华为防火墙配置谷歌账户控制功能

组网需求  

如图1所示,FW作为企业网关部署在网络边缘,某些企业只允许员工使用企业规定的账号登录谷歌服务,禁止员工使用个人账号登录谷歌服务,此时通过在FW上配置谷歌账户控制功能可以解决该问题。

         

图片

配置思路  

1.配置接口IP地址和安全区域,完成网络基本参数配置。

2.新建URL过滤配置文件google account,配置谷歌账户控制功能。

3.配置安全策略,引用URL过滤配置文件google account。

4.配置SSL加密流量检测功能,对HTTPS流量进行解密。•配置SSL解密证书,并将SSL解密证书导入安装到内网PC。

实验步骤:  

1.配置接口IP地址和安全区域。

a.选择“网络 > 接口”。

b.单击GE0/0/1对应的

,按如下参数配置。

安全区域

untrust

IPv4

IP地址

1.1.1.1/24

c.单击“确定”。

d.参考上述步骤,将接口GE0/0/2加入Trust区域。

 GE0/0/2的相关参数如下,其他参数使用默认值:

安全区域

trust

IPv4

IP地址

10.3.0.1/24

1.新建URL过滤配置文件google account,配置谷歌账户控制功能。

a.选择“对象 > 安全策略配置文件 > URL过滤”。

b.单击“新建”,按如下参数配

图片

c.选择“高级 > 谷歌账户控制”,新建谷歌账户控制策略并引用该谷歌账户控制策略。         

图片

d.单击“确定”。

2.配置安全策略,引用URL过滤配置文件google account。

a.选择“策略 > 安全策略 > 安全策略”。

b.单击“新建安全策略”,按如下参数配置。

名称

secpolicy-trust2untrust

源安全区域

trust

目的安全区域

untrust

源地址

10.3.0.1/24

服务

https

动作

允许

URL过滤

google account

c.单击“确定”。

3.配置SSL加密流量检测功能。

a.配置SSL解密证书,并将SSL解密证书导入安装到内网PC。

1.选择“对象 > 证书 > SSL解密证书”。

图片

2.选择进入“SSL解密证书”页签。单击“新建”,按如下参数配置SSL解密证书。

证书名称

ssl-server-ca

域名

www.example.com

国家/地区

中国(CN)

位置

Trust-Network

3.单击“确定”。

4.单击SSL解密证书所在行的

图片

,下载SSL解密证书到管理员PC本地。

文件格式

以pkcs12格式导出文件

密码/确认密码

Hello@123

5.单击“确定”。

6.将导出的证书文件发送给内网用户,并要求其在PC上安装和信任该证书。用户不安装此证书,可能导致正常访问因证书原因被阻断。

b.可选导入企业信任的证书颁发机构的CA证书,并将导入的CA证书指定为服务器CA证书,FW根据服务器CA证书验证服务器证书是否可信。

1.选择“对象 > 证书 > CA证书”。

图片

2.单击“上传”,导入CA证书。

上传方式

本地上传

证书文件

server_ca.cer

3.单击“确定”。

4.选择“对象 > 证书 > SSL解密证书”,选中“服务器CA证书”页签。

5.单击“新建”,选择已经导入设备的CA证书。

6.单击“确定”。

c.配置检测配置文件和SSL加密流量检测策略。

1.选择“策略 > 加密流量检测 > 检测配置文件”。

图片

图片

选择“检测配置文件”,单击“新建”,按

图片

2.单击“确定”。

3.选择“检测策略”,单击“新建”,按如下参数配置。

图片

4.单击“确定”。

4.单击界面右上角的“保存”,在弹出的对话框中单击“确定”。

5.单击界面右上角的“提交”,在弹出的对话框中单击“确定”。

结果验证  

1.企业用户使用个人账户登录,将提示该服务无法使用,如果使用以huawei.com为结尾的账号将登录成功。         

图片

图片

2.管理员通过查看URL日志(“监控 > 日志 > URL日志”),可以看到命中URL过滤配置文件中规则的类型为“谷歌账户控制”的日志信息。

图片

         

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/267276.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

AR-LDM原理及代码分析

AR-LDM原理AR-LDM代码分析pytorch_lightning(pl)的hook流程main.py 具体分析TrainSampleLightningDatasetARLDM blip mm encoder AR-LDM原理 左边是模仿了自回归地从1, 2, ..., j-1来构造 j 时刻的 frame 的过程。 在普通Stable Diffusion的基础上,使用了1, 2, .…

Vue自定义指令插槽作用域插槽具名插槽

Vue自定义指令&插槽&作用域插槽&具名插槽 一、学习目标 1.自定义指令 基本语法(全局、局部注册)指令的值v-loading的指令封装 2.插槽 默认插槽具名插槽作用域插槽 3.综合案例:商品列表 MyTag组件封装MyTable组件封装 4.路…

RZ、NRZ、NRZI、曼彻斯特编码

1、RZ编码 RZ编码也成为归零码,归零码的特性就是在一个周期内,用二进制传输数据位,在数据位脉冲结束后,需要维持一段时间的低电平 2、NRZ编码 NRZ编码也成为不归零编码,即高电平表示1,低电平表示0。它与RZ码…

手动搭建koa+ts项目框架(路由篇)

文章目录 前言一、安装koa-router二、引入koa-router并使用三、优化路由配置总结如有启发,可点赞收藏哟~ 前言 本文基于手动搭建koats项目框架(基础篇)配置接口路由 一、安装koa-router npm i -S koa-router二、引入koa-router并使用 ./sr…

STM32F407-14.3.1-01 时基单元

时基单元 可编程高级控制定时器的主要模块是一个 16 位计数器及其相关的自动重载寄存器。计数器可递增计数、递减计数或交替进行递增和递减计数。计数器的时钟可通过预分频器进行分频。 计数器、自动重载寄存器和预分频器寄存器可通过软件进行读写。即使在计数器运行时也可执行…

B029-JDBC增强

目录 PreparedStatement 查询1.sql注入2.Statement分析 (面试题)3.PreparedStatement (面试题) 登录功能的完善事务链接池概念实现DBCP连接池实现第一种配置方式第二种配置方式 返回主键BaseDao的抽取 PreparedStatement 查询 1.sql注入 就是在sql的字符串拼接的时候&#xf…

了解网络攻击影响链的每个环节

通常很难完全理解成功的网络攻击的影响。有些后果显然是可以量化的,例如支付的赎金的数额。但其他后果并不那么明显,从客户信任和潜在业务的丧失,到数年后可能作为另一次网络攻击的一部分而出现的数据被盗。 这些都是网络攻击影响链的所有要…

扩展学习|商务智能与社会计算

一、概念介绍 (一)商务智能 商务智能(Business Intelligence,简称BI)是一种基于数据分析的决策支持系统,旨在帮助企业或组织更好地理解和利用自身数据,发现其中的模式和趋势,并提供…

C语言猜数字升级版

题目概述 猜数字是一种益智游戏,既可以两个人一起玩,也可以与电脑一起玩。现在我们需要将这个游戏移到电脑上,让电脑与我们一起玩猜数字游戏. 需求分析 用户输入:确定用户输入的数据是否正确游戏过程:保证计算机能正…

两线制无源 4-20mA 回路供电隔离变送器

两线制无源 4-20mA 回路供电隔离变送器 一入一出两线制无源 4-20mA 回路供电隔离变送器 概述:JSD TAW-1001D-100L-F 系列隔离变送器是 4-20mA 两线制回路供电的电流隔离变送配电器,该隔离变送器采用电磁隔离技术,并通过输入端馈电方式,给输入端两线制仪器仪表设备供…

javascript和HTML手机端实现多条件筛选的实战记录(筛选层的展示与隐藏、AJAX传输数组)

实现多条件筛选功能在JavaScript和HTML中可以分为以下几个步骤: HTML页面布局: 设计你的页面布局,包括筛选条件的选择器和结果展示区域。‘’ JavaScript逻辑:通过JavaScript监听筛选条件的变化,并根据选择的值对结果进行筛选。动态展示: 实…

nginx的location与rewrite

目录 一.location 二.rewrite rewrite跳转实现: 语法格式:rewrite [flag]; flag标记说明: 三.基于域名跳转 四.基于ip跳转 五.基于旧域名跳转到新域名后面加目录 六.基于参数匹配的跳转 可以同过全局变量来匹配: 基于目…