[KB3472] Jak nakonfigurovat zařízení Barracuda SSL VPN™ pro použití s ESET Secure Authentication?

POZNÁMKA:

Tato stránka byla přeložena počítačem. Chcete-li zobrazit originální text, klikněte v části Jazyky na této stránce na Angličtina. Pokud vám něco není jasné, obraťte se na místní podporu.

Podrobnosti

Barracuda SSL VPN™ je integrované hardwarové a softwarové řešení, které umožňuje bezpečný vzdálený přístup k interním síťovým zdrojům bez klienta z libovolného webového prohlížeče a díky technologii ESET Secure Authentication (ESA) je snadno zabezpečeno druhým faktorem autentizace.

Řešení

Úvod


Tento článek popisuje, jak nakonfigurovat Barracuda SSL VPN™ pro ověřování uživatelů proti serveru ESA. Než budete pokračovat, ověřte, zda máte nainstalovanou komponentu RADIUS Server ESET Secure Authentication a zda máte přístup ke službě RADIUS, která umožňuje externím systémům ověřovat uživatele.

Než bude zařízení Barracuda SSL VPN™ moci používat server ESA k ověřování uživatelů prostřednictvím protokolu RADIUS, musí být na serveru ESA nastaveno jako klient RADIUS. Dále musí být váš server se službou ESA RADIUS nastaven jako server RADIUS v zařízení Barracuda SSL VPN™. Po zadání těchto konfigurací se můžete začít přihlašovat k síti Barracuda SSL VPN™ pomocí ESA OTP.

POZNÁMKA:

Tento průvodce integrací využívá Klient neověřuje uživatelské jméno a heslo Typ klienta pro toto konkrétní zařízení VPN. ' focus=''#@# Pokud chcete použít jiný typ klienta, přečtěte si obecný popis typů klientů na adrese #@#publication_url id='528' target='_blank' content='a ověřte si u dodavatele, zda jej zařízení VPN podporuje.

 

Krok I - Konfigurace klienta RADIUS



Protokol RADIUS vyžaduje, aby požadavky na přístup k serverům RADIUS obsahovaly IP adresu klienta RADIUS (například zařízení Barracuda SSL VPN™ ).

Aby zařízení Barracuda SSL VPN™ mohlo komunikovat se serverem ESA, je nutné zařízení nakonfigurovat jako klienta RADIUS na serveru ESA RADIUS:

  1. Přihlaste se do webové konzoly ESA.
  2. Přejděte na stránku Komponenty > RADIUS a vyhledejte název hostitele serveru, na kterém běží služba ESA RADIUS.
  3. Klikněte na název hostitele a potom na tlačítko Vytvořit nového klienta Radius.
  4. V části Základní nastavení:
    1. Dejte klientovi RADIUS zapamatovatelný název, aby se na něj dalo snadno odkazovat.
    2. Nakonfigurujte IP adresu a sdílené tajemství klienta tak, aby odpovídaly konfiguraci zařízení VPN. IP adresa je vnitřní IP adresa vašeho spotřebiče. Pokud váš spotřebič komunikuje prostřednictvím protokolu IPv6, použijte tuto IP adresu spolu s příslušným ID oboru (ID rozhraní).
    3. Sdílený tajný klíč je sdílený tajný klíč RADIUS pro externí ověřovací zařízení, které nakonfigurujete na svém zařízení.
  5. V části Ověřování použijte nastavení uvedená na obrázku 1-1 níže.

Konfigurace klienta RADIUS

  • Abyste předešli zablokování stávajících uživatelů služby AD, kteří nemají povolenou funkci 2FA, doporučujeme, abyste ve fázi přechodu povolili uživatele, kteří nemají povolenou funkci 2FA. Doporučuje se také omezit přístup k síti VPN na skupinu zabezpečení v části Uživatelé.
  • Ujistěte se, že je zaškrtnuto políčko vedle položky Mobilní aplikace.

Obrázek 1-1

Systém ESA byl nyní nakonfigurován pro komunikaci se zařízením Barracuda SSL VPN™. Nyní je třeba nakonfigurovat zařízení Barracuda SSL VPN™ pro komunikaci se serverem ESA. Nejprve vytvořte nové schéma ověřování a poté nakonfigurujte nastavení serveru RADIUS.

 

Krok II - Vytvoření nového schématu ověřování



Chcete-li vytvořit nové sdílené tajemství schématu ověřování, postupujte podle následujících kroků:

  1. Přihlaste se do administrátorského rozhraní Barracuda
  2. Přejděte na Správa systému → Řízení přístupu Schémata ověřování
  3. Vytvořte nové schéma s použitím následujících hodnot:

    Jméno: "ESA RADIUS"
    Vybrané moduly: Přidejte "RADIUS" ze seznamu "Dostupné moduly"
    Vybrané politiky: Přidejte příslušné zásady ze seznamu "Dostupné zásady"

  4. Klikněte na tlačítko Přidat.

 

Krok III - Konfigurace nastavení serveru RADIUS



Ještě v rozhraní správce postupujte podle následujících kroků:

  1. Přejděte do části Správa systému → Řízení přístupuKonfigurace
  2. V části RADIUS nastavte níže uvedené parametry na následující hodnoty:

    Server RADIUS: IP adresa serveru ESA RADIUS
    Záložní servery RADIUS: Přidejte všechny redundantní servery ESA RADIUS, které jste nastavili, nebo nechte prázdné
    Ověřovací port: 1812
    Sdílené tajemství:
    Stejné sdílené tajemství, které jste definovali v části I
    Metoda ověřování: PAP
    Přestávka: 30
    Opakování ověření: 2
    Odmítnutí výzvy: Ne

  3. Klikněte na tlačítko Uložit změny
  4. Nastavení otestujte tak, že přejdete na adresu URL, kterou běžně používáte pro přihlášení k síti SSL VPN. Zadejte pověření testovacího uživatele:

    - Ujistěte se, že používáte uživatele, který má povolenou mobilní aplikaci 2FA pomocí ESA
    - Do pole pro heslo připojte k heslu AD OTP vygenerované mobilní aplikací. Pokud má uživatel například heslo AD "Blink182" a OTP 999111, zadejte Blink182999111

 

Řešení problémů



Pokud se vám nedaří ověřit prostřednictvím serveru ESA RADIUS, ujistěte se, že jste provedli následující kroky:

  1. Proveďte test proti serveru RADIUS podle postupu v části Ověření funkčnosti ESA RADIUS.
  2. Pokud nebyly odstraněny žádné závady a stále se nemůžete připojit, vraťte se ke stávající konfiguraci přihlašování (která nepoužívá 2FA) a ověřte, zda se můžete připojit
  3. Pokud se stále můžete připojit pomocí starých nastavení, obnovte nová nastavení a ověřte, zda mezi zařízením VPN a serverem RADIUS neblokuje UDP 1812 brána firewall
  4. Pokud se vám stále nedaří připojit, kontaktujte technickou podporu společnosti ESET.