Ús d' autenticació d' un Fortigate contra Directori Actiu usant LDAP

En este documento se explica cómo configurar un Fortigate para usar LDAP contra un servicio de directorio, en este caso contra un Active Directory de Microsoft Windows 2003. Más info de lo que es LDAPAKI.

Fortigate LDAP

Lo primero es conectarnos al FW, i anar a “User” > “LDAP” y crear una nueva conexión usando LDAP, per a això posem en “Create New”,

Fortigate LDAP

Debemos rellenar los datos para LDAP Server:
“Name”: El nombre de está conexión de LDAP Server
Server Name/IP”: La IP del servidor al que realizaremos las consultas LDAP
Server Port”: Es el puerto de LDAP para conectarnos a dicho servidor.
Common Name Identifier”: Per defecte “cnque significa que los usuarios pondrán para autenticarse suNombre Completo”, si lo dejamos vacío los usuarios tendrán que autenticarse poniendo suNombre para mostrar” o “ens*****@do*****.eso
Distinguished Name”: Será la ruta hasta el contenedor de usuarios en el directorio activo. Tendremos en cuenta si es una Unidad Organizativa para ponerOUo si es un contenedor normal para indicarCN”. Debería ser una ruta como la siguiente: “OU=UnidadOrganizativa,DC=dominio,DC=dominio”. Veremos más abajo el caso concreto en mi Directorio Activo, cómo será la config que tengo.
Y si nos interesa, podríamos asegurar la conectividad entre el FW y el controlador de dominio/domain controller. Posem en “OK”.

Fortigate LDAP

Vemos que es correcto.

Fortigate LDAP

Ahora lo que deberíamos hacer es crear un grupo de usuarios indicando al grupo de usuarios anteriores. Per a això, ens vam trobar “User” > “User Group” > “Create New”.

Fortigate LDAP

Indicamos un nombre al grupo de usuarios en “Name”, per exemple “UsuariosVPN”. Y agregamos a la parte derecha aMembersel grupo que acabamos de crear enUsers on RADIUS/LDAP servers”, donem a “OK”.

Fortigate LDAP

Y comprobamos que el grupo ya está creado ahí. Ahora lo que quedaría sería agregarlo a lo que nos interese, a una política del Firewall para acceso de VPN por IPSec, SSL… o para lo que nos interese.

Fortigate LDAP

Este sería mi directorio activo, con esta UO llamada: UsuariosVPN y con esos usuarios dentro de ella, sería los usuarios que tengan acceso a conectarse a tonde aplique lo que acabamos de realizar.

www.bujarra.com – Héctor Herrero – nh*****@bu*****.com – v 1.0


Posts recomanats

Autor

nheobug@bujarra.com
Autor del blog Bujarra.com Cualquier necesidad que tengas, no dubtis a contactar amb mi, us intentareu ajudar sempre que pugui, compartir és viure ;) . Gaudir dels documents!!!

Gestió de LOG's en un Fortigate

21 d' October de 2008