[KB3472] Wie konfiguriere ich mein Barracuda SSL VPN™-Gerät für die Verwendung mit ESET Secure Authentication?

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Details

Barracuda SSL VPN™ ist eine integrierte Hardware- und Softwarelösung, die einen sicheren, clientlosen Fernzugriff auf interne Netzwerkressourcen von jedem beliebigen Webbrowser aus ermöglicht und mit ESET Secure Authentication (ESA) durch einen zweiten Authentifizierungsfaktor noch sicherer gemacht werden kann.

Lösung

Einführung


Dieser Artikel beschreibt, wie Sie ein Barracuda SSL VPN™ so konfigurieren, dass Benutzer gegenüber einem ESA-Server authentifiziert werden. Bevor Sie fortfahren, vergewissern Sie sich, dass Sie die RADIUS-Server-Komponente von ESET Secure Authentication installiert haben und auf den RADIUS-Dienst zugreifen können, der es externen Systemen ermöglicht, Benutzer zu authentifizieren.

Bevor Ihr Barracuda SSL VPN™-Gerät den ESA-Server zur Authentifizierung von Benutzern über RADIUS verwenden kann, muss es als RADIUS-Client auf dem ESA-Server eingerichtet werden. Anschließend muss Ihr Server, auf dem der ESA-RADIUS-Dienst läuft, als RADIUS-Server auf dem Barracuda SSL VPN™-Gerät eingerichtet werden. Sobald diese Konfigurationen festgelegt sind, können Sie sich mit ESA OTPs bei Ihrem Barracuda SSL VPN™ anmelden.

HINWEIS:

In dieser Integrationsanleitung wird der Client-Typ "Benutzername und Kennwort " für diese spezielle VPN-Appliance nicht validiert. Wenn Sie einen anderen Client-Typ verwenden möchten, lesen Sie generic description of Client types und überprüfen Sie beim Hersteller, ob die VPN-Appliance diesen unterstützt.

Schritt I - RADIUS-Client-Konfiguration



Das RADIUS-Protokoll erfordert, dass Zugriffsanfragen an RADIUS-Server die IP-Adresse des RADIUS-Clients (z. B. des Barracuda SSL VPN™-Geräts) enthalten.

Damit das Barracuda SSL VPN™-Gerät mit Ihrem ESA-Server kommunizieren kann, müssen Sie das Gerät als RADIUS-Client auf Ihrem ESA-RADIUS-Server konfigurieren:

  1. Melden Sie sich bei der ESA Web Console an.
  2. Navigieren Sie zu Komponenten > RADIUS und suchen Sie den Hostnamen des Servers, auf dem der ESA-RADIUS-Dienst läuft.
  3. Klicken Sie auf den Hostnamen und dann auf Neuen Radius-Client erstellen.
  4. Im Abschnitt Grundeinstellungen
    1. Geben Sie dem RADIUS-Client einen einprägsamen Namen, damit er leicht zu finden ist.
    2. Konfigurieren Sie die IP-Adresse und das Shared Secret für den Client so, dass sie mit der Konfiguration Ihrer VPN-Appliance übereinstimmen. Die IP-Adresse ist die interne IP-Adresse Ihrer Appliance. Wenn Ihre Appliance über IPv6 kommuniziert, verwenden Sie diese IP-Adresse zusammen mit der zugehörigen Scope-ID (Schnittstellen-ID).
    3. Das gemeinsame Geheimnis ist das gemeinsame RADIUS-Geheimnis für den externen Authentifikator, den Sie auf Ihrer Appliance konfigurieren werden.
  5. Nehmen Sie im Abschnitt Authentifizierung die in Abbildung 1-1 unten dargestellten Einstellungen vor.

Konfigurieren Ihres RADIUS-Clients

  • Um zu verhindern, dass bestehende, nicht 2FA-fähige AD-Benutzer von Ihrem VPN ausgeschlossen werden, empfehlen wir, während der Übergangsphase Nicht-2FA-Benutzer zuzulassen. Es wird auch empfohlen, den VPN-Zugang auf eine Sicherheitsgruppe im Abschnitt Benutzer zu beschränken.
  • Stellen Sie sicher, dass das Kontrollkästchen neben Mobile Anwendung aktiviert ist.

Abbildung 1-1

ESA wurde nun für die Kommunikation mit dem Barracuda SSL VPN™-Gerät konfiguriert. Sie müssen nun das Barracuda SSL VPN™-Gerät für die Kommunikation mit dem ESA-Server konfigurieren. Erstellen Sie zunächst ein neues Authentifizierungsschema und konfigurieren Sie dann die Einstellungen für Ihren RADIUS-Server.

Schritt II - Erstellen eines neuen Authentifizierungsschemas



Führen Sie die folgenden Schritte aus, um das neue gemeinsame Geheimnis für das Authentifizierungsschema zu erstellen:

  1. Melden Sie sich an Ihrer Barracuda-Administrationsoberfläche an
  2. Navigieren Sie zu Manage System → Access Control Authentication Schemes
  3. Erstellen Sie ein neues Schema unter Verwendung der folgenden Werte:

    Name: "ESA RADIUS"
    Ausgewählte Module: Fügen Sie "RADIUS" aus der Liste "Verfügbare Module" hinzu
    Ausgewählte Policies: Fügen Sie Ihre anwendbaren Richtlinien aus der Liste "Verfügbare Richtlinien" hinzu

  4. Klicken Sie auf Hinzufügen.

Schritt III - Konfigurieren Sie die Einstellungen für Ihren RADIUS-Server



Führen Sie die folgenden Schritte aus, während Sie sich noch in der Verwaltungsoberfläche befinden:

  1. Navigieren Sie zu System verwalten → ZugriffskontrolleKonfiguration
  2. Setzen Sie im Abschnitt RADIUS die unten aufgeführten Parameter auf die folgenden Werte:

    RADIUS-Server: Die IP-Adresse Ihres ESA-RADIUS-Servers
    Backup-RADIUS-Server: Fügen Sie alle redundanten ESA-RADIUS-Server hinzu, die Sie eingerichtet haben, oder lassen Sie sie ansonsten leer
    Authentifizierungsport: 1812
    Gemeinsames Geheimnis:
    Das gleiche gemeinsame Geheimnis, das Sie in Teil I definiert haben
    Authentifizierungsmethode: PAP
    Zeitüberschreitung: 30
    Wiederholte Authentifizierungsversuche: 2
    Herausforderung ablehnen: Nein

  3. Klicken Sie auf Änderungen speichern
  4. Testen Sie die Einrichtung, indem Sie zu der URL navigieren, die Sie normalerweise für SSL-VPN-Anmeldungen verwenden. Geben Sie die Anmeldedaten Ihres Testbenutzers ein:

    - Stellen Sie sicher, dass Sie einen Benutzer verwenden, der für Mobile Application 2FA mit ESA aktiviert wurde
    - Fügen Sie im Passwortfeld das von der mobilen Anwendung generierte OTP an Ihr AD-Passwort an. Wenn der Benutzer beispielsweise ein AD-Kennwort von "Blink182" und ein OTP von 999111 hat, geben Sie Blink182999111 ein

Fehlersuche



Wenn Sie sich nicht über den ESA RADIUS-Server authentifizieren können, stellen Sie sicher, dass Sie die folgenden Schritte durchgeführt haben:

  1. Führen Sie einen Smoke-Test mit Ihrem RADIUS-Server durch, wie im Abschnitt Überprüfen der ESA-RADIUS-Funktionalität beschrieben.
  2. Wenn keine Fehler behoben wurden und Sie immer noch keine Verbindung herstellen können, kehren Sie zu einer bestehenden Anmeldekonfiguration zurück (die keine 2FA verwendet) und überprüfen Sie, ob Sie eine Verbindung herstellen können
  3. Wenn Sie mit den alten Einstellungen immer noch eine Verbindung herstellen können, stellen Sie die neuen Einstellungen wieder her und überprüfen Sie, ob keine Firewall UDP 1812 zwischen Ihrem VPN-Gerät und Ihrem RADIUS-Server blockiert
  4. Wenn Sie immer noch keine Verbindung herstellen können, wenden Sie sich an den technischen Support von ESET.