Řešení
Úvod
Tento článek popisuje, jak nakonfigurovat zařízení Check Point Software SSL VPN pro ověřování uživatelů proti serveru ESA. Než budete pokračovat, ověřte, zda máte nainstalovanou komponentu RADIUS Server ESET Secure Authentication a zda máte přístup ke službě RADIUS, která umožňuje externím systémům ověřovat uživatele.
Než bude moci vaše zařízení Check Point Software SSL VPN používat server ESA k ověřování uživatelů prostřednictvím protokolu RADIUS, musí být na serveru ESA nastaveno jako klient RADIUS. Dále musí být váš server se službou ESA RADIUS nastaven jako server RADIUS v zařízení Check Point Software SSL VPN. Po zadání těchto konfigurací se můžete začít přihlašovat k zařízení Check Point Software SSL VPN pomocí ESA OTP.
Krok I - Konfigurace klienta RADIUS
Aby mohlo zařízení Check Point Software SSL VPN komunikovat s vaším serverem ESA, musíte zařízení Check Point Software SSL VPN nakonfigurovat jako klienta RADIUS na serveru ESA:
-
Přihlaste se dowebové konzoly ESA.
-
Přejděte na stránku Components → RADIUS a vyhledejte název hostitele serveru, na kterém běží služba ESA RADIUS.
-
Klikněte na název hostitele a potom na Vytvořit nového klienta Radius.
-
V části Základní nastavení :
-
Dejte klientovi RADIUS zapamatovatelný název, aby se na něj dalo snadno odkazovat.
-
Nakonfigurujteadresy IP Address a Shared Secret pro klienta tak, aby odpovídaly konfiguraci zařízení VPN. IP adresa je interní IP adresa vašeho spotřebiče. Pokud váš spotřebič komunikuje prostřednictvím protokolu IPv6, použijte tuto IP adresu spolu se souvisejícímID oboru (ID rozhraní).
-
Sdílený tajný klíč je sdílený tajný klíč RADIUS pro externí ověřovací zařízení, které nakonfigurujete na svém zařízení.
-
-
V části Authentication použijte nastavení zobrazené na obrázku 1-1 níže

Obrázek 1-1
Systém ESA byl nyní nakonfigurován tak, aby komunikoval se systémem Check Point Software SSL VPN zařízením. Nyní je třeba nakonfigurovat Check Point Software SSL VPN zařízení komunikovat se serverem ESA.
Krok II - Konfigurace zařízení Check Point Software SSL VPN
Postupujte podle následujících kroků:
- Otevřete Check Point SmartDashboard.
- Rozbalte stránku Servery a aplikace OPSEC .
- Klikněte pravým tlačítkem myši na položku Servery a vyberte možnost Nový → RADIUS.
- Nový server pojmenujte (například ESA).
- Klikněte na tlačítko Nový vedle pole Hostitel.
- Vlevo vyberte možnost Obecné vlastnosti.
- Přidejte název serveru (například ESAradserv).
- Zadejte adresu IPv4 serveru ESA RADIUS.
- Klikněte na OK.
- V rozevírací nabídce Service vyberte možnost New Radius (pro port 1812).
- Zadejte své sdílené tajemství, jak je znázorněno na obrázku 1-1.
- Jako protokol vyberte PAP.
- Klikněte na OK.
Krok III - Vytvoření testovacího uživatele
- Přejděte na položku Uživatelé a správci a rozbalte ji.
- Klikněte pravým tlačítkem myši na položku Uživatelé a vyberte možnost Nový uživatel → Výchozí.
- Na kartě Obecné v části Vlastnosti uživatele zadejte jméno uživatele služby AD testovaného uživatele (například Alice).
- Na kartě Ověřování:
- Nastavte schéma ověřování na RADIUS.
- Vyberte server, který jste vytvořili v části II.
- Klikněte na OK.
Krok IV - Testování připojení
Otestování nově nakonfigurovaného připojení:
- Spusťte Check Point Software SecureClient.
- Zadejte pověření testovacího uživatele. Ujistěte se, že používáte účet s povolenou mobilní aplikací 2FA pomocí ESA. Po výzvě k zadání hesla připojte k heslu AD OTP vygenerované mobilní aplikací. Pokud má uživatel například heslo AD Esa123 a OTP 999111, měli byste zadat Esa123999111.
Řešení problémů
Pokud se vám nedaří ověřit prostřednictvím serveru ESA RADIUS, ujistěte se, že jste provedli následující kroky:
- Proveďte test proti serveru RADIUS podle dokumentu “Verifying ESA RADIUS Functionality”.
- Pokud nebyly odstraněny žádné závady a stále se nemůžete připojit, vraťte se ke stávající konfiguraci přihlašování, která nepoužívá 2FA, a ověřte, zda se můžete připojit.
- Pokud se můžete připojit pomocí starých nastavení, obnovte nová nastavení a ověřte, zda mezi zařízením VPN a serverem RADIUS neblokuje brána firewall protokol UDP 1812.
- Pokud se vám stále nedaří připojit, kontaktujte technickou podporu společnosti ESET.