Řešení
Úvod
Tento článek popisuje, jak nakonfigurovat zařízení Citrix® NetScaler pro ověřování uživatelů proti serveru ESA. Než budete pokračovat, ověřte, zda máte nainstalovanou komponentu RADIUS Server ESET Secure Authentication a zda máte přístup ke službě RADIUS, která umožňuje externím systémům ověřovat uživatele.
Než bude zařízení Citrix® NetScaler moci používat server ESA k ověřování uživatelů prostřednictvím protokolu RADIUS, musí být na serveru ESA nastaveno jako klient RADIUS. Dále musí být váš server se službou ESA RADIUS nastaven jako server RADIUS v zařízení Citrix® NetScaler. Po zadání těchto konfigurací se můžete začít přihlašovat k zařízení Citrix® NetScaler pomocí ESA OTP.
Krok I - Konfigurace klienta RADIUS
Aby zařízení Citrix® NetScaler mohlo komunikovat se serverem ESA, je nutné zařízení Citrix® NetScaler nakonfigurovat jako klienta RADIUS na serveru ESA:
- Přihlaste se dowebové konzoly ESA.
- Přejděte na stránku Components > RADIUS a vyhledejte název hostitele serveru, na kterém běží služba ESA RADIUS.
- Klikněte na název hostitele a potom na Vytvořit nového klienta Radius.
- V části Základní nastavení :
- Dejte klientovi RADIUS zapamatovatelný název, aby se na něj dalo snadno odkazovat.
- Nakonfigurujteadresy IP Address a Shared Secret pro klienta tak, aby odpovídaly konfiguraci zařízení VPN. IP adresa je vnitřní IP adresa vašeho spotřebiče. Pokud váš spotřebič komunikuje prostřednictvím protokolu IPv6, použijte tuto IP adresu spolu se souvisejícímID oboru (ID rozhraní).
- Sdílený tajný klíč je sdílený tajný klíč RADIUS pro externí ověřovací zařízení, které nakonfigurujete na svém zařízení.
- V části Authentication použijte nastavení zobrazené na obrázku 1-1 níže.

Obrázek 1-1
Systém ESA byl nyní nakonfigurován tak, aby komunikoval se systémem Citrix® NetScaler . Nyní je třeba nakonfigurovat Citrix® NetScaler zařízení komunikovat se serverem ESA.
Krok II - Konfigurace zařízení Citrix® NetScaler
Postupujte podle následujících kroků:
- Přihlaste se do administračního rozhraní Citrix® NetScaler.
- Rozbalte Access Gateway → Virtuální servery, vyberte existující virtuální server Access Gateway a klikněte na tlačítko Otevřít.
- V okně Konfigurace virtuálního serveru přístupové brány přejděte na kartu Ověřování.
- V části Zásady ověřování vyberte možnost Primární a klikněte na tlačítko Vložit zásady.
- V okně Konfigurace zásad ověřování zadejte název zásady (například Ověřování ESA)
- V první rozevírací nabídce vyberte možnost Obecné a v druhé rozevírací nabídce v části Pojmenované výrazy vyberte možnost true
- Klikněte na tlačítko Přidat výraz → Nový (vedle položky Server) a nastavte následující parametry na níže uvedené hodnoty:
- Jméno: ESA RADIUS
- IP adresa: IP adresa serveru ESA RADIUS
- Tajný klíč: Jak je uvedeno na obrázku 1-1
- Potvrzení tajného klíče: Jak je uvedeno výše
- Kódování hesla: PAP
- Klikněte na tlačítko OK
- Klikněte na tlačítko OK
- Klikněte na tlačítko OK
- Klikněte na tlačítko Uložit
Krok III - Testování připojení
Otestování nově nakonfigurovaného připojení:
- Přejděte na adresu URL, kterou běžně používáte pro přihlášení k SSL VPN pomocí zařízení Citrix® NetScaler.
- Zadejte pověření testovacího uživatele. Ujistěte se, že používáte uživatele s povolenou mobilní aplikací 2FA pomocí ESA. Po výzvě k zadání hesla připojte k heslu AD OTP vygenerované mobilní aplikací. Pokud má uživatel například heslo AD Esa123 a OTP 999111, měli byste zadat Esa123999111.
Řešení problémů
Pokud se vám nedaří ověřit prostřednictvím serveru ESA RADIUS, ujistěte se, že jste provedli následující kroky:
- Proveďte test proti serveru RADIUS podle dokumentu "Ověření funkčnosti ESA RADIUS".
- Pokud nebyly odstraněny žádné závady a stále se nemůžete připojit, vraťte se ke stávající konfiguraci přihlašování (která nepoužívá 2FA) a ověřte, zda se můžete připojit
- Pokud se stále můžete připojit pomocí starých nastavení, obnovte nová nastavení a ověřte, zda mezi zařízením VPN a serverem RADIUS neblokuje UDP 1812 brána firewall
- Pokud se vám stále nedaří připojit, kontaktujte technickou podporu společnosti ESET.