แท็บ Branch Users ใน Authentication Policies ใช้กำหนดวิธียืนยันตัวตนของผู้ใช้ที่สาขา ซึ่งส่ง Traffic เข้าสู่ Athena SASE ผ่านอุปกรณ์ Hardware ของ Sangfor ที่สาขา ผู้ใช้กลุ่มนี้ไม่ได้ Login ผ่าน Client แต่ระบบจับคู่ผู้ใช้ตาม IP, ช่วง IP หรือ MAC ในแต่ละสาขา และสร้างได้หลาย Policy ตามกลุ่มเครื่องหรือสาขา บทความนี้เหมาะกับผู้ดูแลระบบที่เชื่อมต่อสาขาเข้ากับ Athena SASE แล้ว สำหรับผู้ใช้ที่ Login ผ่าน Client ให้ดู การตั้งค่า Authentication Policy สำหรับผู้ใช้ Client (Mobile Users)
สารบัญ
ภาพรวมแท็บ Branch Users
ไปที่ Platform Management › Identity Management › Authentication Policies แล้วเลือกแท็บ Branch Users
- ปุ่มสลับ Policy List | User IP/MAC Binding List
- ปุ่มด้านขวา Manage Auth Sources, Advanced และ SSO
- รายการ Policy มีคอลัมน์ Priority, Policy Name, Objects, Network Access, Auth Method, Status, Rank, Created By และ Operation
รายการจะมีแถว Default Policy ที่ระบบสร้างไว้ ซึ่งครอบคลุมช่วง IP ทั้งหมด ตรวจในคอลัมน์ Network Access ใน Console ขององค์กรว่าแถวนี้ตั้งไว้แบบใด แล้วสร้าง Policy ที่เฉพาะเจาะจงสำหรับกลุ่มผู้ใช้แต่ละสาขา
สิ่งที่ต้องเตรียม
- สาขาเชื่อมต่อกับ Athena SASE ผ่านอุปกรณ์ Hardware แล้ว ดู Branches และ Connection Tunnels
- ผู้ใช้และ Auth Source ที่จะใช้ เช่น ผู้ใช้ Local, Microsoft AD หรือ OIDC พร้อมใช้งาน
เพิ่ม Policy สำหรับผู้ใช้ที่สาขา
-
ที่ Policy List กด Add
-
ส่วน Basics กรอก Name และ Description (ไม่บังคับ) เลือก Status เป็น Enabled หรือ Disabled แล้วเลือก Rank ข้อความในฟอร์มอธิบายว่า Rank ใช้กำหนดว่าผู้ดูแลระบบระดับใดแก้ไข Policy นี้ได้ และใช้เรียงลำดับความสำคัญของ Policy (ในฟอร์มใหม่ตั้งไว้ที่ 0)
-
ส่วน Authentication Settings เลือก Network Access ตามตารางด้านล่าง
-
ส่วน Applicable Scope เลือก Branch และกรอก Objects บรรทัดละหนึ่งรายการ เป็น IPv4, ช่วง IPv4 หรือ MAC Address เช่น
192.168.0.1,192.168.0.1-192.168.0.255หรือ00-95-00-03-0c-18 -
ส่วน Other (ถ้าต้องการ) เลือก Guest Department และตัวเลือก Add guest users to the selected department as local users after login สำหรับผู้เยี่ยมชม หรือเปิด User Binding (Bind IP/MAC address to user) เพื่อผูก IP หรือ MAC กับผู้ใช้ พร้อมกำหนด Purpose และ Expiration Date
-
กด OK Policy ใหม่จะแสดงใน Policy List ใช้ปุ่ม Enable, Disable หรือ Delete จัดการ Policy ที่เลือกได้
| Network Access | ความหมาย | ตั้งค่าเพิ่มเติม |
|---|---|---|
| Auth Required | ผู้ใช้ต้องยืนยันตัวตนก่อนใช้งาน | เลือก Auth Method เช่น Password, SMS, Microsoft AD, Guest Authentication, OAuth2.0, OpenID Connect (OIDC) · ดูตัวอย่างหน้า Login ได้ที่ Captive Portal [Preview] · เลือก Login Redirection Page ว่าหลัง Login จะพาไปหน้าใด (Previously visited webpage, Specified URL หรือ Login success webpage) |
| Open Auth | ผู้ใช้ในขอบเขตนี้ไม่ต้อง Login | - |
| SSO | รับผลการยืนยันตัวตนจากอุปกรณ์ Sangfor อื่น | ตั้งค่าที่ปุ่ม SSO ก่อน ดู การตั้งค่า SSO สำหรับผู้ใช้ที่สาขา |
| Deny | ไม่อนุญาตให้ผู้ใช้ในขอบเขตนี้เข้าใช้งาน | - |
เมื่อมีหลาย Policy ให้ตรวจลำดับในคอลัมน์ Priority และแนะนำให้ Policy ที่ระบุ Objects เฉพาะเจาะจงอยู่ก่อน Policy ที่ครอบคลุมช่วงกว้าง
ตั้งค่า Advanced
กดปุ่ม Advanced ที่มุมขวาบนของแท็บ Branch Users จะเปิดหน้าต่างที่มีสามตัวเลือก
| ตัวเลือก | รายละเอียด |
|---|---|
| Automatically log out users with no traffic received and sent | Logout ผู้ใช้ที่ Authenticate แล้วอัตโนมัติ เมื่อไม่มี Traffic รับส่งตามเวลาที่กำหนด ตั้งได้ตั้งแต่ 5 นาทีถึง 90 วัน (หน่วย mins, hrs หรือ days) Applicable Scope คือ Traffic forwarded by network devices |
| Require re-authentication if MAC address changes | ให้ยืนยันตัวตนใหม่เมื่อ MAC Address ของผู้ใช้เปลี่ยน เหมาะกับเครือข่ายที่แจก IP แบบ Dynamic ผู้ใช้ที่ใช้ Client และผู้ใช้ที่เชื่อมต่อผ่าน IPsec หรือ GRE Tunnel ไม่ได้รับผลจากตัวเลือกนี้ |
| Exclude Layer 3 switch MAC addresses | ระบุ MAC Address ของ Layer 3 Switch ที่ส่งต่อ Traffic เพื่อไม่ให้ระบบใช้ MAC ของ Switch เป็น MAC ของผู้ใช้ ข้อมูล MAC ของผู้ใช้ออนไลน์จึงถูกต้อง |
เมื่อตั้งค่าเสร็จ กด OK (ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร)
User IP/MAC Binding List
สลับไปที่ User IP/MAC Binding List เพื่อดูรายการผูก IP หรือ MAC กับผู้ใช้ที่เกิดจากตัวเลือก User Binding รายการแสดง Username, Departments, Purpose, MAC Address, IP Address, Added Since, Expiration Date และ Status ค้นหาด้วย Username, MAC Address หรือ IP ได้ และลบรายการที่ไม่ใช้แล้วด้วยปุ่ม Delete
ตรวจสอบผล
- ให้ผู้ใช้ที่อยู่ใน Objects ของ Policy เปิดเว็บไซต์จากเครื่องที่สาขา หาก Network Access เป็น Auth Required ผู้ใช้จะถูกขอให้ยืนยันตัวตนผ่านหน้า Login (Captive Portal)
- ที่ Console ไปที่ Dashboard › User Status แล้วเลือกการ์ด Online Branch Users ผู้ใช้ที่ออนไลน์จะแสดงพร้อม IP Address, Department, Location, Auth Method และ Employee/Visitor
- ไปที่ Logs › User Access › Login/Logout แท็บ Branch Users เพื่อดูประวัติการ Login และ Logout พร้อมผลลัพธ์ (Result)
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ผู้ใช้ไม่เห็นหน้า Login ตามที่ตั้งไว้ | ตรวจว่า Branch และ Objects ครอบคลุม IP หรือ MAC ของผู้ใช้ Policy อยู่ในสถานะ Enabled และไม่มี Policy อื่นที่ครอบคลุมกว้างกว่าอยู่ในลำดับ Priority ก่อนหน้า รวมถึงแถว Default Policy |
| MAC Address ของผู้ใช้ออนไลน์เป็นค่าเดียวกันหลายคน | Traffic ผ่าน Layer 3 Switch ระบบจึงเห็น MAC ของ Switch ให้เพิ่ม MAC ของ Switch ใน Exclude Layer 3 switch MAC addresses |
| ผู้ใช้ถูก Logout ก่อนเวลาที่คาด | ตรวจเวลาใน Automatically log out users with no traffic received and sent และตัวเลือก Require re-authentication if MAC address changes |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น