行为管理AC

深信服全网行为管理支持全网终端、应用、数据和流量的可视可控,智能感知终端违规接入、上网违规行为、敏感数据泄密等内部风险, 实现终端准入管控、上网管控和数据泄密管控的一体化行为安全管控。
AC11.0
行为管理AC 文档 配置手册 场景案例集 单点登录配置案例 通过域下发登录脚本的单点登录
{{sendMatomoQuery("行为管理AC","通过域下发登录脚本的单点登录")}}

通过域下发登录脚本的单点登录

更新时间:2023-10-24

通过配置域服务器登录(logon.exe)和注销(logoff.exe)脚本,在用户登录或注销域时通过下发的域策略执行登录或注销脚本,执行脚本的同时完成用户在设备上的登录和注销。如图所示。

 

 

数据流的过程大致如下:

 

  1. PC请求登录域。
  2. 域返回成功登录信息给PC
  3. PC运行logon.exe并上报 成功登录域的信息给设备。

 

配置案例:要求对内网172.16.1.0/24网段的用户使用AD域单点登录的认证方式,认证成功后以域账号上线;并且删除将用户和IP进行自动绑定;当单点登录失败时跳转到认证页面通过手动输入AD域账号和密码进行认证。

 

操作步骤

 

步骤1.设置认证AD域服务器,点击进入[接入认证/portal认证/认证服务器]进行设置(参考LDAP服务器章节)。

 

步骤2.设置认证策略,根据需要使用单点登录的用户的IPMAC设置认证策略,点击[portal认证/认证策略],点击新增认证策略,勾选启用,填写名称。

 

步骤3.设置认证范围,填写适用范围:172.16.1.0/24

 

设置认证方式,认证方式选择单点登录,单点登录失败的用户勾选密码认证,认证服务器选择LDAP

 

 

步骤4.设置认证后处理:勾选自动录入绑定关系:绑定目的选择:限制登录,绑定对象选择绑定IP,有效期:设置为永不过期,点击<提交>,完成认证策略设置。

 

步骤5.在设备上启用单点登录,选择单点登录模式并设置共享密钥。点击进入[portal认证/单点登录选项/微软AD]编辑页面。

 

步骤6.勾选[启用域单点登录][通过域自动下发,执行指定的登录脚本,获取登录信息],表示使用域脚本下发登录脚本的模式实现单点登录。

 

 

步骤7.[共享密钥]中输入共享密钥,共享密钥用于AD域服务器和设备的加密通讯,需要在登录脚本中设置相同的共享密钥。点击<下载域单点登录程序>下载登录注销脚本,下载脚本。

 

步骤8.AD域服务器上配置登录脚本程序。

 

  1. 登录域服务器后,使用WIN+R在运行中输入gpmc.msc打开组策略管理,如下图。

 

 

  1. 策略管理页面如下所示。

 

 

  1. 在弹出的窗口中,右键选中组策略“Default Domain Policy”,点击<编辑>打开组策略管理编辑器。
  2. 在弹出的组策略编辑器中依次点击[用户配置/Windows设置/脚本(登录/注销)]

 

 

  1. 双击右边的<登录>选项,在弹出的登录脚本编辑窗口左下脚,点击<显示文件>,会

 

打开一个目录然后,将登录的脚本保存在该目录下。

 

 

  1. 关闭该目录。

 

 

  1. 在弹出的登录脚本编辑窗口中单击添加按钮,在添加脚本窗口中,点击<浏览>,选择保存的登录脚本文件(logon.exe),并在脚本参数中输入ACIP,端口号(IPV4支持17731775端口,IPV6支持1775端口),密钥(必须与AC端设置的密码一致)。每个参数以空格分隔,点击<确定>,依次关闭所有组策略属性页面配置。

 

 

步骤9.LDAP上配置注销脚本程序。设置注销脚本的目的是在用户注销域的时候同时注销在设备上的登录账号。

 

  1. 在组策略管理编辑器的[用户配置/windows设置/脚本(登录、注销)],操作配置可参考登录脚本程序的步骤,双击<注销>选项。

 

 

  1. 在弹出的注销脚本编辑窗口左下脚点击<显示文件>,将打开一个目录然后将注销脚本(logff.exe)文件保存在该目录下,关闭该目录。

 

 

 

  1. 在弹出的注销脚本编辑窗口中单击添加按钮,在添加脚本窗口中,点击<浏览>,选择保存的AD注销脚本文件 (logff.exe),并在脚本参数中输入在配置注销脚本参数时输入的ACIP,依次关闭所有的组策略属性页面配置。

 

 

  1. 配置完脚本后,依次点击桌面左下角的<开始>,点击<运行>,在弹出的运行窗口中输入:“gpupdate”并点击<确定>,生效配置完的组策略。

 

 

步骤10.PC登录域,登录域成功后即可在AC上以单点登录方式上线并上网。

 

 

 

1.要求用户PC的首选DNS填写为域服务器的IP地址,否则会因无法解析域的IP而导致登录不了域服务器。

2.如果第一次用户登录域成功后,修改了DNS或者IP地址,此时可以用正确的密码登录到域,可以进入windows,但实际上没有登录到域,此时单点登录无效,用户上网时仍会弹出认证框要求输入用户名和密码,这个主要是因为windows可以记住上次输入的正确密码,没有登录到域也可以进入windows

3.要求域服务器IP,设备IP以及用户PC能够相互通信。

46.x及以前的logon脚本只支持1773端口,11.x以及后面版本的logon支持1775端口(11.xlogon支持IPv4IPv6)