<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Tường lửa Palo Alto : Hướng dẫn cấu hình User-ID &#8211; Thegioifirewall</title>
	<atom:link href="https://thegioifirewall.com/tag/tuong-lua-palo-alto-huong-dan-cau-hinh-user-id/feed/" rel="self" type="application/rss+xml" />
	<link>https://thegioifirewall.com</link>
	<description>Tường lửa bảo vệ doanh nghiệp, trung tâm thông tin và giá cả</description>
	<lastBuildDate>Mon, 13 Apr 2020 01:58:12 +0000</lastBuildDate>
	<language>vi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://thegioifirewall.com/wp-content/uploads/vacif_icon-150x150.png</url>
	<title>Tường lửa Palo Alto : Hướng dẫn cấu hình User-ID &#8211; Thegioifirewall</title>
	<link>https://thegioifirewall.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Tường lửa Palo Alto : Hướng dẫn cấu hình User-ID</title>
		<link>https://thegioifirewall.com/tuong-lua-palo-alto-huong-dan-cau-hinh-user-id/</link>
					<comments>https://thegioifirewall.com/tuong-lua-palo-alto-huong-dan-cau-hinh-user-id/#respond</comments>
		
		<dc:creator><![CDATA[TrungNghia]]></dc:creator>
		<pubDate>Wed, 08 Apr 2020 08:39:56 +0000</pubDate>
				<category><![CDATA[Hướng dẫn cấu hình Firewall Palo Alto]]></category>
		<category><![CDATA[Tường lửa Palo Alto : Hướng dẫn cấu hình User-ID]]></category>
		<guid isPermaLink="false">http://www.thegioifirewall.com/?p=4523</guid>

					<description><![CDATA[1.Giới Thiệu Bài viết này sẽ hướng dẫn người dùng tường lửa Palo Alto về các cấu hình cơ bản với User-ID. Bài viết này sẽ hướng dẫn các cấu hình sau : Kích hoạt công nghệ User-ID ở inside zone. Định cấu hình LLAP Server Profile sẽ được sử dụng trong ánh xạ nhóm. [&#8230;]]]></description>
										<content:encoded><![CDATA[
<h3 class="wp-block-heading">1.Giới Thiệu</h3>



<p class="wp-block-paragraph">Bài viết này sẽ hướng dẫn người dùng tường lửa Palo Alto về các cấu hình cơ bản với User-ID.</p>



<p class="wp-block-paragraph">Bài viết này sẽ hướng dẫn các cấu hình sau :</p>



<ul class="wp-block-list"><li>Kích hoạt công nghệ User-ID ở inside zone.</li><li>Định cấu hình LLAP Server Profile sẽ được sử dụng trong ánh xạ nhóm.</li><li>Định cấu hình ánh xạ nhóm cho User-ID.</li><li>Định cấu hình và kiểm tra tích hợp User-ID agent.</li><li>Tận dụng thông tin User-ID trong quy tắc chính sách bảo mật.</li></ul>



<h3 class="wp-block-heading">2. Hướng dẫn cấu hình</h3>



<p class="wp-block-paragraph">Chúng ta có sơ đồ mạng như sau</p>



<div class="wp-block-image"><figure class="aligncenter"><img fetchpriority="high" decoding="async" width="1024" height="517" src="https://thegioifirewall.com/wp-content/uploads/diagram-11-1024x517.jpg" alt="" class="wp-image-4613" srcset="https://thegioifirewall.com/wp-content/uploads/diagram-11-1024x517.jpg 1024w, https://thegioifirewall.com/wp-content/uploads/diagram-11-300x152.jpg 300w, https://thegioifirewall.com/wp-content/uploads/diagram-11-768x388.jpg 768w, https://thegioifirewall.com/wp-content/uploads/diagram-11.jpg 1225w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure></div>



<h4 class="wp-block-heading">2.1 Kích hoạt User-ID trên inside zone</h4>



<p class="wp-block-paragraph">Để kích hoạt vào Network &gt; Zones.</p>



<p class="wp-block-paragraph">Click để mở trang cấu hình của inside zone.</p>



<p class="wp-block-paragraph">Bật User-ID bằng cách chọn hộp kiểm Enable User Identification.</p>



<p class="wp-block-paragraph">Bấm OK để lưu.</p>



<div class="wp-block-image"><figure class="aligncenter"><img decoding="async" width="697" height="516" src="https://thegioifirewall.com/wp-content/uploads/1-60.jpg" alt="" class="wp-image-4526" srcset="https://thegioifirewall.com/wp-content/uploads/1-60.jpg 697w, https://thegioifirewall.com/wp-content/uploads/1-60-300x222.jpg 300w" sizes="(max-width: 697px) 100vw, 697px" /></figure></div>



<h4 class="wp-block-heading">2.2 Cấu hình LDAP Server Profile</h4>



<p class="wp-block-paragraph">Tạo một Server Profile để tường lửa có thể lấy thông tin nhóm và người dùng từ Active Directory.</p>



<p class="wp-block-paragraph">Vào Device &gt; Server Profiles &gt; LDAP.</p>



<p class="wp-block-paragraph">Bấm Add và cấu hình theo thông số sau :</p>



<ul class="wp-block-list"><li>Profile Name : lab-active-directory.</li></ul>



<p class="wp-block-paragraph">Xác định danh sách máy chủ ở phía bên trái của cửa sổ và bấm Add.</p>



<p class="wp-block-paragraph">Cấu hình các thông số sau :</p>



<ul class="wp-block-list"><li>Name : lab-client</li><li>LDAP Server : 192.168.1.20</li><li>Port 389</li></ul>



<p class="wp-block-paragraph">Xác định vị trí Server Setting ở bên phải cửa sổ và định cấu hình như sau :</p>



<ul class="wp-block-list"><li>Require SSL/TLS secured connection : Deselect the check box.</li><li>Type : active-directory</li><li>Base DN : DC=lab, DC=local</li><li>Bind DN : lab-user-id@lab.local</li><li>Password : Pal0Alt0</li></ul>



<p class="wp-block-paragraph">Click OK để lưu.</p>



<div class="wp-block-image"><figure class="aligncenter"><img decoding="async" width="797" height="423" src="https://thegioifirewall.com/wp-content/uploads/2-52.jpg" alt="" class="wp-image-4527" srcset="https://thegioifirewall.com/wp-content/uploads/2-52.jpg 797w, https://thegioifirewall.com/wp-content/uploads/2-52-300x159.jpg 300w, https://thegioifirewall.com/wp-content/uploads/2-52-768x408.jpg 768w" sizes="(max-width: 797px) 100vw, 797px" /></figure></div>



<h4 class="wp-block-heading">2.3 Cấu hình User-ID Gourp Mapping</h4>



<p class="wp-block-paragraph">Xác định người dùng và nhóm nào sẽ khả dụng khi policy rule được tạo.</p>



<p class="wp-block-paragraph">Vào Device &gt; User Identification &gt; Group Mapping Settings.</p>



<p class="wp-block-paragraph">Bấm Add để mở cửa sổ cấu hình Group Mapping.</p>



<p class="wp-block-paragraph">Trong tab Server Profile cấu hình như sau :</p>



<ul class="wp-block-list"><li>Name : lab-group-mapping</li><li>Server Profile : lab-active-directory</li></ul>



<figure class="wp-block-image"><img loading="lazy" decoding="async" width="621" height="475" src="https://thegioifirewall.com/wp-content/uploads/3-53.jpg" alt="" class="wp-image-4529" srcset="https://thegioifirewall.com/wp-content/uploads/3-53.jpg 621w, https://thegioifirewall.com/wp-content/uploads/3-53-300x229.jpg 300w" sizes="auto, (max-width: 621px) 100vw, 621px" /></figure>



<p class="wp-block-paragraph"> Trong tab Group Include List cấu hình như sau : </p>



<ul class="wp-block-list"><li>Search box : lab users</li></ul>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="618" height="409" src="https://thegioifirewall.com/wp-content/uploads/4-44.jpg" alt="" class="wp-image-4530" srcset="https://thegioifirewall.com/wp-content/uploads/4-44.jpg 618w, https://thegioifirewall.com/wp-content/uploads/4-44-300x199.jpg 300w" sizes="auto, (max-width: 618px) 100vw, 618px" /></figure></div>



<p class="wp-block-paragraph">Bấm OK.</p>



<h4 class="wp-block-heading">2.4 Cấu hình tích hợp Firewall Agent</h4>



<p class="wp-block-paragraph">Vào Device &gt; User Identification &gt; User Mapping.</p>



<p class="wp-block-paragraph">Nhấp vào biểu tượng bánh xeở góc trên bên phải của ngăn Palo Alto Networks User-ID Agent Setup.</p>



<p class="wp-block-paragraph">Trong Server Monitor Account tab cấu hình như sau :</p>



<ul class="wp-block-list"><li>Username : lab.local\lab-user-id</li><li>Password : Pal0Alt0</li></ul>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="736" height="256" src="https://thegioifirewall.com/wp-content/uploads/5-38.jpg" alt="" class="wp-image-4531" srcset="https://thegioifirewall.com/wp-content/uploads/5-38.jpg 736w, https://thegioifirewall.com/wp-content/uploads/5-38-300x104.jpg 300w" sizes="auto, (max-width: 736px) 100vw, 736px" /></figure></div>



<p class="wp-block-paragraph">Trong Server Monitor tab cấu hình như sau :</p>



<ul class="wp-block-list"><li>Windows Server Monitoring : tích chọn Enable Security Log.</li></ul>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="733" height="382" src="https://thegioifirewall.com/wp-content/uploads/6-38.jpg" alt="" class="wp-image-4532" srcset="https://thegioifirewall.com/wp-content/uploads/6-38.jpg 733w, https://thegioifirewall.com/wp-content/uploads/6-38-300x156.jpg 300w" sizes="auto, (max-width: 733px) 100vw, 733px" /></figure></div>



<p class="wp-block-paragraph">Ở Client Probling tab chắc chắn rằng Enable Probling check box đã được bỏ chọn.</p>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="735" height="181" src="https://thegioifirewall.com/wp-content/uploads/7-29.jpg" alt="" class="wp-image-4533" srcset="https://thegioifirewall.com/wp-content/uploads/7-29.jpg 735w, https://thegioifirewall.com/wp-content/uploads/7-29-300x74.jpg 300w" sizes="auto, (max-width: 735px) 100vw, 735px" /></figure></div>



<p class="wp-block-paragraph">Ở Cache tab cấu hình như hình sau.</p>



<figure class="wp-block-image"><img loading="lazy" decoding="async" width="733" height="207" src="https://thegioifirewall.com/wp-content/uploads/8-25.jpg" alt="" class="wp-image-4534" srcset="https://thegioifirewall.com/wp-content/uploads/8-25.jpg 733w, https://thegioifirewall.com/wp-content/uploads/8-25-300x85.jpg 300w" sizes="auto, (max-width: 733px) 100vw, 733px" /></figure>



<p class="wp-block-paragraph">Lưu ý: Đảm bảo rằng tùy chọn timeout không được bật. Bạn không cần hết thời gian địa chỉ IP được liên kết với lab-user-id vì IP không bao giờ thay đổi. Trong môi trường sản xuất, thời gian chờ được khuyến nghị là một nửa thời gian thuê DHCP.</p>



<p class="wp-block-paragraph">Ở tab Ignore User List bấm Add và cấu hình như hình sau.</p>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="738" height="372" src="https://thegioifirewall.com/wp-content/uploads/9-22.jpg" alt="" class="wp-image-4535" srcset="https://thegioifirewall.com/wp-content/uploads/9-22.jpg 738w, https://thegioifirewall.com/wp-content/uploads/9-22-300x151.jpg 300w" sizes="auto, (max-width: 738px) 100vw, 738px" /></figure></div>



<p class="wp-block-paragraph">Ngăn chặn tường lửa giả định rằng Quản trị viên là liên kết với 192.168.1.20.</p>



<p class="wp-block-paragraph">Bấm OK để lưu.</p>



<p class="wp-block-paragraph">Chuyển xuống bản Server Monitoring và bấm Add.</p>



<p class="wp-block-paragraph">Cấu hình với các thông số sau :</p>



<ul class="wp-block-list"><li>Name : lab-client</li><li>Enable : tích chọn Enable</li><li>Type : Microsoft Active Directory</li><li>Network Address : 192.168.1.20</li></ul>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="547" height="245" src="https://thegioifirewall.com/wp-content/uploads/10-18.jpg" alt="" class="wp-image-4536" srcset="https://thegioifirewall.com/wp-content/uploads/10-18.jpg 547w, https://thegioifirewall.com/wp-content/uploads/10-18-300x134.jpg 300w" sizes="auto, (max-width: 547px) 100vw, 547px" /></figure></div>



<p class="wp-block-paragraph">Bấm OK để lưu.</p>



<p class="wp-block-paragraph">Bấm Commit để cam kết các thay đổi.</p>



<h4 class="wp-block-heading">2.5 Verify User-ID Configuration</h4>



<p class="wp-block-paragraph">Trong phần Server Monitoring, status sẽ hiển thị là Connected.</p>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="741" height="179" src="https://thegioifirewall.com/wp-content/uploads/11-18.jpg" alt="" class="wp-image-4537" srcset="https://thegioifirewall.com/wp-content/uploads/11-18.jpg 741w, https://thegioifirewall.com/wp-content/uploads/11-18-300x72.jpg 300w" sizes="auto, (max-width: 741px) 100vw, 741px" /></figure></div>



<p class="wp-block-paragraph">Trên màn hình nền Windows, bấm đúp vào thư mục lab và sau đó bấm đúp vào thư mục bat files.</p>



<p class="wp-block-paragraph">Bấm đúp vào tệp user-id.bat.</p>



<p class="wp-block-paragraph">Lưu ý: Hành động này sẽ buộc một sự kiện đăng nhập để tường lửa phân tích cú pháp.</p>



<p class="wp-block-paragraph">Mở ứng dụng PuTTy và truy cập vào tường lửa bằng tài khoản admin.</p>



<p class="wp-block-paragraph">Nhập lệnh show user group-mapping state all và enter.</p>



<p class="wp-block-paragraph">Kết quả sẽ hiển thị như hình sau.</p>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="671" height="401" src="https://thegioifirewall.com/wp-content/uploads/13-11.jpg" alt="" class="wp-image-4538" srcset="https://thegioifirewall.com/wp-content/uploads/13-11.jpg 671w, https://thegioifirewall.com/wp-content/uploads/13-11-300x179.jpg 300w" sizes="auto, (max-width: 671px) 100vw, 671px" /></figure></div>



<p class="wp-block-paragraph">Nhập lệnh show user ip-user-mapping all</p>



<p class="wp-block-paragraph">Kết quả như hình sau.</p>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="1024" height="95" src="https://thegioifirewall.com/wp-content/uploads/14-14-1024x95.jpg" alt="" class="wp-image-4539" srcset="https://thegioifirewall.com/wp-content/uploads/14-14-1024x95.jpg 1024w, https://thegioifirewall.com/wp-content/uploads/14-14-300x28.jpg 300w, https://thegioifirewall.com/wp-content/uploads/14-14-768x71.jpg 768w, https://thegioifirewall.com/wp-content/uploads/14-14.jpg 1110w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure></div>



<p class="wp-block-paragraph">Lưu ý: lab \ lab-user phải có địa chỉ IP là 192.168.1.20.</p>



<p class="wp-block-paragraph">Mở trình duyệt web và truy cập vào 2 trang shutterfly và google.com để tạo môt vài traffic.</p>



<h4 class="wp-block-heading">2.6 Review Logs</h4>



<p class="wp-block-paragraph">Vào Monitor &gt; Logs &gt; Traffic.</p>



<p class="wp-block-paragraph">Nhập bộ lọc (addr.src trong 192.168.1.20) vào hộp filter text.</p>



<p class="wp-block-paragraph">Lưu ý rằng cột Source user hiện tại hiển thị lab-user. Lưu ý: Tham chiếu ID người dùng này có thể mất tối đa ba phút để hiển thị trên log.</p>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="1024" height="314" src="https://thegioifirewall.com/wp-content/uploads/15-13-1024x314.jpg" alt="" class="wp-image-4540" srcset="https://thegioifirewall.com/wp-content/uploads/15-13-1024x314.jpg 1024w, https://thegioifirewall.com/wp-content/uploads/15-13-300x92.jpg 300w, https://thegioifirewall.com/wp-content/uploads/15-13-768x235.jpg 768w, https://thegioifirewall.com/wp-content/uploads/15-13.jpg 1153w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure></div>



<h4 class="wp-block-heading">2.7 Tạo một Security Policy Rule</h4>



<p class="wp-block-paragraph">Vào Policies &gt; Security &gt; bấm Add để mở trang cấu hình Security Policy Rule.</p>



<p class="wp-block-paragraph">Cấu hình theo các thông số sau :</p>



<ul class="wp-block-list"><li>Name : egress-outside-user-id</li></ul>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="697" height="379" src="https://thegioifirewall.com/wp-content/uploads/16-14.jpg" alt="" class="wp-image-4542" srcset="https://thegioifirewall.com/wp-content/uploads/16-14.jpg 697w, https://thegioifirewall.com/wp-content/uploads/16-14-300x163.jpg 300w" sizes="auto, (max-width: 697px) 100vw, 697px" /></figure></div>



<p class="wp-block-paragraph">Trong Source tab chọn inside ở Source Zone.</p>



<figure class="wp-block-image"><img loading="lazy" decoding="async" width="694" height="400" src="https://thegioifirewall.com/wp-content/uploads/17-13.jpg" alt="" class="wp-image-4543" srcset="https://thegioifirewall.com/wp-content/uploads/17-13.jpg 694w, https://thegioifirewall.com/wp-content/uploads/17-13-300x173.jpg 300w" sizes="auto, (max-width: 694px) 100vw, 694px" /></figure>



<p class="wp-block-paragraph">Trong User tab cấu hình như sau :</p>



<ul class="wp-block-list"><li>Source User : tích chọn lab\lab-user.</li></ul>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="697" height="375" src="https://thegioifirewall.com/wp-content/uploads/18-13.jpg" alt="" class="wp-image-4544" srcset="https://thegioifirewall.com/wp-content/uploads/18-13.jpg 697w, https://thegioifirewall.com/wp-content/uploads/18-13-300x161.jpg 300w" sizes="auto, (max-width: 697px) 100vw, 697px" /></figure></div>



<p class="wp-block-paragraph">Trong Destination tab chọn outside ở Destination Zone.</p>



<figure class="wp-block-image"><img loading="lazy" decoding="async" width="697" height="400" src="https://thegioifirewall.com/wp-content/uploads/19-13.jpg" alt="" class="wp-image-4546" srcset="https://thegioifirewall.com/wp-content/uploads/19-13.jpg 697w, https://thegioifirewall.com/wp-content/uploads/19-13-300x172.jpg 300w" sizes="auto, (max-width: 697px) 100vw, 697px" /></figure>



<p class="wp-block-paragraph">Trong Application tab thêm facebook-base tại Applications.</p>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="693" height="371" src="https://thegioifirewall.com/wp-content/uploads/20-12.jpg" alt="" class="wp-image-4547" srcset="https://thegioifirewall.com/wp-content/uploads/20-12.jpg 693w, https://thegioifirewall.com/wp-content/uploads/20-12-300x161.jpg 300w" sizes="auto, (max-width: 693px) 100vw, 693px" /></figure></div>



<p class="wp-block-paragraph">Trong Action tab chọn Deny ở phần Action,</p>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="695" height="350" src="https://thegioifirewall.com/wp-content/uploads/21-11.jpg" alt="" class="wp-image-4548" srcset="https://thegioifirewall.com/wp-content/uploads/21-11.jpg 695w, https://thegioifirewall.com/wp-content/uploads/21-11-300x151.jpg 300w" sizes="auto, (max-width: 695px) 100vw, 695px" /></figure></div>



<p class="wp-block-paragraph">Bấm OK để lưu.</p>



<p class="wp-block-paragraph">Bấm Commit để cam kết các thay đổi.</p>



<h4 class="wp-block-heading">2.8 Review Logs</h4>



<p class="wp-block-paragraph">Mở cửa sổ trình duyệt Internet Explorer mới ở chế độ riêng tư / ẩn danh và duyệt đến www.facebook.com.</p>



<p class="wp-block-paragraph">Kết nối bị từ chối dựa trên Security policy rule egress-outside-user-id.</p>



<div class="wp-block-image"><figure class="aligncenter"><img loading="lazy" decoding="async" width="1024" height="276" src="https://thegioifirewall.com/wp-content/uploads/23-9-1024x276.jpg" alt="" class="wp-image-4549" srcset="https://thegioifirewall.com/wp-content/uploads/23-9-1024x276.jpg 1024w, https://thegioifirewall.com/wp-content/uploads/23-9-300x81.jpg 300w, https://thegioifirewall.com/wp-content/uploads/23-9-768x207.jpg 768w, https://thegioifirewall.com/wp-content/uploads/23-9.jpg 1366w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure></div>



<p class="wp-block-paragraph">Vào Monitor &gt; Logs &gt; Traffic.</p>



<p class="wp-block-paragraph">Nhập bộ lọc ( rule eq ‘egress-outside-user-id’) trong hộp văn bản bộ lọc.</p>



<p class="wp-block-paragraph">Lưu ý rằng cột Source user hiển thị lab-user và Action là reset-both.</p>



<figure class="wp-block-image"><img loading="lazy" decoding="async" width="1024" height="106" src="https://thegioifirewall.com/wp-content/uploads/24-8-1024x106.jpg" alt="" class="wp-image-4550" srcset="https://thegioifirewall.com/wp-content/uploads/24-8-1024x106.jpg 1024w, https://thegioifirewall.com/wp-content/uploads/24-8-300x31.jpg 300w, https://thegioifirewall.com/wp-content/uploads/24-8-768x79.jpg 768w, https://thegioifirewall.com/wp-content/uploads/24-8.jpg 1141w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
]]></content:encoded>
					
					<wfw:commentRss>https://thegioifirewall.com/tuong-lua-palo-alto-huong-dan-cau-hinh-user-id/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
