User-ID & Authentication Concepts
Palo Alto NGFW — PCNSE track EVE-NG — PAN-OS VM (GUI + CLI)
مقصدObjectiveObjective
یوزر آئی ڈی سورسز (ایجنٹس، کیپٹو پورٹل) سمجھنا، یوزر بیسڈ پالیسی لکھنا، اور سمجھنا کہ ایم ایف اے آتھینٹی کیشن میں کہاں فٹ ہوتا ہے۔User-ID sources (agents, captive portal) samajhna, user-based policy likhna, aur samajhna ke MFA authentication mein kahan fit hota hai.Understand User-ID sources (agents, captive portal), write a user-based policy, and learn how MFA fits into authentication.
آسان مثالSimple AnalogySimple Analogy
یوزر آئی ڈی ہوٹل کی فرنٹ ڈیسک کی طرح ہے جو روم نمبرز کو گیسٹ نیمز سے میپ کرتی ہے۔ کیپٹو پورٹل گیسٹ رجسٹریشن فارم ہے — جب تک سائن اِن نہیں کرتے، آپ صرف ’روم 204‘ ہیں (ایک آئی پی)۔User-ID hotel ki front desk ki tarah hai jo room numbers ko guest names se map karti hai. Captive portal guest registration form hai — jab tak sign in nahi karte, aap sirf 'room 204' hain (ek IP).User-ID is like a hotel front desk that maps room numbers to guest names. Captive portal is the guest registration form — until you sign in, you are just 'room 204' (an IP).
سیٹ اپLab SetupLab Setup
پالو-02 کا بلڈ کنٹینیو کریں۔ 192.168.10.50 پر ایک ونڈوز وی ایم (یا ای وی ای این جی کلائنٹ) ٹیسٹ یوزر ورک اسٹیشن ہے۔ اے ڈی کی ضرورت نہیں — کیپٹو پورٹل لیب کو کور کرتا ہے۔palo-02 ka build continue karein. 192.168.10.50 par ek Windows VM (ya EVE-NG client) test user workstation hai. AD ki zaroorat nahi — captive portal lab ko cover karta hai.Continue the palo-02 build. A Windows VM (or EVE-NG client) at 192.168.10.50 acts as the test user workstation. No AD needed — captive portal covers the lab.
اقداماتStepsSteps
Step 1
ٹرسٹ انٹرفیس پر کیپٹو پورٹل اینیبل کریں۔ ان آتھینٹی کیٹڈ ویب یوزرز پہلے لاگ اِن پیج پر ری ڈائریکٹ ہوں گے۔Trust interface par captive portal enable karein. Unauthenticated web users pehle login page par redirect honge.Enable captive portal on the Trust interface. Unauthenticated web users will be redirected to a login page first.
set deviceconfig setting captive-portal enabled yes commit
🖱️ ڈیوائس > یوزر آئیڈینٹیفکیشن > کیپٹو پورٹل سیٹنگز: اینیبل کریں، انٹرفیس (ایتھرنیٹ1/1) اور موڈ (ری ڈائریکٹ یا ٹرانسپیرنٹ) چنیں۔Device > User Identification > Captive Portal Settings: enable karein, interface (ethernet1/1) aur mode (redirect ya transparent) chunein.Device > User Identification > Captive Portal Settings: enable, choose an interface (ethernet1/1) and mode (redirect or transparent).
Step 2
یوزر بیسڈ رول بنائیں: صرف ’مینیجرز‘ گروپ فیس بک استعمال کر سکتا ہے۔ آئی پی بیسڈ رولز یہ نہیں کر سکتیں — یہی یوزر آئی ڈی کا فائدہ ہے۔User-based rule banayein: sirf 'Managers' group Facebook use kar sakta hai. IP-based rules ye nahi kar sakti — yehi User-ID ka faida hai.Create a user-based rule: only the 'Managers' group may use Facebook. IP-based rules cannot do this — this is the User-ID payoff.
set rulebase security rules Managers-Facebook from Trust to Untrust source any destination any source-user Managers application facebook-base service application-default action allow log-setting default commit
🖱️ پالیسیز > سیکیورٹی: ’مینیجرز فیس بک‘ ایڈ کریں، سورس یوزر ٹیب: گروپ ’مینیجرز‘ سلیکٹ کریں، ایپلی کیشن فیس بک بیس۔Policies > Security: 'Managers-Facebook' add karein, Source User tab: group 'Managers' select karein, Application facebook-base.Policies > Security: Add 'Managers-Facebook', Source User tab: select group 'Managers', Application facebook-base.
Step 3
پروڈکشن میں یوزر آئی ڈی میپنگز اے ڈی ایجنٹ یا سس لاگ فیڈ سے آتی ہیں۔ کنسیپٹ سمجھیں: ایجنٹ لاگ آنز دیکھتا ہے، فائر وال آئی پی کو یوزر سے میپ کرتا ہے، رولز نام سے میچ کرتی ہیں۔Production mein User-ID mappings AD agent ya syslog feed se aati hain. Concept samjhein: agent logons dekhta hai, firewall IP ko user se map karta hai, rules naam se match karti hain.In production, User-ID mappings come from an AD agent or syslog feed. Know the concept: agent watches logons, firewall maps IP to user, rules match by name.
set deviceconfig setting authentication-profile ldap-profile
🖱️ ڈیوائس > سرور پروفائلز > ایل ڈی اے پی: اپنا اے ڈی سرور ایڈ کریں؛ ڈیوائس > آتھینٹی کیشن پروفائل: اسے استعمال کر کے ایک بنائیں؛ یوزر آئی ڈی ایجنٹس ڈیوائس > یوزر آئیڈینٹیفکیشن کے نیچے کنفیگر ہوتے ہیں۔Device > Server Profiles > LDAP: apna AD server add karein; Device > Authentication Profile: ise use karke ek banayein; User-ID agents Device > User Identification ke neeche configure hote hain.Device > Server Profiles > LDAP: add your AD server; Device > Authentication Profile: create one using it; User-ID agents also configured under Device > User Identification.
Step 4
فائر وال پر لائیو آئی پی ٹو یوزر میپنگ ٹیبل چیک کریں — ایڈریسز اور آئیڈینٹیٹیز کے درمیان کا برج۔Firewall par live IP-to-user mapping table check karein — addresses aur identities ke darmiyan ka bridge.Check the live IP-to-user mapping table on the firewall — the bridge between addresses and identities.
show user ip-user-mapping all
Step 5
ایم ایف اے کنسیپٹ: سینسٹیو ایکسیس (ایڈمن لاگ اِن، وی پی این) کے لیے دوسرا فیکٹر ریکوائر کریں جیسے آتھینٹی کیٹر ایپ۔ پی اے این او ایس میں یہ آتھینٹی کیشن پروفائلز کے ذریعے ایم ایف اے وینڈر انٹیگریشن سے اینفورس ہوتا ہے۔MFA concept: sensitive access (admin login, VPN) ke liye doosra factor require karein jaise authenticator app. PAN-OS mein ye authentication profiles ke zariye MFA vendor integration se enforce hota hai.MFA concept: for sensitive access (admin login, VPN), require a second factor like an authenticator app. In PAN-OS this is enforced via authentication profiles with an MFA vendor integration.
تصدیقVerifyVerify
میپنگ ٹیبل میں ٹیسٹ یوزر شو ہوتا ہے، اور اس یوزر کا فیس بک سیشن ٹریفک لاگ میں مینیجرز فیس بک رول سے میچ کرتا ہے۔Mapping table mein test user show hota hai, aur us user ka Facebook session traffic log mein Managers-Facebook rule se match karta hai.The mapping table shows the test user, and a Facebook session from that user matches the Managers-Facebook rule in the traffic log.
show user ip-user-mapping all show session all filter source-user Managers
خرابی دور کرناTroubleshootingTroubleshooting
⚠️ یوزر بیسڈ رول کبھی میچ نہیں کرتی — ٹریفک جنرک رول پر گر جاتا ہے۔User-based rule kabhi match nahi karti — traffic generic rule par gir jata hai.The user-based rule never matches — traffic falls through to a generic rule.
✅ اس آئی پی کے لیے کوئی آئی پی ٹو یوزر میپنگ نہیں۔ ’شو یوزر آئی پی یوزر میپنگ آل‘ چیک کریں، ایجنٹ/سس لاگ فیڈ یا کیپٹو پورٹل لاگ اِن ویریفائی کریں، اور کنفرم کریں یوزر نیم رول سے میچ کرتا ہے۔Us IP ke liye koi IP-to-user mapping nahi. 'show user ip-user-mapping all' check karein, agent/syslog feed ya captive portal login verify karein, aur confirm karein username rule se match karta hai.No IP-to-user mapping exists for that IP. Check 'show user ip-user-mapping all', verify the agent/syslog feed or captive portal login, and confirm the username matches the rule.
⚠️ ٹیسٹ یوزر کے لیے کیپٹو پورٹل پیج کبھی شو نہیں ہوتا۔Test user ke liye captive portal page kabhi show nahi hota.Captive portal page never appears for the test user.
✅ پورٹل غلط انٹرفیس پر باؤنڈ ہے یا ایک سیکیورٹی رول ری ڈائریکٹ کو بلاک کر رہی ہے۔ کیپٹو پورٹل انٹرفیس سیٹنگ ویریفائی کریں اور پورٹل آتھینٹی کیشن ٹریفک کے لیے الاؤ رول ایڈ کریں۔Portal galat interface par bound hai ya ek security rule redirect ko block kar rahi hai. Captive portal interface setting verify karein aur portal authentication traffic ke liye allow rule add karein.The portal is bound to the wrong interface or a security rule blocks the redirect. Verify the captive portal interface setting and add an allow rule for portal authentication traffic.
انٹرویو سوالاتInterview Q&AInterview Q&A
❓ یوزر آئی ڈی ایجنٹ کیا کرتا ہے؟User-ID agent kya karta hai?What does a User-ID agent do?
یوزر آئی ڈی ایجنٹس ایکٹو ڈائریکٹری یا سس لاگ سے لاگ اِن ایونٹس کلیکٹ کرتے ہیں اور آئی پی ٹو یوزر میپنگز فائر وال کو بھیجتے ہیں، تاکہ سیکیورٹی رولز میں یوزر نیمز اور گروپس استعمال ہو سکیں۔User-ID agents Active Directory ya syslog se login events collect karte hain aur IP-to-user mappings firewall ko bhejte hain, taake security rules mein usernames aur groups use ho saken.User-ID agents collect login events from Active Directory or syslog and send IP-to-user mappings to the firewall, so security rules can use usernames and groups.
❓ Palo Alto پر captive portal کیا ہے اور firewall کے ساتھ MFA کیسے کام کرتا ہے؟Captive portal kya hai aur firewall ke saath MFA kaise kaam karta hai?What is a captive portal and how does MFA work with the firewall?
کیپٹو پورٹل ان آتھینٹی کیٹڈ یوزرز کو ویب پیج سے لاگ اِن کرنے پر مجبور کرتا ہے ٹریفک الاؤ ہونے سے پہلے۔ ایم ایف اے دوسرا ویریفکیشن اسٹیپ ایڈ کرتا ہے؛ فائر وال اسے سینسٹیو رولز یا گلوبل پروٹیکٹ کے لیے ریکوائر کر سکتا ہے۔Captive portal unauthenticated users ko web page se login karne par majboor karta hai traffic allow hone se pehle. MFA doosra verification step add karta hai; firewall ise sensitive rules ya GlobalProtect ke liye require kar sakta hai.Captive portal forces unauthenticated users to log in through a web page before traffic is allowed. MFA adds a second verification step; the firewall can require it for sensitive rules or GlobalProtect.