当前位置: 首页 > news >正文

深信服上网行为 SANGFOR_AC_v11.0_AD域密码认证配置

目录

.一、结合公司服务器AD域对内网用户进行密码验证。

二、AD域密码认证的应用场景: 企业结合公司服务器AD域对内网用户进行密码验证

三、硬件资源:

1、一台AC设备(软件版本为11.0),一台PC机,一台AD域服务器。

2、部署好网络环境,确保AC设备能够与域服务器保持正常通讯。

四、配置方式及截图

1、外部认证服务器配置 1、编辑【用户认证与管理】----【外部认证服务器】-----【新增】----【LDAP服务器】

2、配置LDAP服务器信息

【IP地址】:LDAP服务器的IP地址。

【认证端口】:LDAP服务器连接的端口,例如AD域为389.

【超时】:设定认证请求的超时时间,系统把认证请求转发到LDAP服务器后,如果超过这个 时间无回应,则视为认证失败,如果此设备到LDAP服务器间的网络比较慢,可以尝试把超时时间 设大一些(例如10秒)。

【匿名搜索】:LDAP服务器支持匿名搜索时,可以使用此选项。

【管理员账号】:用于到LDAP服务器去查询以及同步的用户账号;比如账号为:administrator, 域名为:sangfor.com,那么格式为:用户名@域名,administrator@sangfor.com.cn

【管理员密码】: 用于绑定服务器的用户所对应的密码。

【BaseDN】:指定域搜索路径的起点,该起点决定了该条LDAP规则的生效范围。如果用户在 指定的BaseDN以外,则该用户无法做外部服务器认证,所配置的策略对该用户也不会生效。所以可 以通过BaseDN来划分不同管理员的所属区域。

3、测试有效性【测试有效性】

【修改密码】:AD域账号如果勾选了初次认证可以修改密码,那么可以可以直接在这里修改密 码。

【账户有效性】:测试AC设备是否能和AD域直接通信正常,验证账号是否有效

4、编辑【同步配置】(如若无特殊要求,不建议编辑修改,保持默认即可)

【用户属性】:指定LDAP服务器上,唯一标识用户的属性字段,例如AD域上sAMAccountName 属性标识了用户,而NovellLDAP上,uid属性标识了用户。

【显示名属性】:指定LDAP服务器上,唯一标识用户显示名的属性字段,例如AD域上 displayName属性标识了用户的显示名。

【描述属性】:指定LDAP服务器上,唯一标识用户描述的属性字段,例如AD域上description 属性标识了用户的描述。

【用户过滤】:指定LDAP服务器的用户过滤条件,即通过这条件可以确定某个节点是否为用 户,例如AD域上可以通过填写"(|(objectClass=user)(objectClass=person))"来过滤某个节点是否为用 户。

【组织单位过滤】:指定LDAP服务器的组织单位过滤条件,即通过这条件可以确定某个节点 是否为组织单位,例如AD域上可以通过填写 "(|(objectClass=organizationalUnit)(objectClass=organization)(objectClass=domain)(objectClass=domain DNS)(objectClass=container))"来过滤某个节点是否为组织单位。

安全组过滤】:指定LDAP服务器的(安全)组过滤条件(注:对于AD域而言,这里是安全 组,对于非AD域而言,这里是group),即通过这条件可以确定某个节点是否为(安全)组,例如 AD域上可以通过填写"(objectClass=group)"来过滤某个节点是否为安全组。

【安全组成员属性】:指定AD域服务器上哪个属性标识了安全组的成员列表,该属性只有LDAP 服务器为AD域的时候生效。该字段如没有特别情况,一般填写member即可。 当服务器类型选择“MSActiveDirectory”时上面这些参数是设置好的,一般采用默认参数即可,如果 服务器是其他类型的LDAP,则需要根据实际情况调整,以便设备能读取到LDAP上正确的信息。

【启用安全组实时更新】:勾选以后将实时请求LDAP服务器,将所需同步的内容同步到本地, 但是将增加LDAP服务器的压力。本选项只对AD域生效。

【设置安全组和用户的关联方式】:此处建议使用默认配置。

【关联方法】:可以选择"用户找组(推荐)"或"组找用户"。如果LDAP服务器上,用户存在某 个属性保存了其所属组,这时可以选择"用户找组(推荐)",因为这种方式将会提供更好的性能, 深信服公司版权所有 www.sangfor.com.cn 第8页,共12页 配置指导文档 同时减少LDAP服务器的性能压力。如果LDAP服务器上,用户和组之间没有相互保存的信息,只有 组保存了所属用户,这种情况需要勾选"组找用户"。

【关联属性】:如果选择了"用户找组(推荐)"模式,该字段需要填写LDAP服务器上组或者用 户保存其父组的属性。例如AD域上memberOf属性标识了某个节点的父组,所以搜索的时候,将使 用memberOf属性来搜索其父组。如果选择了"组找用户",该字段需要填写LDAP服务器上组保存子 用户的属性。例如AD域上member属性标识了某个组的子用户,所以搜索的时候,将使用member属 性来搜索某个组的子用户。

【支持安全组嵌套】:该复选框决定了配置(安全)组的时候,是对该组下的用户生效,还是 对该组下的用户以及子组都递归生效。勾选该字段以后表示对应(安全)组的用户以及子组都递归 生效;如果不勾选,则表示仅对配置的(安全)组下直属用户生效,忽略所有子组。

【嵌套属性】:嵌套属性只有在勾选了"支持安全组嵌套"以后才可以填写。该选项表示递归查 找的时候需要搜索的组使用哪个属性来标识。如果选择了"用户找组(推荐)"模式,该字段只需要 和"关联属性"保持一致即可。如果选择了"组找用户",该字段需要填写LDAP服务器上组保存子组的 属性。例如AD域上member属性标识了某个组的所有子组,所以搜索的时候,将使用member属性来 搜索某个组的所有子组。

【分页搜索】:使用使用扩展API对LDAP服务器进行搜索,这里建议保留默认配置。

【页面大小】:LDAP分页时返回的大小,0表示无限制,这里建议保留默认配置。

【大小限制】:同步LDAP时的sizelimit选项,这里建议保留默认配置。

五、用户认证策略配置 1、编辑【用户认证管理】-【用户认证】-【认证策略】

2、【新增】-【认证策略】,建议在测试初级,针对于单个地址来进程测试,测试成功之后, 逐步扩大测试范围

认证后处理根据需求配置

注意事项

1.在配置外部认证服务器管理员账户和密码时建议点击-【测试有效性】,确保可用的。如图所 示

2.客户端打开网页弹出认证页面,如果是打开域名的链接,则需要能解析域名,且打开的是http 的URL;如果需要打开https的URL也要跳转到认证页面,需要在认证选项处勾选下图上的选项

http://www.dtcms.com/a/552803.html

相关文章:

  • RKNN-Toolkit2入门
  • 服务器公网IP、私网IP、弹性IP是什么?区别与应
  • 无锡哪家做网站好怎么做公司网站文案
  • php做网站架构图建站时候源码有验证怎么办
  • 10. 引用计数
  • 利用DeepSeek辅助改写luadbi-duckdb支持日期和时间戳数据类型
  • 用 Redis 的 List 存储库存队列,并通过 LPOP 原子性出队来保证并发安全案例
  • 定制开发开源AI智能名片S2B2C商城系统:新零售革命下云零售模式的创新实践
  • WebForms Validation
  • AI智能办公系统/企业OA办公/DeepSeek办公应用★pc/公众号/H5/App/小程序
  • 破局冷轧困境:RFID 赋能钢厂高效安全升级
  • 线程同步机制及三大不安全案例
  • Leetcode438. 找到字符串中所有字母异位词
  • 站内推广和站外推广的区别wordpress采集生成用户插件
  • 高清的网站制作iis7.0搭建网站
  • 使用 Docker Compose 部署 Spring Boot 应用:SmartAdmin 实战指南
  • 徐州建设企业网站网站建设与网站制作
  • 拆解ASP.NET MVC 视图模型:为 View 量身定制的 “数据小票“
  • 使用Docker搭建DOClever接口管理平台
  • 2025年10月个人工作生活总结
  • 金仓售后服务体系:构建高可用数据库运维新范式
  • 融入现代消费生活 浦发故宫文化主题卡的传承与创新
  • Android Studio Narwhal 4:创建空应用报错 —— AAPT2 process unexpectedly exit 的排查与解决
  • 九寨:在山水间触摸生活的诗意
  • C++(23):延长for循环临时变量生命期
  • Android Studio gradle下载失败报错
  • 贵州 做企业网站的流程58同城最新消息招聘
  • Kubernetes 双层 Nginx 容器环境下的 CORS 问题及解决方案(极端情况)
  • Kimi发布新一代注意力架构!线性注意力实现75% KV缓存减少、6倍解码速度提升
  • 做电子商务系统网站建设wordpress图片加水印