Аутентификация клиентов#

Angie ADC - экран "Аутентификация клиентского трафика"


Angie ADC позволяет настроить аутентификацию клиентов при обращении к сервисам через балансировщик нагрузки. При доступе к защищенным ресурсам клиент будет попадать на страницу логина (портал аутентификации) и при успешной аутентификации перенаправляться на запрашиваемую страницу.

Для аутентификации используется внешний сервер (LDAP, TACACS+ или RADIUS). Настройки аутентификации клиентов распространяются на все узлы кластера.

Настройка аутентификации клиентов#

  1. В веб-интерфейсе Angie ADC перейдите в раздел Управление трафикомАутентификация клиентов.

  2. В открывшемся окне нажмите Добавить и укажите имя нового портала для аутентификации. Имя должно быть уникальным и валидным для использования в URL: нижний регистр, начинается с буквы; допускаются буквы, цифры и дефисы, не допускаются пробелы и специальные символы.

    В блоке Пути портала отобразятся пути для логина и проверки клиента. Эти пути необходимо в дальнейшем указать в конфигурации балансировщика нагрузки (см. пункт 5).

  3. Выберите тип провайдера, LDAP, TACACS+ или RADIUS, и задайте параметры подключения к серверу:

    • Для LDAP:

      • Сервер: IP-адрес или доменное имя LDAP-сервера.

      • Порт: порт подключения к LDAP-серверу (по умолчанию 389).

      • Режим защиты соединения (по умолчанию Без TLS, также доступны варианты LDAPS и StartTLS).

      • DN сервисной учетной записи: логин сервисной учетной записи, от имени которой система подключается к LDAP.

      • Пароль сервисной учетной записи: пароль сервисной учетной записи для подключения к LDAP-серверу.

      • Базовый DN пользователя: задает ветку на LDAP-сервере, в которой система будет искать пользователя, например ou=users,dc=example,dc=com.

      • Идентификатор логина: поле в LDAP, которое содержит логин, например uid, sAMAccountName или userPrincipalName.

      • Фильтр поиска: LDAP-фильтр для поиска пользователя, например (&(objectClass=user)(sAMAccountName=%s)).

      Примечание

      Фильтр LDAP определяет, в каком формате пользователь должен вводить логин при входе в систему:

      • если используется фильтр (&(objectClass=user)(sAMAccountName=%s)), то логин будет без доменного имени, например ivanov;

      • если используется фильтр (&(objectClass=user)(userPrincipalName=%s), то логин будет полным: ivanov@domain.com.

    • Для RADIUS:

      • Сервер: IP-адрес или доменное имя RADIUS-сервера.

      • Порт: порт подключения к RADIUS-серверу (по умолчанию 1812).

      • Протокол: протокол передачи данных: UDP или TCP (по умолчанию: UDP).

      • NAS-идентификатор: идентификатор NAS (Network Access Server), передаваемый серверу RADIUS.

      • Метод аутентификации: поддерживается только PAP.

      • Секрет: общий секрет для шифрования паролей.

    • Для TACACS+:

      • Адрес: IP-адрес или доменное имя TACACS-сервера.

      • Порт: порт подключения к TACACS-серверу (по умолчанию 49).

      • Секрет: общий секрет для шифрования паролей.

  4. Нажмите Добавить портал.

  5. Перейдите в раздел Управление трафикомБалансировщик нагрузки и укажите пути портала аутентификации для нужного location, а также страницу ошибки в случае непрохождения аутентификации.

    Например:

    include /etc/angie-lb/internal/adc-ui-portal-locations.inc;
    
    location /app/ {
        auth_request /internal-verify;
        error_page 401 = @auth_login;
        proxy_pass http://<backend-address>;
        proxy_set_header Host              $host;
        proxy_set_header X-Forwarded-Proto <http или https>;
    }
    
    location = /internal-verify {
        internal;
        proxy_set_header X-Angie-Auth-Request 1;
        proxy_pass http://unix:/run/angie-adc-auth-dataplane/auth-dataplane.sock:/auth/verify?provider=<portal-name>;
    }
    
    location @auth_login {
        return 302 /auth/portal/login?provider=<portal-name>&redirect_url=$request_uri;
    }
    

Изменение параметров портала аутентификации#

  1. В веб-интерфейсе Angie ADC перейдите в раздел Управление трафикомАутентификация клиентов.

  2. В открывшемся окне в списке порталов выберите портал, параметры которого вы хотите изменить.

  3. Внесите изменения и нажмите Сохранить портал.

Важно

Если портал использовался для аутентификации в конфигурации балансировщика нагрузки, не забудьте отредактировать конфигурацию соответствующим образом.

Удаление портала аутентификации#

  1. В веб-интерфейсе Angie ADC перейдите в раздел Управление трафикомАутентификация клиентов.

  2. В открывшемся окне в списке порталов выберите портал, который вы хотите удалить, и нажмите Удалить.

Портал будет удален.

Важно

Если портал использовался для аутентификации в конфигурации балансировщика нагрузки, не забудьте удалить его из конфигурации, иначе пользователи будут по-прежнему перенаправляться на страницу аутентификации, но не смогут ее пройти, т.к. портал удален.