[KB3571] Wie konfiguriere ich meinen Netasq IPSec VPN Client für die Verwendung mit ESET Secure Authentication?

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Lösung

Einführung

Dieser Artikel beschreibt, wie Sie den Netasq IPSec VPN Client™ so konfigurieren, dass er Benutzer gegenüber einem ESA-Server authentifiziert. Bevor Sie fortfahren, stellen Sie sicher, dass Sie die RADIUS-Server-Komponente von ESET Secure Authentication installiert haben und auf den RADIUS-Dienst zugreifen können, der es externen Systemen ermöglicht, Benutzer zu authentifizieren.

Bevor der Netasq IPSec VPN Client™ den ESA-Server zur Authentifizierung von Benutzern über RADIUS verwenden kann, muss er als RADIUS-Client auf dem ESA-Server eingerichtet werden. Anschließend muss Ihr Server, auf dem der ESA-RADIUS-Dienst läuft, als RADIUS-Server auf dem Netasq IPSec VPN Client™ eingerichtet werden. Sobald diese Konfigurationen festgelegt sind, können Sie sich mithilfe von ESA OTPs bei Ihrem Netasq IPSec VPN™ anmelden.

HINWEIS:

In diesem Integrationshandbuch wird der Client-Typ "Benutzername und Kennwort " für diese spezielle VPN-Appliance nicht validiert. Wenn Sie einen anderen Client-Typ verwenden möchten, lesen Sie generische Beschreibung der Client-Typen und klären Sie mit dem Hersteller, ob die VPN-Appliance dies unterstützt.

Schritt I - RADIUS-Client-Konfiguration



Das RADIUS-Protokoll erfordert, dass Zugriffsanfragen an RADIUS-Server die IP-Adresse des RADIUS-Clients (z. B. des Netasq IPSec VPN Client™) enthalten.

Damit der Netasq IPSec VPN Client™ mit Ihrem ESA-Server kommunizieren kann, müssen Sie ihn als RADIUS-Client auf Ihrem ESA-RADIUS-Server konfigurieren:

  1. Melden Sie sich bei der ESA-Webkonsole an.
  2. Navigieren Sie zu Komponenten > RADIUS und suchen Sie den Hostnamen des Servers, auf dem der ESA-RADIUS-Dienst läuft.
  3. Klicken Sie auf den Hostnamen und dann auf Neuen Radius-Client erstellen.
  4. Im Abschnitt Grundeinstellungen
    1. Geben Sie dem RADIUS-Client einen einprägsamen Namen, damit er leicht zu finden ist.
    2. Konfigurieren Sie die IP-Adresse und das Shared Secret für den Client so, dass sie mit der Konfiguration Ihrer VPN-Appliance übereinstimmen. Die IP-Adresse ist die interne IP-Adresse Ihrer Appliance. Wenn Ihre Appliance über IPv6 kommuniziert, verwenden Sie diese IP-Adresse zusammen mit der zugehörigen Scope-ID (Schnittstellen-ID).
    3. Das Shared Secret ist das RADIUS-Shared Secret für den externen Authentifikator, den Sie auf Ihrer Appliance konfigurieren werden.
  5. Nehmen Sie im Abschnitt Authentifizierung die in Abbildung 1-1 unten dargestellten Einstellungen vor.

Konfigurieren Ihres RADIUS-Clients

  • Um zu verhindern, dass bestehende, nicht 2FA-fähige AD-Benutzer von Ihrem VPN ausgeschlossen werden, empfehlen wir, während der Übergangsphase Nicht-2FA-Benutzer zuzulassen. Es wird auch empfohlen, den VPN-Zugang auf eine Sicherheitsgruppe im Abschnitt Benutzer zu beschränken.
  • Stellen Sie sicher, dass das Kontrollkästchen neben Mobile Anwendung aktiviert ist.

Abbildung 1-1

ESA wurde nun für die Kommunikation mit dem Netasq IPSec VPN Client™ konfiguriert. Sie müssen nun den Netasq IPSec VPN Client™ für die Kommunikation mit dem ESA-Server konfigurieren. Erstellen Sie zunächst ein neues Authentifizierungsschema und konfigurieren Sie dann die Einstellungen für Ihren RADIUS-Server.

  1. Öffnen Sie die Netasq Web-GUI und navigieren Sie zu Benutzer→Autorisierungsportal → Verfügbare Methoden. Fügen Sie die Radius-Methode hinzu und setzen Sie die Serveradresse auf die IP-Adresse des Servers, auf dem ESET Secure Authentication installiert ist.
  2. Navigieren Sie zu Benutzer VPN-Zugriffsrechte → Standard-Authentifizierungsmethode und wählen Sie Radius. Sie können diesen Parameter für einzelne Benutzer unter BenutzerVPN-ZugangsberechtigungenRegeln für Benutzer festlegen.

Schritt II - VPN-Tunnel-Konfiguration



Verwenden Sie Ihr Active Directory-Passwort und Ihre Token-ID (ohne Leerzeichen), um die folgenden Schritte auszuführen:

Erstellen Sie eine neue Zertifizierungsstelle (CA)

  1. Navigieren Sie zu Objekte Zertifikate und klicken Sie auf Hinzufügen → Stammzertifizierungsstelle hinzufügen.
  2. Befolgen Sie die Anweisungen des Assistenten, um eine CA zu erstellen.
  3. Navigieren Sie zu Objekte Zertifikate Hinzufügen →Serverzertifikat hinzufügen und wählen Sie Ihre neu erstellte CA als Standard-Serverzertifikat für Netasq aus.
  4. Navigieren Sie zu VPN→IPSec VPN→Peers, wählen Sie Hinzufügen→ Neue anonyme (mobile) Gegenstelle.
  5. Wählen Sie Zertifikat Xauth (iPhone) und wählen Sie dann Ihre neue CA.

Definieren Sie die Tunneleinstellungen

  1. Navigieren Sie zu VPN → IPSec VPN → Verschlüsselungsrichtlinie → Tunnel HinzufügenNeue Richtlinie
  2. Wählen Sie Mobile peer im Feld Mobile peer used und wählen Sie die Objekte, auf die der Benutzer Zugriff hat, im Feld Local resources . Wenn Sie fertig sind, klicken Sie auf Aktivieren.
  3. Navigieren Sie zu Benutzer → VPN → IPSec VPN → Peers und klicken Sie auf Hinzufügen Neuer anonymer (mobiler) Peer.
  4. Wählen Sie Zertifikat Xauth (iPhone) und wählen Sie dann Ihre neue CA.
  5. Navigieren Sie zu VPN IPSec VPNVerschlüsselungsrichtlinieHinzufügen → Neue Richtlinie.
  6. Wählen Sie im Feld Verwendeter mobiler Peer den mobilen Peer und im Feld Lokale Ressourcen die Objekte aus, auf die der Benutzer Zugriff hat. Wenn Sie fertig sind, klicken Sie auf Aktivieren.
  7. Navigieren Sie zu VPN VPN-ZugriffsrechteVPN-Zugriff und fügen Sie eine Regel hinzu, um den Zugriff für den Benutzer zu erlauben.

Aktivieren von Benachrichtigungen

  1. Navigieren Sie zu BenachrichtigungenE-Mail-Benachrichtigungen Konfiguration.
  2. Wählen Sie E-Mail-Benachrichtigung aktivieren und geben Sie die entsprechenden Parameter für Ihre E-Mail-Anwendung ein.
  3. Klicken Sie unter Empfänger auf Neue Empfängergruppe hinzufügen und fügen Sie dann Benutzer hinzu, die E-Mail-Benachrichtigungen erhalten sollen.

Benutzerregistrierung

  1. Navigieren Sie zu Benutzer Authentifizierung Captive Portal.
  2. Aktivieren Sie das Captive Portal und aktivieren Sie das Kontrollkästchen neben den externen Schnittstellen.
  3. Geben Sie unter Zertifikatsoptionen den privaten Schlüssel für das Zertifikat ein, das Sie zuvor erstellt haben.
  4. Wählen Sie unter Externe Schnittstellen die Option Webanmeldung für Benutzer zulassen. Erstellen Sie unter Erweiterte Eigenschaften neue Zertifikate für Benutzer und geben Sie die Benutzergruppe an, der das Zertifikat zugewiesen werden soll.

Zertifikatszuweisung

  1. Navigieren Sie zum Captive Portal (https://netasq_IP_address/auth).
  2. Melden Sie sich bei dem Benutzerkonto an, für das Sie ein Zertifikat erhalten möchten.
  3. Navigieren Sie zum Abschnitt Zertifikat und holen Sie das Zertifikat für Ihren Benutzer ab.
  4. Navigieren Sie zu BenutzerAnmeldung und genehmigen Sie alle ausstehenden Anträge.
  5. Navigieren Sie im Captive Portal zum Abschnitt " Zertifikat" und klicken Sie auf " Zertifikat herunterladen".
  6. Sobald der Download des Zertifikats abgeschlossen ist, klicken Sie auf Exportieren , um es in einer Datei zu speichern.

Schritt III - Testen der Verbindung


Konfigurieren Sie Ihren VPN-Client wie in den folgenden Screenshots dargestellt, um die Verbindung zu testen:


Abbildung 3-1

Abbildung 3-2

Abbildung 3-3

Abbildung 3-4

Abbildung 3-5


Fehlersuche

Wenn Sie sich nicht über den ESA RADIUS-Server authentifizieren können, stellen Sie sicher, dass Sie die folgenden Schritte durchgeführt haben:

  1. Führen Sie einen Smoke-Test mit Ihrem RADIUS-Server durch, wie im Dokument Überprüfen der ESA-RADIUS-Funktionalität beschrieben.
  2. Wenn keine Fehler behoben wurden und Sie immer noch keine Verbindung herstellen können, kehren Sie zu einer bestehenden Anmeldekonfiguration zurück (die keine 2FA verwendet) und überprüfen Sie, ob Sie eine Verbindung herstellen können
  3. Wenn Sie mit den alten Einstellungen immer noch eine Verbindung herstellen können, stellen Sie die neuen Einstellungen wieder her und stellen Sie sicher, dass keine Firewall UDP 1812 zwischen Ihrem VPN-Gerät und Ihrem RADIUS-Server blockiert
  4. Wenn Sie immer noch keine Verbindung herstellen können, wenden Sie sich an den technischen Support von ESET.