[KB3571] Jak nakonfigurovat Netasq IPSec VPN klienta pro použití s ESET Secure Authentication?

POZNÁMKA:

Tato stránka byla přeložena počítačem. Chcete-li zobrazit originální text, klikněte v části Jazyky na této stránce na Angličtina. Pokud vám něco není jasné, obraťte se na místní podporu.

Řešení

Úvod

Tento článek popisuje, jak nakonfigurovat klienta Netasq IPSec VPN Client™ pro ověřování uživatelů proti serveru ESA. Než budete pokračovat, ověřte, zda máte nainstalovanou komponentu RADIUS Server ESET Secure Authentication a zda máte přístup ke službě RADIUS, která umožňuje externím systémům ověřovat uživatele.

Než bude moci klient Netasq IPSec VPN Client™ používat server ESA k ověřování uživatelů prostřednictvím RADIUS, musí být na serveru ESA nastaven jako klient RADIUS. Dále musí být váš server se službou ESA RADIUS nastaven jako server RADIUS v klientovi Netasq IPSec VPN Client™. Po zadání těchto konfigurací se můžete začít přihlašovat k síti Netasq IPSec VPN™ pomocí ESA OTP.

POZNÁMKA:

Tento průvodce integrací využívá Client neověřuje uživatelské jméno a heslo Client typ pro toto konkrétní zařízení VPN. ' focus=''#@# Pokud chcete použít jiný typ klienta, přečtěte si obecný popis typů klientů na adrese #@#publication_url id='528' target='_blank' content='a ověřte si u dodavatele, zda jej zařízení VPN podporuje.

 

Krok I - Konfigurace klienta RADIUS



Protokol RADIUS vyžaduje, aby požadavky na přístup k serverům RADIUS obsahovaly IP adresu klienta RADIUS (například Netasq IPSec VPN Client™).

Aby mohl klient Netasq IPSec VPN Client™ komunikovat se serverem ESA, je nutné jej nakonfigurovat jako klienta RADIUS na serveru ESA RADIUS:

  1. Přihlaste se dowebové konzoly ESA.
  2. Přejděte na stránku Components > RADIUS a vyhledejte název hostitele serveru, na kterém běží služba ESA RADIUS.
  3. Klikněte na název hostitele a potom na Vytvořit nového klienta Radius.
  4. V části Základní nastavení :
    1. Dejte klientovi RADIUS zapamatovatelný název, aby se na něj dalo snadno odkazovat.
    2. Nakonfigurujteadresy IP Address a Shared Secret pro klienta tak, aby odpovídaly konfiguraci zařízení VPN. IP adresa je interní IP adresa vašeho spotřebiče. Pokud váš spotřebič komunikuje prostřednictvím protokolu IPv6, použijte tuto IP adresu spolu se souvisejícímID oboru  (ID rozhraní).
    3. Sdílený tajný klíč je sdílený tajný klíč RADIUS pro externí ověřovací zařízení, které nakonfigurujete na svém zařízení.
  5. V části Authentication použijte nastavení zobrazené na obrázku 1-1 níže.

Konfigurace klienta RADIUS

  • Abyste předešli zablokování stávajících uživatelů AD, kteří nemají zapnutou funkci 2FA, doporučujeme, abyste během fáze přechodu povoliliuživatelům Non-2FA . Doporučuje se také omezit přístup k síti VPN na skupinu zabezpečení v části Users .
  • Ujistěte se, že je zaškrtnuto políčko vedle položky Mobilní aplikace.

Obrázek 1-1

Systém ESA byl nyní nakonfigurován pro komunikaci s klientem Netasq IPSec VPN Client™. Nyní je třeba nakonfigurovat klienta Netasq IPSec VPN Client™ pro komunikaci se serverem ESA. Nejprve vytvořte nové schéma ověřování a poté nakonfigurujte nastavení serveru RADIUS.

  1. Otevřete webové grafické uživatelské rozhraní Netasq a přejděte do části Uživatelé→Autorizační portál → dostupné metody. Přidejte metodu Radius a nastavte adresu serveru na IP adresu serveru, na kterém je ESET Secure Authentication nainstalován.
  2. Přejděte do Uživatelé Přístupová práva VPN → Výchozí metoda ověřování a vyberte možnost Radius. Tento parametr můžete nastavit pro jednotlivé uživatele v části UživateléPřístupová práva VPNPravidla pro uživatele.

 

Krok II - Konfigurace tunelu VPN



Pro dokončení následujících kroků použijte heslo služby Active Directory a ID tokenu bez mezer:

Vytvoření nové certifikační autority

  1. Přejděte do nabídky Objekty Certifikáty a klikněte na tlačítko Přidat → Přidat kořenovou certifikační autoritu.
  2. Při vytváření certifikační autority postupujte podle pokynů Průvodce.
  3. Přejděte do nabídky Objekty→Certifikáty Přidat→ Přidat certifikát serverua vyberte nově vytvořenou certifikační autoritu jako výchozí certifikát serveru pro Netasq.
  4. Přejděte na VPN→IPSec VPN→Peers, vyberte Add→New anonymous (mobile) peer .
  5. Vyberte možnost Certifikát Xauth (iPhone) a poté vyberte novou certifikační autoritu.

Definice nastavení tunelu

  1. Přejděte na VPN → IPSec VPN → Zásady šifrování → Tunely PřidatNová zásada
  2. V poli Mobile peer used vyberte Mobile peer a v poli Local resources vyberte objekty, ke kterým má uživatel přístup. Po dokončení klikněte na tlačítko Aktivovat.
  3. Přejděte na Uživatel → VPN → IPSec VPN → Peeři a klikněte na Přidat→Nový anonymní (mobilní peer.
  4. Vyberte možnost Certifikát Xauth (iPhone) a poté vyberte novou certifikační autoritu.
  5. Přejděte do sítě VPN IPSec VPNZásady šifrováníPřidat → Nová zásada.
  6. V poli Mobile peer used vyberte Mobile peer a v poli Local resources vyberte objekty, ke kterým má uživatel přístup. Po dokončení klikněte na tlačítko Aktivovat.
  7. Přejděte do sítě VPN VPN Access PrivilegesVPN Access a přidejte pravidlo pro povolení přístupu pro uživatele.

Aktivace oznámení

  1. Přejděte do části OznámeníE-mailová upozornění Konfigurace.
  2. Vyberte možnost Povolit e-mailové upozornění a zadejte příslušné parametry pro vaši e-mailovou aplikaci.
  3. Klikněte na tlačítko Přidat novou skupinu příjemců v části Příjemci a poté přidejte uživatele, kterým chcete zasílat e-mailová oznámení.

Registrace uživatelů

  1. Přejděte na Uživatelé Ověřování Captive Portal.
  2. Povolte Captive Portal a zaškrtněte políčko vedle externích rozhraní.
  3. V části Možnosti certifikátu zadejte soukromý klíč k certifikátu, který jste vytvořili dříve.
  4. V části Externí rozhraní vyberte možnost Povolit uživatelům webový zápis. V části Upřesnit vlastnosti vytvořte nové certifikáty pro uživatele a zadejte skupinu uživatelů, které chcete certifikát přiřadit.

Přidělení certifikátu

  1. Přejděte na Captive Portal (https://netasq_IP_address/auth).
  2. Přihlaste se k uživatelskému účtu, pro který chcete získat certifikát.
  3. Přejděte do sekce Certifikát a získejte certifikát pro svého uživatele.
  4. Přejděte na UživateléZápis a schválte všechny nevyřízené žádosti.
  5. Na portálu Captive Portal přejděte do části Certifikát a klikněte na tlačítko Stáhnout certifikát.
  6. Po dokončení stahování certifikátu klikněte na tlačítko Exportovat a uložte jej do souboru.

 

Krok III - Testování připojení


Pro otestování připojení nakonfigurujte klienta VPN podle obrázků níže:


Obrázek 3-1

Obrázek 3-2

Obrázek 3-3

Obrázek 3-4

Obrázek 3-5

 


 

Řešení problémů

Pokud se vám nedaří ověřit prostřednictvím serveru ESA RADIUS, ujistěte se, že jste provedli následující kroky:

  1. Proveďte test proti serveru RADIUS podle dokumentu Ověření funkčnosti RADIUS v systému ESA.
  2. Pokud nebyly odstraněny žádné závady a stále se nemůžete připojit, vraťte se ke stávající konfiguraci přihlašování (která nepoužívá 2FA) a ověřte, zda se můžete připojit
  3. Pokud se stále můžete připojit pomocí starých nastavení, obnovte nová nastavení a ověřte, zda mezi zařízením VPN a serverem RADIUS neblokuje UDP 1812 brána firewall
  4. Pokud se vám stále nedaří připojit, kontaktujte technickou podporu společnosti ESET.