クライアントグループの設定
複数のファイアウォール ユーザーを管理するには、ユーザーまたはクライアント グループを作成し、情報を保存します。
ファイアウォール認証用のクライアントグループについて
多数のファイアウォールユーザーを管理するには、ユーザーグループまたはクライアントグループを作成し、その情報をローカルのジュニパーネットワークスデバイスまたは外部のRADIUSまたはLDAPサーバーに保存します。
クライアントグループは、クライアントが属するグループのリストです。クライアントアイドルタイムアウトと同様に、クライアントグループは、外部認証サーバーが応答で値を返さない場合にのみ使用されます。(たとえば、LDAP サーバーはそのような情報を返しません)。
RADIUS サーバーは、Juniper VSA (46) を使用して、クライアントのグループ情報をジュニパーネットワークス デバイスに送信します。ポリシーのクライアント一致部分は、クライアントが属するユーザー名またはグループ名のいずれかの文字列を受け入れます。
異なる種類のクライアント (管理者を除く) に対して 1 つのデータベースを使用する理由は、1 つのクライアントが複数の種類になる可能性があるという前提に基づいています。たとえば、ファイアウォール ユーザー クライアントは L2TP クライアントになることもできます。
関連項目
例:クライアント グループのローカル ユーザの設定
この例では、プロファイル内のクライアント グループのローカル ユーザを設定する方法を示します。
要件
開始する前に、アクセスプロファイルを作成します。
概要
クライアントグループは、クライアントが属するグループのリストです。クライアントアイドルタイムアウトと同様に、クライアントグループは、外部認証サーバーが応答で値を返さない場合(たとえば、LDAPサーバーがそのような情報を返さない場合)にのみ使用されます。
この例では、ManagersというプロファイルでクライアントグループG1、G2、およびG3に対してClient-1と呼ばれるローカルユーザを設定する方法を示しています。この例では、クライアントに対してクライアントグループが設定されています。クライアントに対してクライアントグループが定義されていない場合は、階層の下 access profile session-options
にあるクライアントグループが使用されます。
構成
手順
CLIクイック構成
この例を素早く設定するには、以下のコマンドをテキストファイルにコピーし、改行を削除し、ネットワーク設定に合わせて必要な詳細を変更し、[edit]階層レベルのCLIにコマンドをコピー&ペーストし、設定モードから を入力してください commit 。
set access profile Managers client Client-1 client-group G1
set access profile Managers client Client-1 client-group G2
set access profile Managers client Client-1 client-group G3
set access profile Managers client Client-1 firewall-user password pwd
set access profile Managers session-options client-group G1
set access profile Managers session-options client-group G2
set access profile Managers session-options client-group G3
手順
次の例では、設定階層のいくつかのレベルに移動する必要があります。その方法の詳細については、 設定モードでのCLIエディターの使用を参照してください。
プロファイル内のクライアントグループのローカルユーザーを設定するには:
ファイアウォール ユーザー プロファイル Manager を設定し、クライアント グループを割り当てます。
user@host# edit access profile Managers [edit access profile Managers] user@host# set client Client-1 client-group G1 user@host# set client Client-1 client-group G2 user@host# set client Client-1 client-group G3 user@host# set client Client-1 firewall-user password pwd
セッションオプションでクライアントグループを設定します。
[edit access profile Managers] user@host# set session-options client-group G1 user@host# set session-options client-group G2 user@host# set session-options client-group G3
結果
設定モードから コマンドを入力し、 show access profile Managers
設定を確認します。出力結果に意図した設定内容が表示されない場合は、この例の設定手順を繰り返して設定を修正します。
user@host# show access profile Managers client Client-1 { client-group [ G1 G2 G3 ]; firewall-user { password "$ABC123"; ## SECRET-DATA } } session-options { client-group [ G1 G2 G3 ]; }
デバイスの設定が完了したら、設定モードから を入力します commit
。