Løsning
Introduktion til løsningen
Citrix® Access Gateway er en SSL VPN-gateway, der giver sikker adgang til netværk. Denne artikel beskriver, hvordan man konfigurerer en Citrix® Access Gateway-enhed til at godkende brugere mod en ESA-server. Før du fortsætter, skal du kontrollere, at du har installeret RADIUS Server-komponenten i ESET Secure Authentication og kan få adgang til RADIUS-tjenesten, der gør det muligt for eksterne systemer at godkende brugere.
Før din Citrix® Access Gateway-enhed kan bruge ESA-serveren til at godkende brugere via RADIUS, skal den konfigureres som en RADIUS-klient på ESA-serveren. Dernæst skal din server, der kører ESA-RADIUS-tjenesten, konfigureres som en RADIUS-server på Citrix® Access Gateway-enheden. Når disse konfigurationer er angivet, kan du begynde at logge ind på din Citrix® Access Gateway-enhed ved hjælp af ESA OTP'er.
Trin I - Konfiguration af RADIUS-klient
For at Citrix® Access Gateway-enheden kan kommunikere med din ESA-server, skal du konfigurere Citrix® Access Gateway-enheden som en RADIUS-klient på din ESA-server:
- Log ind på ESA Web Console.
- Naviger til Komponenter > RADIUS, og find værtsnavnet på den server, der kører ESA-RADIUS-tjenesten.
- Klik på værtsnavnet, og klik derefter på Create New Radius Client.
- I afsnittet Grundlæggende indstillinger
- Giv RADIUS-klienten et mindeværdigt navn, så den er nem at finde.
- Konfigurer IP-adressen og den delte hemmelighed for klienten, så de svarer til konfigurationen af dit VPN-apparat. IP-adressen er den interne IP-adresse på dit apparat. Hvis dit apparat kommunikerer via IPv6, skal du bruge den IP-adresse sammen med det relaterede scope-ID (interface-ID).
- Den delte hemmelighed er den delte RADIUS-hemmelighed for den eksterne autentificering, som du vil konfigurere på dit apparat.
- I sektionen Authentication skal du anvende de indstillinger, der er vist i Figur 1-1 nedenfor.
Figur 1-1
ESA er nu blevet konfigureret til at kommunikere med Citrix® Access Gateway-enheden. Du skal nu konfigurere Citrix® Access Gateway-enheden til at kommunikere med ESA-serveren .
Trin II - Konfiguration af din Citrix® Access Gateway-enhed
For at konfigurere Citrix Gateway 13 skal du se deres dokumentation om Configuring Radius Authentication og bruge værdierne nedenfor:
- Server: IP-adressen på din ESA-RADIUS-server
- Hemmelig nøgle: Din delte RADIUS-hemmelighed (se Figur 1-1)
- Bekræft hemmelig nøgle: Gentag din deltehemmelighed
Følg nedenstående trin for at konfigurere Citrix® Access Gateway (salg afsluttet 2016):
- Log ind på din Citrix® Access Gateway-administratorgrænseflade.
- Naviger til Management → Authentication Profiles.
- Klik på Tilføj, og vælg RADIUS.
- I vinduet RADIUS Properties skal du indtaste et profilnavn (f.eks. ESA RADIUS).
- Klik på Ny (under listen Servere), og indstil følgende parametre til de værdier, der er vist nedenfor
- Server: IP-adressen på din ESA-RADIUS-server
- Shared Secret: Din delte RADIUS-hemmelighed (se Figur 1-1)
- Bekræft hemmelighed: Gentag din deltehemmelighed
- Klik på OK.
- Klik på Gem.
- Naviger til Management → Logon Points.
- Klik på Tilføj (eller Rediger et eksisterende logonpunkt).
- Vælg ESA RADIUS under Godkendelsesprofiler.
- Klik på Gem
Trin III - Test af forbindelsen
For at teste den nyligt konfigurerede forbindelse:
- Naviger til den URL, som du normalt bruger til SSL VPN-login med dit Citrix® Access Gateway-apparat.
- Indtast legitimationsoplysningerne for din testbruger. Sørg for, at du bruger en konto med Mobile Application 2FA ved hjælp af ESA aktiveret. Når du bliver bedt om en adgangskode, skal du føje den OTP, der er genereret af mobilapplikationen, til din AD-adgangskode. Hvis brugeren f.eks. har en AD-adgangskode på Esa123 og en OTP på 999111, skal du skrive Esa123999111.
Fejlfinding
Hvis du ikke kan godkende via ESA RADIUS-serveren, skal du sikre dig, at du har udført følgende trin:
- Kør en røgprøve mod din RADIUS-server, som beskrevet i Verificering af ESA RADIUS-funktionalitet.
- Hvis ingen fejl blev rettet, og du stadig ikke kan oprette forbindelse, skal du vende tilbage til en eksisterende login-konfiguration (som ikke bruger 2FA) og kontrollere, at du kan oprette forbindelse
- Hvis du stadig kan oprette forbindelse med de gamle indstillinger, skal du gendanne de nye indstillinger og kontrollere, at der ikke er nogen firewall, der blokerer UDP 1812 mellem din VPN-enhed og din RADIUS-server
- Hvis du stadig ikke kan oprette forbindelse, skal du kontakte ESET's tekniske support.