Podrobnosti
Barracuda SSL VPN™ je integrované hardwarové a softwarové řešení, které umožňuje bezpečný vzdálený přístup k interním síťovým zdrojům bez klienta z libovolného webového prohlížeče a díky technologii ESET Secure Authentication (ESA) je snadno zabezpečeno druhým faktorem autentizace.
Řešení
Úvod
Tento článek popisuje, jak nakonfigurovat Barracuda SSL VPN™ pro ověřování uživatelů proti serveru ESA. Než budete pokračovat, ověřte, zda máte nainstalovanou komponentu RADIUS Server ESET Secure Authentication a zda máte přístup ke službě RADIUS, která umožňuje externím systémům ověřovat uživatele.
Než bude zařízení Barracuda SSL VPN™ moci používat server ESA k ověřování uživatelů prostřednictvím protokolu RADIUS, musí být na serveru ESA nastaveno jako klient RADIUS. Dále musí být váš server se službou ESA RADIUS nastaven jako server RADIUS v zařízení Barracuda SSL VPN™. Po zadání těchto konfigurací se můžete začít přihlašovat k síti Barracuda SSL VPN™ pomocí ESA OTP.
Krok I - Konfigurace klienta RADIUS
Protokol RADIUS vyžaduje, aby požadavky na přístup k serverům RADIUS obsahovaly IP adresu klienta RADIUS (například zařízení Barracuda SSL VPN™ ).
Aby zařízení Barracuda SSL VPN™ mohlo komunikovat se serverem ESA, je nutné zařízení nakonfigurovat jako klienta RADIUS na serveru ESA RADIUS:
- Přihlaste se do webové konzoly ESA.
- Přejděte na stránku Komponenty > RADIUS a vyhledejte název hostitele serveru, na kterém běží služba ESA RADIUS.
- Klikněte na název hostitele a potom na tlačítko Vytvořit nového klienta Radius.
- V části Základní nastavení:
- Dejte klientovi RADIUS zapamatovatelný název, aby se na něj dalo snadno odkazovat.
- Nakonfigurujte IP adresu a sdílené tajemství klienta tak, aby odpovídaly konfiguraci zařízení VPN. IP adresa je vnitřní IP adresa vašeho spotřebiče. Pokud váš spotřebič komunikuje prostřednictvím protokolu IPv6, použijte tuto IP adresu spolu s příslušným ID oboru (ID rozhraní).
- Sdílený tajný klíč je sdílený tajný klíč RADIUS pro externí ověřovací zařízení, které nakonfigurujete na svém zařízení.
- V části Ověřování použijte nastavení uvedená na obrázku 1-1 níže.

Obrázek 1-1
Systém ESA byl nyní nakonfigurován pro komunikaci se zařízením Barracuda SSL VPN™. Nyní je třeba nakonfigurovat zařízení Barracuda SSL VPN™ pro komunikaci se serverem ESA. Nejprve vytvořte nové schéma ověřování a poté nakonfigurujte nastavení serveru RADIUS.
Krok II - Vytvoření nového schématu ověřování
Chcete-li vytvořit nové sdílené tajemství schématu ověřování, postupujte podle následujících kroků:
- Přihlaste se do administrátorského rozhraní Barracuda
- Přejděte na Správa systému → Řízení přístupu → Schémata ověřování
- Vytvořte nové schéma s použitím následujících hodnot:
Jméno: "ESA RADIUS"
Vybrané moduly: Přidejte "RADIUS" ze seznamu "Dostupné moduly"
Vybrané politiky: Přidejte příslušné zásady ze seznamu "Dostupné zásady" - Klikněte na tlačítko Přidat.
Krok III - Konfigurace nastavení serveru RADIUS
Ještě v rozhraní správce postupujte podle následujících kroků:
- Přejděte do části Správa systému → Řízení přístupu → Konfigurace
- V části RADIUS nastavte níže uvedené parametry na následující hodnoty:
Server RADIUS: IP adresa serveru ESA RADIUS
Záložní servery RADIUS: Přidejte všechny redundantní servery ESA RADIUS, které jste nastavili, nebo nechte prázdné
Ověřovací port: 1812
Sdílené tajemství: Stejné sdílené tajemství, které jste definovali v části I
Metoda ověřování: PAP
Přestávka: 30
Opakování ověření: 2
Odmítnutí výzvy: Ne - Klikněte na tlačítko Uložit změny
- Nastavení otestujte tak, že přejdete na adresu URL, kterou běžně používáte pro přihlášení k síti SSL VPN. Zadejte pověření testovacího uživatele:
- Ujistěte se, že používáte uživatele, který má povolenou mobilní aplikaci 2FA pomocí ESA
- Do pole pro heslo připojte k heslu AD OTP vygenerované mobilní aplikací. Pokud má uživatel například heslo AD "Blink182" a OTP 999111, zadejte Blink182999111
Řešení problémů
Pokud se vám nedaří ověřit prostřednictvím serveru ESA RADIUS, ujistěte se, že jste provedli následující kroky:
- Proveďte test proti serveru RADIUS podle postupu v části Ověření funkčnosti ESA RADIUS.
- Pokud nebyly odstraněny žádné závady a stále se nemůžete připojit, vraťte se ke stávající konfiguraci přihlašování (která nepoužívá 2FA) a ověřte, zda se můžete připojit
- Pokud se stále můžete připojit pomocí starých nastavení, obnovte nová nastavení a ověřte, zda mezi zařízením VPN a serverem RADIUS neblokuje UDP 1812 brána firewall
- Pokud se vám stále nedaří připojit, kontaktujte technickou podporu společnosti ESET.