[KB3481] 如何配置 Cisco® ASA SSL VPN 设备以便与 ESET 安全身份验证一起使用?

注意:

本页已由电脑翻译。点击本页面语言下的英文,显示原文。如果你发现有什么不清楚的地方,请联系你当地的支持。

解决方案

简介


本文介绍了如何配置 Cisco® ASA SSL VPN 设备,以便通过 ESA 服务器验证用户身份。在继续之前,请确认您已经安装了 ESET 安全身份验证的 RADIUS 服务器组件,并且可以访问允许外部系统验证用户的 RADIUS 服务。

在 Cisco® ASA SSL VPN 设备使用 ESA 服务器通过 RADIUS 验证用户身份之前,必须在 ESA 服务器上将其设置为 RADIUS 客户端。然后,运行 ESA RADIUS 服务的服务器必须设置为 Cisco® ASA SSL VPN 设备上的 RADIUS 服务器。指定这些配置后,您就可以开始使用 ESA OTP 登录 Cisco® ASA SSL VPN 设备。

注意:

本集成指南使用的客户端不验证该特定 VPN 设备的用户名和密码客户端类型。如果您希望使用其他客户端类型,请参阅 客户端类型通用说明,并与供应商确认 VPN 设备是否支持该类型。

步骤 I - RADIUS 客户端配置


要让 Cisco® ASA SSL VPN 设备与 ESA 服务器通信,必须将 Cisco® ASA SSL VPN 设备配置为 ESA 服务器上的 RADIUS 客户端:

  1. 登录ESA Web 控制台
  2. 导航至组件 > RADIUS,找到运行 ESA RADIUS 服务的服务器主机名。
  3. 单击主机名,然后单击创建新的 Radius 客户端
  4. 在 "基本设置"部分
    1. 给 RADIUS 客户端起一个好记的名字,以便于参考。
    2. 为客户端配置IP 地址共享密文,使其与 VPN 设备的配置相对应。IP 地址是设备的内部 IP 地址。如果设备通过 IPv6 通信,则使用该 IP 地址以及相关的范围 ID(接口 ID)。
    3. 共享密文是您将在设备上配置的外部验证器的 RADIUS 共享密文。
  5. 在 "身份验证"部分应用下图 1-1 所示的设置。

配置 RADIUS 客户端

  • 为防止将现有的未启用 2FA 的 AD 用户锁定在 VPN 之外,我们建议您在过渡阶段允许非 2FA 用户。还建议在 "用户"部分将 VPN 访问限制在一个安全组内。
  • 确保选中移动应用程序旁边的复选框。

图 1-1

现在已配置 ESA 与 Cisco® ASA SSL VPN 设备 通信 。现在必须配置 Cisco® ASA SSL VPN 设备与 ESA 服务器通信。

步骤 II - 配置 Cisco® ASA 设备


按照以下步骤操作:

  1. 登录 Adaptime 服务设备管理器。
  2. 导航到 "配置" → " 远程访问 VPN"。
  3. 单击Clientless SSL VPN Connection Profiles(连接配置文件),确保在相关界面上选中Allow access(允许访问)下面的复选框(见图 2-1,步骤 1)。
  4. 单击连接预案下的添加(见图 2-1,步骤 2)。
    1. 导航到 "添加无客户端远程访问连接配置文件"窗口的 "基本"选项卡。
    2. 键入连接配置文件的名称(例如,ESA)。
    3. 确保将身份验证方法设置为仅 AAA
    4. 单击 "身份验证 "部分中的 "管理 "并定义新的服务组:
      1. 单击AAA 服务组下的添加
      2. 输入新组的名称(例如,ESA-RADIUS),确保协议设置为RADIUS,然后单击确定
      3. 选择服务器组,然后单击选定组中服务器面板中的 添加
      4. 将下列参数设置为下图所示的值(见图 2-2):
        1. 接口名称: 可连接 ESA RADIUS 服务器的 ASA 接口
        2. 服务器名称或 IP 地址:ESA RADIUS 服务器的主机名/IP 地址
        3. 超时: 30 秒
        4. 服务器验证端口: 1812
        5. 服务器帐户端口: 不适用,因为 ESA 不支持 RADIUS accountint,但可设置为 1813
        6. 重试间隔:10 秒
        7. 服务器密钥:您的 RADIUS 服务器共享密钥(见图 1-1)
        8. Microsoft CHAPv2 Capable(支持 Microsoft CHAPv2):未选择
      5. 单击确定
      6. 单击确定

图 2-1

图 2-2

步骤 III - 测试连接


测试新配置的连接:

  1. 使用已启用 ESA 移动应用程序 2FA 的账户连接 ASA VPN。提示输入密码时,将移动应用程序生成的 OTP 添加到 AD 密码中。例如,如果用户的 AD 密码为 Esa123,OTP 为 999111,则输入 Esa123999111。

故障排除

如果无法通过 ESA RADIUS 服务器进行身份验证,请确保已执行以下步骤:

  1. 按照验证 ESA RADIUS 功能的方法,对RADIUS 服务器进行烟雾测试。
  2. 如果没有修复故障且仍无法连接,则恢复到现有的登录配置(不使用 2FA)并验证是否能够连接
  3. 如果使用旧设置仍能连接,请恢复新设置,并确认 VPN 设备和 RADIUS 服务器之间没有防火墙阻止 UDP 1812。
  4. 如果仍然无法连接,请联系 ESET 技术支持