解决方案
简介
本文介绍了如何配置 Cisco® ASA IPSec 设备,以便通过 ESA 服务器验证用户身份。在继续之前,请确认您已安装 ESET 安全身份验证的 RADIUS 服务器组件,并且可以访问允许外部系统验证用户的 RADIUS 服务。
在 Cisco® ASA IPSec 设备使用 ESA 服务器通过 RADIUS 验证用户身份之前,必须在 ESA 服务器上将其设置为 RADIUS 客户端。然后,必须将运行 ESA RADIUS 服务的服务器设置为 Cisco® ASA IPSec 设备上的 RADIUS 服务器。指定这些配置后,您就可以开始使用 ESA OTP 登录 Cisco® ASA IPSec 设备了。
步骤 I - RADIUS 客户端配置
要允许 Cisco® ASA IPSec 设备与 ESA 服务器通信,必须将 Cisco® ASA IPSec 设备配置为 ESA 服务器上的 RADIUS 客户端:
- 登录ESA Web 控制台。
- 导航至组件 > RADIUS,找到运行 ESA RADIUS 服务的服务器主机名。
- 单击主机名,然后单击创建新的 Radius 客户端。
- 在 "基本设置"部分
- 给 RADIUS 客户端起一个好记的名字,以便于参考。
- 为客户端配置IP 地址和共享密文,使其与 VPN 设备的配置相对应。IP 地址是设备的内部 IP 地址。如果设备通过 IPv6 通信,则使用该 IP 地址以及相关的范围 ID(接口 ID)。
- 共享密文是您将在设备上配置的外部验证器的 RADIUS 共享密文。
- 在 "身份验证"部分应用下图 1-1 所示的设置。

图 1-1
现在已配置 ESA 与 Cisco® ASA IPSec 设备 通信 。现在必须配置 Cisco® ASA IPSec 设备与 ESA 服务器通信 。
步骤 II - 配置 Cisco® ASA 设备
按照以下步骤操作:
- 登录 Adaptime 服务设备管理器。
- 导航至配置→ 远程访问 VPN。
- 单击 " 网络(客户端)访问"→"IPSec(IKEv1) 连接配置文件"。
- 创建新的连接预案:
- 导航到 "IPSec 远程访问连接预案 "窗口的 "基本"选项卡。
- 在IKE 对等验证下,输入将输入每个最终用户 VPN 客户端的预共享密钥。它应该是一个强密码。
- 单击 "验证 "部分中的 "管理"。
- 单击AAA 服务组下的添加 。
- 输入新组的名称(例如,ESA-RADIUS),确保协议设置为RADIUS,然后单击确定。
- 选择服务器组,然后单击所选组服务器面板中的 添加。
- 将下列参数设置为下图所示的值(见图 2-1):
- 接口名称: 可连接 ESA RADIUS 服务器的 ASA 接口
- 服务器名称或 IP 地址:ESA RADIUS 服务器的主机名/IP 地址
- 超时: 30 秒
- 服务器验证端口: 1812
- 服务器帐户端口: 不适用,因为 ESA 不支持 RADIUS accountint,但可设置为 1813
- 重试间隔:10 秒
- 服务器密钥:来自 RADIUS 服务器的共享密钥(见图 1-1)
- Microsoft CHAPv2 Capable(支持 Microsoft CHAPv2):未选择
- 单击确定。
- 单击确定。
- 单击左侧面板中的PPP,确保只选择了PAP。
- 单击客户端地址分配:
- 选择或创建要使用的 DHCP 池。
- 单击确定。
- 单击默认组策略部分:
- 选择要使用的策略。
- 确认已选择启用 IPSec 协议和启用 L2TP IPSec 协议。
- 单击确定。

图 2-1
步骤 III - 测试连接
测试新配置的连接:
- 确保 VPN 客户端配置正确:
- 确认在 VPN 客户端连接属性的 "身份验证"选项卡中选择了 "组身份验证"单选按钮。
- 确保在步骤 4-b 中使用的预共享密钥已输入两个密码字段。
- 使用已启用使用 ESA 的移动应用程序 2FA 的账户连接到 IPSec VPN。提示输入密码时,将移动应用程序生成的 OTP 添加到 AD 密码中。例如,如果用户的 AD 密码为 Esa123,OTP 为 999111,则输入 Esa123999111。
故障排除
如果无法通过 ESA RADIUS 服务器进行身份验证,请确保已执行以下步骤:
- 根据验证 ESA RADIUS 功能文档,对RADIUS服务器进行烟雾测试。
- 如果没有修复故障且仍无法连接,则恢复到现有的登录配置(不使用 2FA)并验证是否能够连接
- 如果使用旧设置仍能连接,请恢复新设置,并确认 VPN 设备和 RADIUS 服务器之间没有防火墙阻止 UDP 1812
- 如果仍然无法连接,请联系 ESET 技术支持。