深信服社区»版块 安全类 下一代防火墙NGAF 防火墙开启用户认证,在用户组里可以查到用户A的MAC地址 ...

防火墙开启用户认证,在用户组里可以查到用户A的MAC地址,

查看数: 3272 | 评论数: 4 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2022-12-23 22:16

正文摘要:

防火墙开启用户认证,在用户组里可以查到用户A的MAC地址,但是用户认证状态里搜不到用户A,导致我根据用户A的MAC地址的创建的放行上外网的策略无法生效,进行故障排除,发现是用户认证阻拦了,认证策略是默认,全部 ...

回复

百度之外650001 发表于 2023-1-5 09:44
标准版本8.0.17之前,只能通过认证策略绑定MAC后再做应用控制策略
从标准版本AF8.0.17开始,AF支持二层环境直接根据MAC来做应用控制策略,如内网是三层环境必须通过认证策略绑定MAC后再做应用控制策略
PS:需要先在【系统】-【通用配置】-【网络参数】勾选“高级配置”。
注意:勾选高级配置不会重启设备,会重启控制台服务重新登录控制台

方案一:直接根据MAC来做应用控制策略(从标准版本AF8.0.17开始支持)
1.以标准版本AF8.0.50-8.0.69版本,直接在【策略】-【访问控制】-【应用控制策略】根据MAC配置应用控制策略。
2.以标准版本AF8.0.17-8.0.48版本操作路径示例:先在【系统】-【通用配置】-【网络参数】勾选“高级配置”。然后在【策略】-【访问控制】-【应用控制策略】根据MAC配置应用控制策略。
注意:内网三层环境部署时,三层交换机需要开启SNMP功能,AF需开启跨三层MAC识别功能【认证系统】-【用户认证】-【认证选项】

方案二:通过认证策略绑定MAC后再做应用控制策略
1、配置认证策略绑定需要禁止的MAC
①以标准版本AF8.0.35-8.0.69版本操作路径示例
A:防火墙内网为二层网络环境:在【策略】-【认证】-【用户认证】-【认证策略】中勾选开启用户认证,选择相应的认证区域,新增认证策略,在【策略适用IP/MAC范围】中填入要禁止的MAC地址,然后在【新用户选项】中,将用户加入指定的禁止上网组

B:防火墙内网为三层网络环境:在【策略】-【认证】-【用户认证】-【认证选项】-【跨三层MAC识别】配置跨三层MAC识别,接着在【策略】-【认证】-【用户认证】-【认证策略】中勾选开启用户认证,选择相应的认证区域,新增认证策略,在【策略适用IP/MAC范围】中填入要禁止的MAC地址,然后在【新用户选项】中,将用户加入指定的禁止上网组
跨三层取MAC配置指导

②以标准版本AF7.4-8.0.32版本操作路径示例
A:防火墙内网为二层网络环境:在【认证系统】-【用户认证】-【认证策略】中勾选开启用户认证,选择相应的认证区域,新增认证策略,在【策略适用IP/MAC范围】中填入要禁止的MAC地址,然后在【新用户选项】中,将用户加入指定的禁止上网组

B:防火墙内网为三层网络环境:在【认证系统】-【用户认证】-【认证选项】-【跨三层MAC识别】配置跨三层MAC识别,跨三层取MAC相关配置:跨三层取MAC配置指导。
接着在【认证系统】-【用户认证】-【认证策略】中勾选开启用户认证,选择相应的认证区域,新增认证策略,在【策略适用IP/MAC范围】中填入要禁止的MAC地址,然后在【新用户选项】中,将用户加入指定的禁止上网组

2、配置应用控制策略,把禁止上网组加入不允许上网的应用控制策略 【策略】-【访问控制】-【应用控制策略】,根据用户来做应用控制策略
注意:内网三层环境部署时,三层交换机需要开启SNMP功能,AF需开启跨三层MAC识别功能【认证系统】-【用户认证】-【认证选项】

参考动图:



sangfor_0001 发表于 2022-12-24 18:11
智能客服回复的,供你参考

AF可以看到内网用户的MAC,

方法1:在【认证系统】-【用户导入】-【扫描ip导入】点击开启导入就可以查询到

方法2:在命令行控制台输入命令 arp,可查看对应的mac绑定关系,从标准版本AF 8.0.59版本开始命令行控制台需要输入 show arp 查看

注意:AF内网是二层环境才支持使用命令arp查看
tianjt 发表于 2022-12-24 17:47
看看下面的操作能不能满足你的需求。
AF可以看到内网用户的MAC
方法1:在【认证系统】-【用户导入】-【扫描ip导入】点击开启导入就可以查询到
方法2:在命令行控制台输入命令 arp,可查看对应的mac绑定关系,从标准版本AF 8.0.59版本开始命令行控制台需要输入 show arp 查看
注意:AF内网是二层环境才支持使用命令arp查看