#每日一记#15第31篇学习深信服行为管理AC之『用户认证』
  

万驰 65632人觉得有帮助

{{ttag.title}}
用户认证
『用户认证』包括了『认证策略』、『外部认证服务器』、『单点登录』、『认证页面定制』,主要用于设置内网用户的认证方式、认证服务器等。
认证策略   
概述
所有计算机上网前,都必须经过用户认证,以识别上网计算机的身份。『认证策略』决定了某个IP/网段/MAC地址上计算机的认证方式。通过『认证策略』设置内网用户的认证方式,以及新用户添加的策略。
认证策略是从上往下逐条匹配的,可以通过页面上的移动按钮来调整认证策略优先级。通过认证策略可以为不同的网段配置不同的认证方式。
认证方式:
设备的认证方式有以下几种:
1、不需要认证;2、密码认证(包括本地密码认证、外部服务器认证、短信认证、微信认证和二维码认证);3、单点登录;4、不允许认证(禁止上网)、5、Dkey用户认证
以上几种认证方式中:
DKEY认证用户只需要在『用户认证与管理』→『认证高级选项』→『Dkey用户』中直接添加用户即可,不需要单独针对Dkey用户设置一条『认证策略』。Dkey认证的优先级最高,即Dkey用户可以踢掉以其他认证方式认证的用户,最终以Dkey用户的身份认证上线。需要注意的一点是:如果某些IP、MAC范围在『认证策略』中设置了不允许认证,则Dkey用户使用这些IP、MAC上网也无法认证通过。
不需要认证、密码认证、单点登录、不允许认证这几种认证方式是由『认证策略』设置决定的,通过匹配认证策略中设置的IP或MAC范围确认用户的认证方式。
下面分别介绍下几种认证方式:
1、[不需要认证]
匹配了此种认证方式的情况下,设备会根据数据包的源IP地址、源MAC地址、上网计算机的计算机名来识别用户。不需要认证的识别方式,优点是用户上网前浏览器中不会弹出认证框,要求输入用户名,密码才能上网。因此上网用户不会感知到设备的存在。
2、[密码认证]
匹配了此种认证方式的情况下,用户上网时的认证流程如下:
第一步:浏览器会被重定向到认证页面。
第二步:在认证页面上选择一种认证方式进行认证,认证页面如下:
特别说明:此页面显示四种认证方式,是因为在认证策略中同时勾选了本地用户、微信认证服务器、二维码认证服务器和短信认证服务器。也就是说在认证策略中勾选了哪种认证服务器,认证界面上就对应显示哪些认证方式。

密码认证又分为本地密码认证和外部服务器密码认证。
外部服务器支持LDAP服务器、Radius服务器、POP3服务器。
结合外部服务器做密码认证时需要先配置以下两点:
(1)在『用户认证』→『外部认证服务器』中设置服务器的相关连接信息。
(2)在『用户认证』→『认证策略』→『认证方式』中选择“密码认证”,并在选择认证服务器时勾选对应的外部服务器。
密码认证的顺序:
(1)在认证页面选择密码认证,输入正确的用户名密码后才能上网。假设输入的用户名为:test,密码为:password。

(2)系统尝试从本地用户中查找是否有test这个用户,如果存在该用户,并且该用户具有本地密码(也就是用户属性中,勾选了“本地密码”),则检查该用户的本地密码是否为password,如果密码正确,则认证成功,否则,认证失败。
(3)如果本地用户不存在test用户,或者虽然存在该用户,但该用户并没有设定本地密码。则系统会尝试到外部认证服务器上去检查用户名,密码是否正确,如果『认证策略』中勾选了多个外部认证服务器,则多个认证服务器都会去检查,如果其中某一个服务器返回了认证成功的信息,则用户就认证成功,如果没有一台服务器返回认证成功的信息,则用户认证失败。
概括来讲就是先本地认证,再外部认证。
手机短信认证:使用这种认证方式时,会通过AC设备接的短信猫或短信网关,发送验证短信给客户,客户通过短信认证码认证上线。
使用手机短信认证时需要先配置以下两点:
    (1)在『用户认证』→『外部认证服务器』中设置短信服务器的相关信息。
(2)在『用户认证』→『认证策略』→『认证方式』中选择“密码认证”,并在选择认证服务器时勾选对应的短信服务器。
短信认证的顺序:
    (1)在认证页面选择短信认证,输入手机号码,点击获取验证码:

    (2)输入手机收到的短信验证码,点击登录,认证上线。
     此时在AC上上线的用户名就是手机号码。
微信认证:
选择此种认证方式:未通过认证的用户,可以通过“点一点”、 “微信连wi-fi”方式进行认证。
“点一点”认证流程:用户接入无线热点,浏览器弹出portal页面,顾客加微信关注认证。
“微信连wi-fi”认证流程:终端接入ssid——浏览器弹出微信连wifi——点击,终端拉起微信客户端,点击立即连接
使用微信认证时需要先配置以下两点:
(1)在『用户认证』→『外部认证服务器』中设置微信服务器的相关信息。
(2)在『用户认证』→『认证策略』→『认证方式』中选择“密码认证”,并在选择认证服务器时勾选对应的微信服务器。
二维码认证:这种认证方式一般用于访客认证,当重定向到认证页面时,选择二维码认证方式,界面会显示出一个二维码,此时用户需要找一个已通过认证的手机,通过这个手机扫描界面上的二维码,此时用户就可以认证上线。
使用二维码认证时需要先配置以下两点:
(1)在『用户认证』→『外部认证服务器』中设置二维码认证的相关信息。
(2)在『用户认证』→『认证策略』→『认证方式』中选择“密码认证”,并在选择认证服务器时勾选对应的二维码认证服务器。
要注意的是扫描二维码的手机用户,需要是在设置“二维码认证服务器—审核人”中勾选的用户,否则就没有审核权限。
3.[单点登录]:
当客户有自己的第三方认证服务器对内网用户进行认证时,单点登录可以实现在内网用户通过第三方认证服务器认证时同时通过设备的认证,并且获取到相关的权限上网。设备上使用和第三方认证服务器同一套用户名密码。目前设备支持的单点登录类型包括:AD域单点登录、Radius单点登录、Proxy单点登录、POP3单点登录、Web单点登录、数据库单点登录、某公司设备以及其他第三方设备单点登录(如锐捷sam系统、H3C CAMS系统和城市热点等HTTP/HTTPS认证系统)。
使用单点登录时需要先配置以下三点:
(1)在『用户认证』→『外部认证服务器』中设置需要使用单点登录的外部认证服务器信息。
(2)在『用户认证』→『单点登录』中设置单点登录的相关信息
(3)在『用户认证』→『认证策略』→『认证方式』中选择“单点登录”。
4、[不允许认证]
认证方式选择“不允许认证”时,符合IP、MAC范围的用户是不能通过AC认证上线的,也就是禁止上网,此时包括单点登录用户、Dkey用户都无法认证上线。

打赏鼓励作者,期待更多好文!

打赏
2人已打赏

头像被屏蔽
新手741261 发表于 2021-2-1 13:44
  
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
司马缸砸了光 发表于 2021-2-1 14:06
  
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
新手780102 发表于 2021-2-1 18:21
  
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
新手031815 发表于 2021-2-1 18:30
  
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
新手612152 发表于 2021-2-1 18:40
  
提示: 作者被禁止或删除 内容自动屏蔽
新手456962 发表于 2021-2-1 19:01
  

感谢分享,支持楼主,再接再厉
水之蓝色 发表于 2021-2-1 20:27
  
感谢分享,学习了
zwangxin 发表于 2021-2-2 17:41
  
cas 认证啥时候可以不用点那一下呢?
平凡的小网工 发表于 2021-11-3 10:14
  
楼主的文章图文并茂,清晰易懂,看完这波操作可以轻松上手了,如遇到问题再向楼主请教~
发表新帖
热门标签
全部标签>
每日一问
新版本体验
标准化排查
2025年技术争霸赛
高手请过招
GIF动图学习
功能体验
产品连连看
安装部署配置
纪元平台
社区新周刊
【 社区to talk】
安全效果
信服课堂视频
安全攻防
用户认证
排障笔记本
每周精选
场景专题
西北区每日一问
声音值千金
答题自测
资源访问
华北区拉练
以战代练
平台使用
畅聊IT
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
地址转换
虚拟机
存储
迁移
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
天逸直播
秒懂零信任
技术晨报
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
故障笔记
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案
工具体验官

本版版主

127
325
362

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人