Авторизация по MAC-адресу
В статье рассмотрены особенности авторизации по MAC-адресам в Ideco NGFW.
Last updated
Was this helpful?
В статье рассмотрены особенности авторизации по MAC-адресам в Ideco NGFW.
Last updated
Was this helpful?
Этот тип авторизации подойдет для тех устройств, у которых время от времени меняется местоположение между локальными сетями внутри организации (например, рабочие ноутбуки сотрудников) или сетевых устройств, на которых не настроена привязка IP+MAC и выдается IP-адрес через DHCP.
Для авторизации пользователя на NGFW по MAC-адресу оба устройства должны находиться в одном широковещательном домене, а NGFW должен выступать шлюзом для устройств.
Для авторизации пользователя по MAC-адресу выполните действия:
1. Узнайте MAC-адрес устройства. Для этого в командной строке Windows введите ipconfig /all | findstr Address
или ipconfig /all | findstr адрес
(для русскоязычной версии):
2. Удостоверьтесь, что устройство пользователя и NGFW находятся в одном широковещательном домене. Для этого в разделе Управление сервером -> Терминал веб-интерфейса NGFW введите команду ip neigh
:
Эта команда выводит ARP-таблицу NGFW. Наличие записи с MAC-адресом устройства и статусом REACHEBLE - маркер L2-доступности между NGFW и устройством пользователя.
3. Создайте правило-связку Пользователь <--> MAC-адрес в разделе Пользователи -> Авторизация -> IP и MAC авторизация.
Сессия с типом авторизации MAC
отобразится в разделе Мониторинг -> Сессии пользователей:
Для MAC-адресов невозможно настроить постоянную авторизацию, т. к. для создания авторизованной сессии необходим IP-адрес. Рекомендуем использовать MAC-авторизацию в комбинации с DHCP-сервером.
В организациях часто возникает ситуация, когда необходимо перемещаться между локальными сетями с ноутбуком и при этом всегда оставаться в сети. В таких случаях рекомендуем использовать авторизацию по MAC-адресу.
Для авторизации по MAC настройте DHCP-сервер (собственный или на NGFW). В раздаваемых реквизитах шлюзом должен выступать локальный интерфейс NGFW.
Пример. Пользователю user
понадобилось переместиться с ноутбуком между локальными сетями:
На NGFW настроены локальные интерфейсы:
Настроено правило авторизации пользователя по MAC-адресу:
У пользователя одна активная сессия в разделе Сессии пользователей:
При переходе пользователя из одной локальной сети в другую ему выдаются другие сетевые реквизиты от DHCP-сервера, в которых шлюзом указан NGFW. При обнаружении любой активности пользователя появится вторая сессия авторизации по MAC-адресу:
Сетевые устройства, которым необходим доступ в интернет, должны быть авторизованы на NGFW. Такие устройства можно назвать статическими, для них подойдет авторизация по MAC-адресу.
Чтобы авторизовать сетевой принтер, необходимо создать пользователя на NGFW вручную или через Обнаружение устройств:
В разделе Пользователи -> Авторизация -> IP и MAC авторизация для сетевого принтера необходимо создать правило Пользователь <--> MAC-адрес:
При обнаружении активности от сетевого принтера или другого устройства сессия пользователя появится в Мониторинг -> Сессии пользователей: