1052982
Интересуют данные из таблицы 35-1. Как будет происходить аутентификация пользователей, например, Kerberos.
kim-aa, я бы хотел сделать так, чтобы проводилась аутентификация пользователя на фаерволе (ASA) как можно прозрачнее для самого пользователя. Все пользователи в домене.

kim-aa
14-06-2012, 17:20
menpavel,

Это происходит вот так http://www.ciscopress.com/articles/article.asp?p=1552963&seqNum=4

Т. е. перехватывается первая http сессия и выводится требование по аутентификации.

Если вы внимательно прочтете это http://www.ciscopress.com/articles/article.asp?p=1552963
то увидите, что авторизация возможна только с TACACS+, т.е. без сервера TACACS+ не возможно управлять доступом.
С RADIUS возможна только идентификация и аутентификация, т.е. имя и пароль.

menpavel
15-06-2012, 07:08
kim-aa, спасибо. Почти все понял.
Думаю, что ASA будет отличным фаерволом.
А на счет работы других приложений, которые не могут работать через прокси сами - можно будет воспользоваться проксификатором. С минимальным необходимым функционалом его можно будет написать самому.




© OSzone.net 2001-2012