Аутентификация клиентов#

Angie ADC позволяет настроить аутентификацию клиентов при обращении к сервисам через балансировщик нагрузки. При доступе к защищенным ресурсам клиент будет попадать на страницу логина (портал аутентификации) и при успешной аутентификации перенаправляться на запрашиваемую страницу.
Для аутентификации используется внешний сервер (LDAP, TACACS+ или RADIUS).
Настройки аутентификации клиентов распространяются на все узлы кластера. В веб-интерфейсе Angie ADC перейдите в раздел
В открывшемся окне нажмите В блоке Выберите тип провайдера, LDAP, TACACS+ или RADIUS, и задайте параметры подключения к серверу: Для LDAP: Примечание Фильтр LDAP определяет, в каком формате пользователь должен вводить логин
при входе в систему: если используется фильтр если используется фильтр Для RADIUS: Для TACACS+: Нажмите Перейдите в раздел Например: В веб-интерфейсе Angie ADC перейдите в раздел
В открывшемся окне в списке порталов выберите портал,
параметры которого вы хотите изменить. Внесите изменения и нажмите Важно Если портал использовался для аутентификации в конфигурации балансировщика нагрузки,
не забудьте отредактировать конфигурацию соответствующим образом. В веб-интерфейсе Angie ADC перейдите в раздел
В открывшемся окне в списке порталов выберите портал,
который вы хотите удалить, и нажмите Портал будет удален. Важно Если портал использовался для аутентификации в конфигурации балансировщика нагрузки,
не забудьте удалить его из конфигурации,
иначе пользователи будут по-прежнему перенаправляться на страницу аутентификации,
но не смогут ее пройти, т.к. портал удален.Настройка аутентификации клиентов#
Управление трафиком → Аутентификация клиентов.Добавить
и укажите имя нового портала для аутентификации.
Имя должно быть уникальным и валидным для использования в URL: нижний регистр,
начинается с буквы; допускаются буквы, цифры и дефисы, не допускаются пробелы и специальные символы.Пути портала отобразятся пути для логина и проверки клиента.
Эти пути необходимо в дальнейшем указать в конфигурации балансировщика нагрузки
(см. пункт 5).Сервер: IP-адрес или доменное имя LDAP-сервера.Порт: порт подключения к LDAP-серверу (по умолчанию 389).Режим защиты соединения (по умолчанию Без TLS, также доступны варианты
LDAPS и StartTLS).DN сервисной учетной записи: логин сервисной учетной записи,
от имени которой система подключается к LDAP.Пароль сервисной учетной записи: пароль сервисной учетной записи
для подключения к LDAP-серверу.Базовый DN пользователя: задает ветку на LDAP-сервере,
в которой система будет искать пользователя,
например ou=users,dc=example,dc=com.Идентификатор логина: поле в LDAP, которое содержит логин,
например uid, sAMAccountName или userPrincipalName.Фильтр поиска: LDAP-фильтр для поиска пользователя,
например (&(objectClass=user)(sAMAccountName=%s)).(&(objectClass=user)(sAMAccountName=%s)), то логин
будет без доменного имени, например ivanov;(&(objectClass=user)(userPrincipalName=%s),
то логин будет полным: ivanov@domain.com.Сервер: IP-адрес или доменное имя RADIUS-сервера.Порт: порт подключения к RADIUS-серверу (по умолчанию 1812).Протокол: протокол передачи данных: UDP
или TCP (по умолчанию: UDP).NAS-идентификатор: идентификатор NAS (Network Access Server), передаваемый серверу RADIUS.Метод аутентификации: поддерживается только PAP.Секрет: общий секрет для шифрования паролей.Адрес: IP-адрес или доменное имя TACACS-сервера.Порт: порт подключения к TACACS-серверу (по умолчанию 49).Секрет: общий секрет для шифрования паролей.Добавить портал.Управление трафиком → Балансировщик нагрузки
и укажите пути портала аутентификации для нужного location,
а также страницу ошибки в случае непрохождения аутентификации.include /etc/angie-lb/internal/adc-ui-portal-locations.inc;
location /app/ {
auth_request /internal-verify;
error_page 401 = @auth_login;
proxy_pass http://<backend-address>;
proxy_set_header Host $host;
proxy_set_header X-Forwarded-Proto <http или https>;
}
location = /internal-verify {
internal;
proxy_set_header X-Angie-Auth-Request 1;
proxy_pass http://unix:/run/angie-adc-auth-dataplane/auth-dataplane.sock:/auth/verify?provider=<portal-name>;
}
location @auth_login {
return 302 /auth/portal/login?provider=<portal-name>&redirect_url=$request_uri;
}
Изменение параметров портала аутентификации#
Управление трафиком → Аутентификация клиентов.Сохранить портал.Удаление портала аутентификации#
Управление трафиком → Аутентификация клиентов.Удалить.