User-ID

Resumen

Normalmente las reglas de un firewall hablan de direcciones IP, pero las IP no dicen quién es la persona: hoy un usuario tiene una IP y mañana otra. User-ID une las direcciones IP con nombres de usuario y con los grupos de tu directorio (por ejemplo Active Directory). Así puedes escribir reglas como “el grupo Contabilidad puede usar la aplicación X” y ver en los logs el nombre del usuario en lugar de una IP.
User-ID funciona con dos piezas que se configuran por separado. La primera es Group Mapping: el firewall consulta el directorio por LDAP y aprende qué usuarios hay y a qué grupos pertenecen. La segunda es User Mapping: el firewall descubre qué usuario está usando cada IP en este momento, por ejemplo leyendo los eventos de inicio de sesión de los controladores de dominio (con WMI o WinRM), con el agente User-ID, con el Authentication Portal o con GlobalProtect. Para que funcione, la zona donde están los usuarios debe tener Enable User Identification activado. Esta nota cubre las dos piezas, cómo escribir reglas con usuarios y cómo comprobar que el firewall los ve.

Requisitos previos

  • Un directorio al que consultar, por ejemplo Active Directory (en el lab: 192.168.1.100, dominio ogit.local)
  • Una cuenta de servicio en el dominio con permisos de lectura (Group Mapping) y, para User Mapping por WMI o WinRM, con permisos para leer el Event Log de los controladores de dominio (los grupos Event Log Readers y Server Operators son lo habitual) y, para WMI, permisos DCOM y WMI remoto
  • Conectividad desde el firewall al directorio: LDAP (TCP 389, o 636 si usas LDAPS) y, según el método, los puertos de WMI/WinRM hacia los controladores de dominio
  • Una Interface Management Profile o Service Route correcto si el tráfico sale por una interfaz distinta de la MGT (ver Initial Setup y Management Plane)
  • El nombre de dominio en ambos formatos: DNS (ogit.local) y NetBIOS (OGIT); se verá por qué importa
  • Hora sincronizada con el dominio (NTP), porque Kerberos y los eventos dependen de ella
  • Una zona de usuarios (por ejemplo inside) donde activar User-ID

Cómo funciona

graph LR
    AD["Active Directory<br/>192.168.1.100"] -- "LDAP: usuarios y grupos<br/>(Group Mapping)" --> FW["Firewall"]
    DC["Controladores de dominio<br/>Event Log de inicios de sesión"] -- "WMI / WinRM / agente<br/>(User Mapping)" --> FW
    U["Usuario 10.10.0.20"] -- "tráfico" --> FW
    FW --> R["Regla con Source User<br/>y logs con nombre de usuario"]
PiezaQué aprende el firewallCómo
Group MappingLista de usuarios y a qué grupos pertenecenLDAP contra el directorio
User MappingQué usuario tiene cada IP ahora mismoServer Monitoring (WMI o WinRM), agente User-ID, Authentication Portal, GlobalProtect, syslog, API

La regla combina ambas: el firewall ve la IP del tráfico, la traduce a un usuario (User Mapping) y comprueba si ese usuario pertenece al grupo de la regla (Group Mapping).

WMI frente a WinRM

Ambos sirven para leer los eventos de inicio de sesión de los controladores de dominio. WMI es el método clásico (usa DCOM y puertos dinámicos, más difícil de abrir en firewalls intermedios). WinRM es más moderno y necesita menos puertos (HTTP 5985 o HTTPS 5986), pero debe estar habilitado en los controladores de dominio y puede requerir configuración adicional. Cuál usar depende de tu versión de PAN-OS y de tu dominio; si uno falla, prueba el otro.

Configuración (Ejemplo, Lab PCNSA)

1. LDAP Server Profile

  1. Device > Server Profiles > LDAP > Add.
  2. Profile Name AD-LDAP.
  3. Server List > Add: Name DC1, LDAP Server 192.168.1.100, Port 389.
  4. Type active-directory.
  5. Base DN: el punto de inicio de la búsqueda (por ejemplo DC=ogit,DC=local).
  6. Bind DN: la cuenta de servicio (por ejemplo svc-userid@ogit.local), Password y Confirm Password.
  7. Opcional: Require SSL/TLS secured connection (con el puerto 636 y la CA en el firewall).
  8. OK.

Si el firewall no se conecta, el estado de la conexión se ve en la GUI al guardar y en el propio perfil.

2. Group Mapping Settings

  1. Device > User Identification > Group Mapping Settings > Add.
  2. Name AD-Groups, Server Profile AD-LDAP.
  3. User Domain: el dominio en formato NetBIOS (por ejemplo OGIT). Esto es lo que se antepone al nombre de usuario (OGIT\usuario). Si lo dejas vacío, el firewall usa el valor que obtiene del directorio.
  4. Update Interval: cada cuánto relee el directorio (por defecto 3600 segundos).
  5. Pestaña Group Include List: expande el árbol y agrega los grupos que usarás en reglas (por ejemplo Domain Users, Contabilidad). Solo los grupos incluidos estarán disponibles.
  6. OK y Commit.

Formato del dominio

El nombre de dominio que ve User-ID en el User Mapping (por ejemplo OGIT\usuario, en formato NetBIOS) debe coincidir con el formato usado en Group Mapping. Si uno dice ogit.local\usuario y otro OGIT\usuario, el firewall no relaciona al usuario con sus grupos. Si ves usuarios pero no sus grupos, revisa primero esto.

3. User Mapping: Server Monitoring (lectura de eventos del dominio)

  1. Device > User Identification > User Mapping > Palo Alto Networks User-ID Agent Setup (engranaje).
  2. Pestaña Server Monitor Account: User Name ogit\svc-userid (formato dominio\usuario), Password, Domain DNS Name ogit.local, y Kerberos Server Profile si aplica.
  3. Pestaña Server Monitor: Enable Security Log, Server Log Monitor Frequency, Enable Session (opcional), Server Session Read Frequency.
  4. Pestaña Client Probing: déjalo desactivado salvo que lo necesites (puede ser ruidoso y poco seguro).
  5. OK.
  6. En la sección Server Monitoring > Add: Name DC1, Type Microsoft Active Directory, Network Address 192.168.1.100, Transport Protocol: WMI o WinRM-HTTP/WinRM-HTTPS según tu entorno, Enabled.
  7. OK y Commit.
  8. En la lista, la columna Status debe cambiar a Connected.

4. Activar User-ID en la zona

  1. Network > Zones > (zona inside) > marca Enable User Identification.
  2. Opcional: Include List / Exclude List de subredes para limitar a quién se aplica.
  3. OK y Commit.

Sin este paso, el firewall no usa la información de usuarios para el tráfico de esa zona.

5. Usar usuarios en reglas de Security Policy

  1. Policies > Security > Add > Name Contabilidad-Apps.
  2. Source: Source Zone inside; en Source User > Add, elige el grupo (por ejemplo ogit\contabilidad) o known-user (cualquier usuario identificado), unknown (sin identificar) o any.
  3. Destination: Destination Zone outside.
  4. Application y Service según tu política.
  5. Actions: Allow, y los perfiles correspondientes.
  6. Commit.

Un patrón habitual es una regla de Security Policy para known-user y, aparte, una regla de Authentication Policy con Source User unknown que exija el Authentication Portal (ver Authentication Portal y MFA).

6. Otros métodos de User Mapping (visión general)

MétodoCuándo se usa
Agente User-ID (Windows)Cuando no quieres que el firewall lea el dominio directamente, o necesitas escalabilidad
Authentication PortalUsuarios que no inician sesión en el dominio (Linux, Mac, invitados)
GlobalProtectUsuarios remotos: la identidad llega con la conexión VPN
Syslog ListenerObtener el mapeo desde otros sistemas (NAC, wifi)
XML APIUn sistema externo envía IP-usuario por API
Terminal Server AgentServidores de terminal con muchos usuarios compartiendo IP

7. Comandos útiles

show user group-mapping state all
show user group list
show user group name "ogit\contabilidad"
show user ip-user-mapping all
show user ip-user-mapping ip 10.10.0.20
show user user-id-agent state all
show user server-monitor state all
debug user-id refresh group-mapping all

Si un comando no coincide con tu versión, usa Tab o ?.

Verificación

Comando o lugarQué debes verSi no lo ves
show user group-mapping state allEstado del mapeo, servidor LDAP y número de gruposSi no conecta, revisa la IP, el Bind DN, la contraseña y el puerto
show user group listLos grupos aprendidos, con el dominio en el formato correctoSi faltan, revisa la Group Include List
show user group name "ogit\contabilidad"Los miembros del grupoSi está vacío, el nombre o el formato del dominio no coincide
show user server-monitor state allConnected para cada servidorSi falla, revisa la cuenta, los permisos y los puertos de WMI/WinRM
show user ip-user-mapping allLista de IP con su usuario y origen del mapeoSi está vacía, nadie ha iniciado sesión o falla el Server Monitor
Monitor > Logs > Traffic: columna Source UserEl usuario en lugar de solo la IPSi solo hay IP, falta activar User-ID en la zona o el mapeo
test user-id o Monitor > Logs > User-ID (según versión; verificar con Tab o ?)Eventos de mapeoÚtil para ver cuándo se aprendió una IP
Policies > Security: Source User en la regla con hit countContador subeSi no sube, el usuario no se identifica o no pertenece al grupo
Network > Zones > zonaEnable User Identification marcadoSi no está, el tráfico no se asocia a usuarios

Errores comunes

Veo la IP pero no el nombre de usuario en los logs

  • Causa: User-ID no está activado en la zona de origen, o el User Mapping no ha aprendido esa IP.
  • Revisa: show user ip-user-mapping ip <IP> y la casilla Enable User Identification en la zona.
  • Solución: activa User-ID en la zona; confirma que el Server Monitor está Connected y que el usuario inició sesión (la información viene de eventos de inicio de sesión, así que a veces hay que cerrar sesión y volver a entrar).

Veo al usuario pero la regla de grupo no coincide

  • Causa: el formato del dominio no coincide entre User Mapping y Group Mapping (NetBIOS frente a DNS), o el grupo no está en la Group Include List.
  • Revisa: show user ip-user-mapping all (formato del usuario) y show user group list (formato de los grupos).
  • Solución: unifica el formato en el User Domain del Group Mapping y agrega el grupo a la Include List.

Group Mapping no conecta con LDAP

  • Causa: IP o puerto incorrectos, Bind DN o contraseña erróneos, Base DN mal escrito, o el firewall no alcanza el servidor por una ruta o Service Route equivocados.
  • Revisa: show user group-mapping state all, ping host 192.168.1.100 y Monitor > Logs > System.
  • Solución: corrige los datos; si el tráfico no sale por la MGT, configura el Service Route de LDAP (ver Initial Setup y Management Plane).

El Server Monitor se queda en Not Connected

  • Causa: la cuenta no tiene permisos en el controlador de dominio, los puertos de WMI o WinRM están bloqueados, o WinRM no está habilitado.
  • Solución: añade la cuenta a Event Log Readers (y los permisos de DCOM/WMI si usas WMI), abre los puertos y prueba el otro método (WMI o WinRM).

El usuario aparece con la IP de otro equipo, o con el usuario anterior

  • Causa: el mapeo es antiguo, hay un servidor de terminal, o varias personas comparten IP.
  • Solución: acorta el tiempo de vida del mapeo (Timeout en User Mapping), usa un Terminal Server Agent si aplica y evita que cuentas de servicio o administradores generen mapeos falsos (agrega esas cuentas a la Ignore User List).

Los grupos nuevos de AD no aparecen

  • Causa: el Update Interval no ha vencido, o el grupo no está en la Include List.
  • Solución: agrega el grupo a la lista y fuerza el refresco con debug user-id refresh group-mapping all.

Las reglas con known-user bloquean a todos

  • Causa: User-ID no está identificando a nadie (zona sin activar, servidor desconectado).
  • Solución: comprueba la tabla de mapeo; mientras arreglas, ten una regla provisional por IP.

El Client Probing causa problemas

  • Causa: el sondeo de clientes genera tráfico y errores de autenticación.
  • Solución: desactívalo si no es estrictamente necesario; con eventos del dominio suele bastar.

Un usuario invitado o con un equipo no unido al dominio no se identifica

  • Causa: no hay eventos de inicio de sesión de dominio para él.
  • Solución: usa Authentication Portal (ver Authentication Portal y MFA).