Создание правил доступа к веб-ресурсам и gRPC-ресурсам на HTTP-портале

Описание создания правил доступа к ресурсам на HTTP-портале.

Создание правил доступа к веб-ресурсам и gRPC-ресурсам на портале осуществляется одинаково и зависит от настроек доступа пользователя (User authentication type) на HTTP-портале.

Изображения в данном разделе приведены для варианта настройки двойной аутентификации пользователя с использованием логина и пароля, а также полей сертификата пользователя (параметр User authentication type: Certificate (OID) + username/password (LDAP)).

  1. Откройте страницу списка конфигураций в Кластере NGate и выберите нужную: Clusters > <Имя кластера> > All configurations > <Имя конфигурации>.


  2. Перейдите на вкладку списка порталов и откройте страницу портала нажатием на поле портала в списке: Portals > <Имя портала>.


  3. В меню портала на вкладке Credential в поле Certificates можно проверить и при необходимости изменить привязанные к порталу сертификаты.


  4. На вкладке Credential в поле Auth preset — выбрать предварительные настройки под определённый метод аутентификации из выпадающего меню:
    • None (TLS Offload) — ACL не нужен.
    • Certificate (TLS Offload) — ACL не нужен, аутентификация к любым ресурсам производится при наличии у пользователя нужного сертификата.
    • Username/password (LDAP)LDAP ACL
    • Certificate (OID)Certificate ACL
    • Certificate (in LDAP)LDAP ACL;
    • Certificate (UPN in LDAP)LDAP ACL;
    • Certificate (OID) + username/password (LDAP)LDAP ACL и Certificate ACL.
  5. После применения предварительных настроек выполните привязку Assign LDAP и/или RADIUS серверов.
    • LDAP server — сервер LDAP;
    • Authentication RADIUS server — используется для пароля и проверки OTP при аутентификации. VSA может использоваться для ACL.
    • Accounting RADIUS server — используется для RADIUS-учёта.
    • Authentication RADIUS server — используется для получения VSA и ACL.
  6. На вкладке Settings можно проверить и при необходимости изменить основные настройки портала:
    • Info — наименование и описание портала.
    • Access info — адрес сервера и порт для доступа к порталу.
    • Access — разрешить или запретить доступ к порталу. Для изменения статуса нужно кликнуть на кнопке (включен)/(отключен).
    • Single Web Resource — установить или отключить возможность работы единственного веб или gRPC-ресурса (с названием «/»). Несовместимо с TLS Offload. Для изменения статуса нужно кликнуть на кнопке (включен)/(отключен).
    • Tunnel Options — выберите туннель из выпадающего списка Tunnel.
    • Check NGate Client Version — функция проверки версии клиента при аутентификации на портале. Можно включить, как в настройках конфигурации или ввести отдельные настройки для данного портала.
    • Black/White Lists — настройки проверки пользователей в чёрных/белых списках при подключении клиента к порталу. Для изменения параметра нужно кликнуть на кнопке (включен)/(отключен). Подробнее: Настройка и применение чёрных/белых списков.


  7. Перейдите на вкладку Resources, где задаются правила доступа для определённых ресурсов.


  8. Нажмите кнопку Attach web resources (или кнопку Attach) для создания


  9. Выберите в поле Groups группы в которые должен входить пользователь, чтобы получить доступ к ресурсу. Кнопка Add user groups перенаправит на вкладку ACLs в конфигурации, где можно создать дополнительные листы контроля доступа.


  10. В поле Resources выберите веб-ресурсы и gRPC-ресурсы, которые будут активны на портале. Кнопка Add resources перенаправит на вкладку Resources в конфигурации, где можно создать дополнительные ресурсы.
    Примечание: Если на портале активна функция Single web resource, то возможно выбрать только один ресурс.


  11. Выбранные группы доступа и ресурсы выделены серым фоном. Чтобы отменить выбор кликните повторно на группе доступа или ресурсе.


  12. Настройте в поле Options дополнительные варианты ограничения доступа по дате и времени DateTime ACL и алгоритм шифрования для сертификатного доступа Connection ACL. По умолчанию доступ открыт в любое время и с любыми алгоритмами шифрования.
    1. Создайте новый элемент DateTime ACL: разверните список доступных ACL и нажмите Add DateTime ACL.


    2. В поле General введите наименование и описание ACL в системе.


    3. В поле Date установите интервал доступа в определённых датах: с помощью переключателя Date Any отключите доступ в любые даты, чтобы сделать настройку активной. Введите нужные даты в полях Start Date и End Date, чтобы задать нужный интервал.


    4. В поле дни недели Days of Week установите конкретные дни недели, открытые для доступа: c помощью переключателя Weekday Any отключите доступ в любые дни, установите для дней недели, для которых требуется разрешить доступ.


    5. В поле время Time установите конкретное время, открытое для доступа: c помощью переключателя Time Any отключите доступ в любые дни. Введите нужное время в формате 24:00 в полях Start Time и End Time, чтобы задать нужный интервал времени.


    6. Нажмите Save для сохранения ACL.
    7. Выберите DateTime ACL из списка доступных.


  13. Добавьте разрешение доступа по алгоритму шифрования (Connection ACL): ГОСТ / не ГОСТ или любой вариант.
    1. Создайте новый элемент Connection ACL: разверните список доступных ACL и нажмите Add Connection ACL.


    2. В поле General введите наименование и описание ACL в системе. Выберите доступные алгоритмы: ГОСТ / не-ГОСТ или любой (Any).


    3. Нажмите Save для сохранения ACL.
    4. Выберите Connection ACL из списка доступных.


  14. Нажмите Save для сохранения введённых настроек.