Nachdem Sie die Integration von vRealize Log Insight mit NSX Identity Firewall (IDFW) konfiguriert haben, fügen Sie einen vordefinierten externen Identitätsanbieter wie GlobalProtect oder ClearPass zur Konfiguration hinzu. Sie können auch einen benutzerdefinierten Identitätsanbieter hinzufügen.
Voraussetzungen
- Vergewissern Sie sich, dass Sie bei der vRealize Log Insight-Web-Benutzeroberfläche als Super-Admin-Benutzer oder als Benutzer mit einer Rolle angemeldet sind, die über die entsprechenden Berechtigungen verfügt. Weitere Informationen hierzu finden Sie unter Erstellen und Ändern von Rollen. Das URL-Format der Web-Benutzeroberfläche lautet https://log-insight-host, wobei log-insight-host die IP-Adresse oder der Hostname der virtuellen vRealize Log Insight-Appliance ist.
- Stellen Sie sicher, dass Sie über eine IDFW-Integrationskonfiguration in vRealize Log Insight verfügen.
Prozedur
Ergebnisse
vRealize Log Insight analysiert die Authentifizierungsprotokolle Ihres Identitätsanbieters, extrahiert Informationen über die Zuordnung von Benutzer-ID und IP und sendet die Daten an NSX Manager. Basierend auf diesen Daten definiert IDFW identitätsbasierte Firewall-Regeln und wendet die Regeln zur Zugriffssteuerung auf Benutzer an.
Beispiel: regex-Analyse für GlobalProtect- und ClearPass-Protokolle
Betrachten Sie das folgende Protokollbeispiel von einem GlobalProtect-Anbieter:
Apr 8 14:35:19 PA-500-GW-1-EAT1 1,2021/04/08 14:35:19,009401010000,USERID,login,2049,2021/04/08 14:35:19,vsys1,10.20.30.40,vmware\john,UID-SJC31,0,1,10800,0,0,agent,,79021111,0x8000000000000000,0,0,0,0,,PA-500-GW-1-EAT1,1,,2021/04/08 14:35:28,1,0x80000000,vmware\john
Die folgende Tabelle zeigt die Zuordnung zwischen den regex-Mustern und den Werten im Protokollbeispiel, das vRealize Log Insight an NSX Manager sendet.
Option regex-Muster Protokollwert Benutzername \\(\w+)\, john
IP-Adresse \,(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})\, 10.20.30.40
Domäne \,(\w+)\\ vmware
Ereignistyp USERID\,(\w+)\, login
Betrachten Sie das folgende Protokollbeispiel von einem ClearPass-Anbieter:
2021-08-19 13:47:46,797 10.10.100.10 Insight Logs 10000111 1 0 Auth.Username=smith,Auth.Service=SOF6 vrealize SSID EAP-TLS Service,Auth.NAS-IP-Address=10.02.20.02,Auth.Host-MAC-Address=111aaaaab10b,Auth.Protocol=RADIUS,Auth.Login-Status=9002,Auth.Enforcement-Profiles=[Deny Access Profile]
Die folgende Tabelle zeigt die Zuordnung zwischen den regex-Mustern und den Werten im Protokollbeispiel, das vRealize Log Insight an NSX Manager sendet.
Option regex-Muster Protokollwert Benutzername Username=(\w+) smith
IP-Adresse Address=(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}) 10.02.20.02
Domäne SOF6\s+(\w+) vrealize
Ereignistyp Auth.(\w+)-Status= Login