[KB3483] Wie konfiguriere ich mein Citrix® NetScaler-Gerät für die Verwendung mit ESET Secure Authentication?

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Lösung

Einführung


Dieser Artikel beschreibt, wie Sie ein Citrix® NetScaler-Gerät so konfigurieren, dass es Benutzer gegenüber einem ESA-Server authentifiziert. Bevor Sie fortfahren, vergewissern Sie sich, dass Sie die RADIUS-Server-Komponente von ESET Secure Authentication installiert haben und auf den RADIUS-Dienst zugreifen können, der es externen Systemen ermöglicht, Benutzer zu authentifizieren.

Bevor Ihr Citrix® NetScaler-Gerät den ESA-Server zur Authentifizierung von Benutzern über RADIUS verwenden kann, muss es als RADIUS-Client auf dem ESA-Server eingerichtet werden. Anschließend muss Ihr Server, auf dem der ESA-RADIUS-Dienst läuft, als RADIUS-Server auf dem Citrix® NetScaler-Gerät eingerichtet werden. Sobald diese Konfigurationen festgelegt wurden, können Sie sich mit ESA OTPs bei Ihrem Citrix® NetScaler-Gerät anmelden.

HINWEIS:

In diesem Integrationshandbuch wird der Client-Typ "Benutzername und Kennwort " für diese spezielle VPN-Appliance nicht validiert. Wenn Sie einen anderen Client-Typ verwenden möchten, lesen Sie generische Beschreibung der Client-Typen und überprüfen Sie beim Hersteller, ob die VPN-Appliance dies unterstützt.

Schritt I - RADIUS-Client-Konfiguration


Damit das Citrix® NetScaler-Gerät mit Ihrem ESA-Server kommunizieren kann, müssen Sie das Citrix® NetScaler-Gerät als RADIUS-Client auf Ihrem ESA-Server konfigurieren:

  1. Melden Sie sich bei der ESA-Webkonsole an.
  2. Navigieren Sie zu Komponenten > RADIUS und suchen Sie den Hostnamen des Servers, auf dem der ESA RADIUS-Dienst läuft.
  3. Klicken Sie auf den Hostnamen und dann auf Neuen Radius-Client erstellen.
  4. Im Abschnitt Grundeinstellungen
    1. Geben Sie dem RADIUS-Client einen einprägsamen Namen, damit er leicht zu finden ist.
    2. Konfigurieren Sie die IP-Adresse und das Shared Secret für den Client so, dass sie mit der Konfiguration Ihrer VPN-Appliance übereinstimmen. Die IP-Adresse ist die interne IP-Adresse Ihrer Appliance. Wenn Ihre Appliance über IPv6 kommuniziert, verwenden Sie diese IP-Adresse zusammen mit der zugehörigen Scope-ID (Schnittstellen-ID).
    3. Das Shared Secret ist das RADIUS-Shared Secret für den externen Authentifikator, den Sie auf Ihrer Appliance konfigurieren werden.
  5. Nehmen Sie im Abschnitt Authentifizierung die in Abbildung 1-1 unten dargestellten Einstellungen vor.

Konfigurieren Ihres RADIUS-Clients

  • Um zu verhindern, dass bestehende, nicht 2FA-fähige AD-Benutzer von Ihrem VPN ausgeschlossen werden, empfehlen wir, während der Übergangsphase Nicht-2FA-Benutzer zuzulassen. Es wird auch empfohlen, den VPN-Zugang auf eine Sicherheitsgruppe im Abschnitt Benutzer zu beschränken.
  • Stellen Sie sicher, dass das Kontrollkästchen neben Mobile Application OTPs aktiviert ist.

Abbildung 1-1

ESA wurde nun für die Kommunikation mit dem Citrix® NetScaler-Gerät konfiguriert . Sie müssen nun das Citrix® NetScaler-Gerät für die Kommunikation mit dem ESA-Server konfigurieren.

Schritt II - Konfigurieren Ihres Citrix® NetScaler-Geräts


Führen Sie die folgenden Schritte aus:

  1. Melden Sie sich an Ihrer Citrix® NetScaler-Verwaltungsoberfläche an.
  2. Erweitern Sie Access GatewayVirtuelle Server, wählen Sie Ihren vorhandenen Access Gateway Virtual Server aus und klicken Sie auf Öffnen.
  3. Navigieren Sie im Fenster Access Gateway Virtual Server konfigurieren zur Registerkarte Authentifizierung.
  4. Wählen Sie im Abschnitt Authentifizierungsrichtlinien die Option Primär und klicken Sie auf Richtlinie einfügen.
  5. Geben Sie im Fenster Authentifizierungsrichtlinie konfigurieren einen Namen für Ihre Richtlinie ein (z. B. ESA-Authentifizierung)
  6. Wählen Sie im ersten Dropdown-Menü die Option Allgemein und im zweiten Dropdown-Menü unter Benannte Ausdrückedie Option Wahr aus
  7. Klicken Sie auf Add ExpressionNew (neben Server) und setzen Sie die folgenden Parameter auf die unten angegebenen Werte
    1. Name: ESA RADIUS
    2. IP-Adresse: Die IP-Adresse Ihres ESA RADIUS-Servers
    3. Geheimer Schlüssel: Wie in Abbildung 1-1 eingegeben
    4. Bestätigen Sie den geheimen Schlüssel: Wie oben
    5. Passwort-Kodierung: PAP
  8. OKanklicken
  9. OKanklicken
  10. OKanklicken
  11. Speichernanklicken

Schritt III - Testen der Verbindung


So testen Sie die neu konfigurierte Verbindung:

  1. Navigieren Sie zu der URL, die Sie normalerweise für SSL-VPN-Anmeldungen bei Ihrer Citrix® NetScaler-Appliance verwenden.
  2. Geben Sie die Anmeldedaten Ihres Testbenutzers ein. Stellen Sie sicher, dass Sie einen Benutzer mit aktivierter Mobile Application 2FA mit ESA verwenden. Wenn Sie zur Eingabe eines Kennworts aufgefordert werden, fügen Sie das von der mobilen Anwendung generierte OTP an Ihr AD-Kennwort an. Wenn der Benutzer beispielsweise ein AD-Kennwort von Esa123 und ein OTP von 999111 hat, sollten Sie Esa123999111 eingeben.

Fehlersuche

Wenn Sie sich nicht über den ESA-RADIUS-Server authentifizieren können, stellen Sie sicher, dass Sie die folgenden Schritte durchgeführt haben:

  1. Führen Sie einen Smoke-Test mit Ihrem RADIUS-Server durch, wie im Dokument "Überprüfen der ESA-RADIUS-Funktionalität" beschrieben.
  2. Wenn keine Fehler behoben wurden und Sie immer noch keine Verbindung herstellen können, kehren Sie zu einer bestehenden Anmeldekonfiguration zurück (die keine 2FA verwendet) und überprüfen Sie, ob Sie eine Verbindung herstellen können
  3. Wenn Sie mit den alten Einstellungen immer noch eine Verbindung herstellen können, stellen Sie die neuen Einstellungen wieder her und überprüfen Sie, ob keine Firewall UDP 1812 zwischen Ihrem VPN-Gerät und Ihrem RADIUS-Server blockiert
  4. Wenn Sie immer noch keine Verbindung herstellen können, wenden Sie sich an den technischen Support von ESET.