Xác thực cho các dịch vụ khác

Một phần của tài liệu Tìm hiểu về AAA và cấu hình AAA cho bức tường lửa PIX của Cisco (Trang 46 - 48)

PIX firewall xác thực user thông qua Telnet, FTP, HTTP. Nhưng nó cũng có thể xác thực các loại dịch vụ khác. Ví dụ, PIX có thể được cấu hình để xác thực user khi user cần sử dụng dịch vụ Microsoft file server ở port 139. Khi user được yêu cầu xác thử để access vào các dịch vụ khác ngoài Telnet, FTP, HTTP, họ cần thực hiện một trong các bước sau:

o Option 1: xác thực đầu tiên bằng việc truy cập vào Telnet, FTP, hay HTTP server trước khi truy cập các dịch vụ khác.

o Option 2: xác thực đến PIX virtual telnet trước khi truy cập vào các dịch vụ khác.

Khi không có các telnet, FTP, hay HTTP server để xác thực, hay chỉ làm đơn giản xác thực người dùng, PIX firewall cho phép sử dụng một Virtual Telnet hay HTTP. Điều này cho phép user xác thực trực tiếp với pix qua địa chỉ IP của virtual telnet hay http.

 Virtual telnet:

Virtual telnet cho phép các user cần có các kết nối thông qua pix sử dụng các dịch vụ hoặc các giao thức không hỗ trợ xác thực. User chỉ đơn giản telnet đến địa chỉ IP virtual, sử dụng AAA username, password của user. AAA server sẽ xác thực điều này. khi user đã được xác thực, pix đóng kết nối telnet đó lại, cất giữ thông tin xác thực trong suốt khoảng thời gian uauth.

Câu lệnh tạo ra virtual telnet server:

Virtual telnet <ip_address>

Sử dụng virtual telnet không chỉ cho việc log in mà còn dành cho việc log out . Sau khi xác thực thành công thông qua virtual telnet, user sẽ không phải xác thực trở lại cho đến khi hết thời gian uauth. Nếu ta không muốn sử dụng dịch vụ nữa, và muốn chặn không cho các traffic qua firewall sử dụng thông tin xác thực của mình, ta có thể telnet đến virtual telnet lại một lần nữa. Điều này sẽ kết thúc phiên làm việc và log out.

 Virtual http:

Nếu xác thực được yêu cầu trong các site ngoài cũng như trong bản thân PIX, vì các browser có lưu username và password nên có thể việc xác thực sẽ không xảy ra đối với các browser mà pix không hiểu. Để tránh điều này, ta có thể sử dụng virtual http. PIX firewall giả sử rằng AAA server và web server chia sẻ cùng database, và pix tự động cung cấp cho 2 server này thông tin giống nhau. Virtual http sử dụng trong PIX dùng để xác thực user, tách thông tin AAA server từ request URL của web client, chuyển web client đến web server. Virtual http lại chuyển tiếp kết nối khởi tạo của web browser đến một địa chỉ IP thuộc về PIX firewall, xác thực user, sau đó chuyển browser về lại URL mà user đã yêu cầu.

Virtual http đặc biệt hữu dụng cho pix khi thao tác với Microsoft IIS (Internet Information Server). Khi dùng xác thực HTTP đến các site chạy Microsoft ÍIS có “Basic text authentication” hoặc là “NT Challenge”, user có thể bị Microsoft từ chối truy cập vì browser thêm vào trong các lệnh HTTP GET dòng chữ sau: “Authorization: Basic = Uuhjksdkfhk==”. Dòng chữ này bao gồm các yếu tố xác thực trong PIX mà không có trong Microsoft IIS. Nhờ vào đặc điểm của Virtual http, kết nối khởi tạo của Web browser được chuyển trực tiếp đến địa chỉ IP của virtual http trong PIX, xác thực user, và browser được chuyển đến URL mà user đã yêu cầu. Virtual http trong suốt với người dùng.

Để định nghĩa Virtual http server, sử dụng command sau:

Virtual http <ip_address>

Tham số ip_address giống trong virtual telnet

Hình 3-24 Mô tả tiến trình sử dụng Virtual http

1. Web browser gửi HTTP request đến web server

2. PIX firewall chặn connection này lại và reply bằng một message “ HTTP 401 Authorization Required ”

3. Web browser nhận response từ firewall và sử dụng username, password cho user chứng thực.

4. Web browser gửi lại HTTP request này với username, password đã được mã hoá đến PIX.

5. PIX firewall nhận HTTP request, tách nó ra làm 2 phần: phần request AAA authentication bao gồm username, password và phần khởi tạo HTTP request không có username, password.

6. Pix gửi AAA authentication request đến cho AAA server

7. AAA server xác thực user, sau đó gửi lại message là accept hay reject

8. Giả sử rằng user xác thực thành công, pix sẽ chuyển http request ban đầu (không có username, password) đến web server. Nếu web server yêu cầu xác thực, nó sẽ gửi challenge lại cho user.

Với vitural http, khi user đã xác thực xong, user sẽ không bao giờ phải xác thực trở lại ngay khi browser đã active. Uauth timer sẽ không bao giờ hết vì mỗi subsequent web request đều có username và password được mã hoá.

Lưu ý: Không nên set uauth timer về 0 khi đã bật vitural http vì điều này sẽ chặn các kết nối đến web server được yêu cầu.

Một phần của tài liệu Tìm hiểu về AAA và cấu hình AAA cho bức tường lửa PIX của Cisco (Trang 46 - 48)

Tải bản đầy đủ (DOC)

(64 trang)
w