首页 > 其他分享 >GlobalProtect 客户端证书认证

GlobalProtect 客户端证书认证

时间:2023-06-16 18:55:06浏览次数:51  
标签:配置文件 证书 身份验证 认证 登陆 GlobalProtect 客户端

GlobalProtect 客户端证书认证

 GlobalProtect的基本配置可参考博文 https://www.cnblogs.com/id404/p/17465413.html  本文不再叙述

最终效果是客户端未安装客户端证书时无法登陆,每个客户端可安装各自证书

 

一、证书配置文件

新建证书配置文件,一定要选择右下角的 阻止具有过期证书的会话

二、GlobalProtect修改门户配置

在门户配置-身份验证-证书配置文件 选择上一步创建的配置文件

客户端身份验证中 允许使用用户凭证或客户端证书进行身份验证 选择NO

 

三、GlobalProtect网关修改

在网关-身份验证-证书配置文件 选择第一步创建的配置文件

 

客户端身份验证中 允许使用用户凭证或客户端证书进行身份验证 选择NO

 

四、创建客户端证书

在证书页面生成客户端证书,可以多个用户共用一个证书或单个用户单个证书,可用证书名称或证书属性区分

4.1 证书导出

证书导出格式建议选择PKCS12,客户端需提供密码才能安装 ,提高安全性

 

4.2 证书安装

客户端双击打开后输入密码

MAC:

windows:

4.3 门户登陆 

登陆时选择证书:

登陆成功

MAC:

4.4 客户端登陆:

 

 

五、证书验证

以上四点基本能完成证书认证,在证书过期后需要重新生成证书。但存在一个问题证书过期前吊销证书的话客户端依然能认证成功,除过期时间外其它证书的状态无法验证

以下设置ocsp验证证书状态:

5.1接口修改

修改接口管理的配置文件允许http ocsp验证

注意 根据官方案例,https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000kGEMCA2  

不支持OSCP和 GlobalProtect Portal在同一接口上

 

5.2 OCSP响应配置

设置ocsp响应配置

 

设置 证书配置文件

 

5.3 GlobalProtect门户修改

5.4GlobalProtect 网关修改

5.5 生成用户证书

OCSP响应者必须选择正确

 

按照4.1-4.4 步骤进行证书安装及登陆 

 

5.6 吊销证书

证书吊销后门户和网关都无法登陆

 

在测试过程中发现mac系统和windos系统表现有差异,部分证书吊销后客户端依然能正常登陆 ,第五大点证书验证部分仅作参考,有待进一步详细测试

标签:配置文件,证书,身份验证,认证,登陆,GlobalProtect,客户端
From: https://www.cnblogs.com/id404/p/17485517.html

相关文章

  • WhaleStudio 完成与偶数科技云原生分布式数据库 OushuDB 的产品兼容性认证
    近日,白鲸开源「WhaleStudiov2.0」已通过与北京偶数科技产品云原生分布式数据库OushuDBv5.0的相互兼容性测试,并获得授权证书。白鲸开源与偶数科技的联合测试结果显示,经过产品的功能、兼容性测试,WhaleStudiov2.0在云原生分布式数据库OushuDBv5.0上整体运行稳定,满足功能及......
  • CKS 考试题整理 (14)-启用API Server认证
    Context由kubeadm创建的cluster的kubernetesAPI服务器,出于测试目的,临时配置允许未经身份验证和未经授权的访问,授予匿名用户cluster-admin的访问权限。 Task重新配置cluster的KubernetesAPl服务器,以确保只允许经过身份验证和授权的REST请求。使用授权模式Node,R......
  • “红帽认证”考试,这些知识点必须掌握!
    话不多说直接上干货,本篇文章适用于备考Linux红帽认证的同学。 man命令中常用按键以及作用man命令中帮助信息的结构以及意义reboot命令reboot命令用于重启系统,输入该命令后按回车键执行即可。[root@linuxprobe~]#rebootpoweroff命令poweroff命令用于关闭系统,输入该命令后按回车键......
  • GlobalProtect配合privacyIDEA做邮箱二步验证
    一、privacyIDEA安装先安装好ubuntu22.04.2LTS #下载签名密钥wgethttps://lancelot.netknights.it/NetKnights-Release.asc#确认指纹gpg--import--import-optionsshow-only--with-fingerprintNetKnights-Release.asc#添加签名密钥mvNetKnights-Re......
  • 7、华三设备Console认证配置
    一般情况下,通过交换机的console接口不需要认证就能进入管理界面。在第一次配置交换机时,使用console口登录,其他情况下都使用telnet/ssh远程访问来管理,对于重要的网络设备,为了防止非法人员通过console接口修改配置,可以进行console登录认证。登录网络设备:①、远程通过telnet/ssh协......
  • 公众号已关注用户,扫描带参二维码没有事件(SCAN)推送?公众号认证权限
    公众号启用了服务器配置,关注、取消关注事件,CLICK事件,服务器都能收到事件推送,但是没有扫描带参二维码事件(SCAN)推送公众号需要认证才支持公众号认证权限:权限......
  • 详解MySQL Server端如何发送结果集给客户端
    MySQLServer和Client之间的交互有一套定义得很明确的协议,称为MySQLClient/ServerProtocol。写数据库的人,只需要遵循这套协议来写程序,就能让自己的数据库被各种MySQL客户端连接,如mysql命令行,phpmysql,JDBC等等。这是一个非常诱人的设计选择(DesignChoice)!如果自己实现一套协议,写......
  • 华为认证 | HCIE-云计算 考试大纲
    上次更新了HCIP的Datacom考纲,好多小伙伴来询问云计算HCIE的相关内容,先安排上!还想看什么方向的考纲,私信我,发送暗号「考纲」,我直接给你发更详细的内容哈!01华为云计算HCIE技术华为云计算HCIE培训定位国内外大中型云数据中心的规划、设计、操作、部署以及运维优化。设计内容包含不限于......
  • geteway 认证配置
    认证配置API网关Kong系列(四)认证配置 目前根据业务需要先介绍2种认证插件:KeyAuthentication及HMAC-SHA1认证  KeyAuthentication 向API添加密钥身份验证(也称为API密钥)。然后,消费者可以在 querystring 参数或 Header 头中添加其密钥,以验证其请求。 进入之前......
  • 安装elasticsearch集群开启认证
    ##节点:172.30.1.101172.30.1.131172.30.1.102##下载rpmwgethttps://artifacts.elastic.co/downloads/elasticsearch/elasticsearch-7.12.0-x86_64.rpm#安装elasticsearch##设置环境rpm-ivhelasticsearch-7.12.0-x86_64.rpm##禁用swapswapoff-ased-ri's/......