[KB3491] Как да конфигурирам моето Fortinet FortiGate® SSL VPN устройство за използване с ESET Secure Authentication?

ЗАБЕЛЕЖКА:

Тази страница е преведена от компютър. Щракнете върху Английски под Езици на тази страница, за да се покаже оригиналният текст. Ако установите, че нещо не е ясно, моля, свържете се с местната поддръжка.

Решение

Въведение


Тази статия описва как да конфигурирате Fortinet FortiGate® SSL VPN устройство за удостоверяване на потребителите срещу ESA сървър. Преди да продължите, проверете дали сте инсталирали компонента RADIUS Server на ESET Secure Authentication и дали можете да получите достъп до услугата RADIUS, която позволява на външни системи да удостоверяват потребители.

Преди Вашето Fortinet FortiGate® SSL VPN устройство да може да използва ESA Server за удостоверяване на потребители чрез RADIUS, то трябва да бъде настроено като RADIUS клиент на ESA Server. След това вашият сървър, на който работи ESA RADIUS услугата, трябва да бъде настроен като RADIUS сървър на Fortinet FortiGate® SSL VPN устройството. След като тези конфигурации бъдат зададени, можете да започнете да влизате във вашето Fortinet FortiGate® SSL VPN устройство, като използвате ESA OTP.

ЗАБЕЛЕЖКА:

Това ръководство за интеграция използва Client не потвърждава потребителското име и паролата Client type за това конкретно VPN устройство. Ако желаете да използвате друг тип Client, направете справка с generic description of Client types и проверете при доставчика дали VPN устройството го поддържа.

Стъпка I - Конфигуриране на клиент RADIUS


За да позволите на Fortinet FortiGate® SSL VPN устройството да комуникира с вашия ESA сървър, трябва да конфигурирате Fortinet FortiGate® SSL VPN устройството като RADIUS клиент на вашия ESA сървър:

  1. Влезте в ESA Web Console.
  2. Навигирайте до Components (Компоненти) > RADIUS (RADIUS) и намерете името на хоста на сървъра, на който се изпълнява ESA RADIUS услугата.
  3. Щракнете върху името на хоста, след което щракнете върху Създаване на нов Radius клиент.
  4. В раздела Basic Settings (Основни настройки)
    1. Дайте на RADIUS клиента запомнящо се име за лесна справка.
    2. Конфигурирайте IP адреса и споделената тайна за клиента, така че да съответстват на конфигурацията на вашия VPN уред. IP адресът е вътрешният IP адрес на вашия уред. Ако уредът ви комуникира чрез IPv6, използвайте този IP адрес заедно със съответния идентификатор на обхвата (идентификатор на интерфейса).
    3. Споделената тайна е споделената тайна на RADIUS за външния автентификатор, който ще конфигурирате на вашия уред.
  5. В раздела Authentication (Удостоверяване) приложете настройките, показани на Фигура 1-1 по-долу.

Конфигуриране на вашия RADIUS клиент

  • За да предотвратите блокирането на всички съществуващи AD потребители, които не са активирали 2FA, от вашата VPN мрежа, препоръчваме да разрешите потребители, които не са активирали 2FA, по време на преходната фаза. Препоръчва се също така да ограничите достъпа до VPN до група за сигурност в раздела Users (Потребители).
  • Уверете се, че е поставена отметка в квадратчето до Mobile Application (Мобилно приложение).

Фигура 1-1

ESA вече е конфигурирана да комуникира с устройството Fortinet FortiGate® SSL VPN. Сега трябва да конфигурирате устройството Fortinet FortiGate® SSL VPN да комуникира със сървъра ESA.

Стъпка II - Конфигуриране на настройките на RADIUS сървъра за вашето FortiGate® устройство


Следвайте стъпките по-долу:

  1. Влезте в администраторския интерфейс на FortiGate.
  2. Преминете към Authentication (Удостоверяване) → RADIUS Server (Сървър RADIUS).
  3. Щракнете върху Create New (Създаване на нов).
  4. Въведете име за сървъра (например ESA RADIUS).
  5. Въведете IP адреса на вашия ESA RADIUS сървър.
  6. Въведете споделената тайна, която сте използвали за вашия RADIUS сървър (вж. Фигура 1-1).
  7. Въведете информация за вторичния сървър, ако сте конфигурирали излишен ESA RADIUS сървър.
  8. Щракнете върху OK.

Стъпка III - Конфигуриране на потребителска група


  1. Щракнете върху User (Потребител) и преминете към User Group (Потребителска група) User Group (Потребителска група).
  2. Щракнете върху Create New (Създаване на нова) (или редактиране на съществуваща група).
  3. Щракнете върху Add (Добавяне) и изберете сървъра, създаден в стъпка 1-d (например ESA RADIUS).
  4. Оставете избрани опциите Защитна стена и Разрешаване на SSL VPN достъп.
  5. Щракнете върху OK.

Стъпка IV - Тестване на връзката


За да тествате новоконфигурираната връзка:

  1. Навигирайте до URL адреса, който обикновено използвате за SSL VPN входове с вашия Fortinet FortiGate уред
  2. Въведете идентификационните данни на тестовия си потребител. Уверете се, че използвате акаунт с активирана функция Mobile Application 2FA using ESA. Когато бъдете подканени за парола, добавете OTP, генериран от мобилното приложение, към вашата AD парола. Например, ако потребителят има AD парола Esa123 и OTP 999111, трябва да въведете Esa123999111.

Отстраняване на неизправности

Ако не можете да се удостоверите чрез ESA RADIUS сървъра, уверете се, че сте изпълнили следните стъпки:

  1. Извършете тест за проверка на RADIUS сървъра, както е описано в документа "Проверка на функционалността на ESA RADIUS".
  2. Ако не са отстранени никакви грешки и все още не можете да се свържете, върнете се към съществуваща конфигурация за влизане, която не използва 2FA, и проверете дали можете да се свържете.
  3. Ако можете да се свържете, като използвате старите настройки, възстановете новите настройки и проверете дали няма защитна стена, която да блокира UDP 1812 между вашето VPN устройство и вашия RADIUS сървър.
  4. Ако все още не можете да се свържете, свържете се с техническата поддръжка на ESET.