Lahendus
Sissejuhatus
Selles artiklis kirjeldatakse, kuidas Cisco® ASA SSL VPN seadet konfigureerida kasutajate autentimiseks ESA-serveri suhtes. Enne jätkamist veenduge, et olete paigaldanud ESET Secure Authentication'i RADIUS Server komponendi ja saate juurdepääsu RADIUS-teenusele, mis võimaldab välissüsteemidel kasutajaid autentida.
Enne kui teie Cisco® ASA SSL VPN-seade saab kasutada ESA-serverit kasutajate autentimiseks RADIUSi kaudu, peab see olema seadistatud RADIUS-kliendina ESA-serveris. Seejärel tuleb teie ESA RADIUS-teenust kasutav server seadistada Cisco® ASA SSL VPN-seadmes RADIUS-serveriks. Kui need seadistused on määratud, saate alustada sisselogimist Cisco® ASA SSL VPN-seadmesse ESA OTP-de abil.
I samm - RADIUS-kliendi konfigureerimine
Selleks, et Cisco® ASA SSL VPN-seade saaks suhelda teie ESA-serveriga, peate Cisco® ASA SSL VPN-seade konfigureerima oma ESA-serveris RADIUS-kliendina:
- Logige sisse ESA veebikonsooli.
- Navigeerige menüüsse Components > RADIUS ja leidke ESA RADIUS-teenust kasutava serveri hostinimi.
- Klõpsake hostinimel ja seejärel klõpsake Create New Radius Client.
- Avage jaotises Basic Settings (Põhiseaded )
- Andke RADIUS-kliendile meeldejääv nimi, et sellele oleks lihtne viidata.
- Konfigureerige kliendi IP-aadress ja jagatud saladus nii, et need vastaksid teie VPN-seadme konfiguratsioonile. IP-aadress on teie seadme sisemine IP-aadress. Kui teie seade suhtleb IPv6 kaudu, kasutage seda IP-aadressi koos sellega seotud vahemiku ID-ga (liidese ID).
- Jagatud saladus on RADIUSi jagatud saladus välise autentimisseadme jaoks, mille te seadmes konfigureerite.
- Kasutage jaotises Authentication (Autentimine ) allpool joonisel 1-1 näidatud seadistusi.

Joonis 1-1
ESA on nüüd konfigureeritud Cisco® ASA SSL VPN-seadmega suhtlemiseks . Nüüd tuleb Cisco® ASA SSL VPN-seade konfigureerida ESA serveriga suhtlemiseks.
II samm - Cisco® ASA seadme konfigureerimine
Järgige alljärgnevaid samme:
- Logige sisse oma Adaptime Services Device Managerisse.
- Navigeerige jaotisele Configuration → Remote Access VPN.
- Klõpsake Clientless SSL VPN → Connection Profiles ja veenduge, et vastava liidese all olev märkeruut Allow access on valitud (vt joonis 2-1, samm 1).
- Klõpsake nuppu Add all Connection Profiles (vt joonis 2-1, samm 2)
- Navigeerige akna Add Clientless Remote Access Connection Profile (Lisa Clientless Remote Access Connection Profile ) vahekaardile Basic (Põhi ).
- Sisestage oma ühendusprofiili nimi (näiteks ESA).
- Veenduge, et autentimismeetodiks on seatud ainult AAA.
- Klõpsake jaotises Authentication (Autentimine ) nuppu Manage (Halda ) ja määratlege uus teenusegrupp
- Klõpsake AAA-teenusgruppide all Add (Lisa).
- Sisestage uue rühma nimi (näiteks ESA-RADIUS), veenduge, et protokolliks on määratud RADIUS ja klõpsake OK.
- Valige oma serverirühm ja klõpsake paneelil Servers in selected group (Valitud rühma serverid ) nuppu Add (Lisa).
- Seadistage järgmised parameetrid allpool näidatud väärtustele (vt joonis 2-2)
- Interface Name: ASA liides, mille kaudu teie ESA RADIUS-server on kättesaadav
- Serveri nimi või IP-aadress: ESA RADIUS-serveri hostinimi/IP-aadress
- Timeout: 30 sekundit
- Serveri autentimisport: 1812
- Serveri konto port: Ei kohaldata, kuna ESA ei toeta RADIUSi kontot, kuid on määratud 1813
- Korduvkatsete intervall: 10 sekundit
- Serveri salajane võti: Teie RADIUS-serveri jagatud saladus (vt joonis 1-1)
- Microsoft CHAPv2-võimeline: Ei ole valitud
- Klõpsake OK
- Klõpsake OK

Joonis 2-1


Joonis 2-2
III samm - ühenduse testimine
Äsja konfigureeritud ühenduse testimiseks:
- Ühendage oma ASA VPN-iga, kasutades kontot, mille mobiilirakenduse 2FA on lubatud ESA abil. Kui teil palutakse sisestada parool, lisage mobiilirakenduse poolt genereeritud OTP oma AD paroolile. Näiteks kui kasutaja AD-parool on Esa123 ja OTP 999111, sisestage Esa123999111.
Veaotsing
Kui teil ei õnnestu autentimine ESA RADIUS-serveri kaudu, veenduge, et olete teinud järgmised toimingud:
- Tehke oma RADIUS-serveri suhtes suitsukatse, nagu on kirjeldatud ESA RADIUSi funktsionaalsuse kontrollimisel.
- Kui ühtegi viga ei ole kõrvaldatud ja te ei saa endiselt ühendust luua, võtke uuesti kasutusele olemasolev sisselogimiskonfiguratsioon (mis ei kasuta 2FA-d) ja kontrollige, kas teil on võimalik ühendust luua
- Kui teil on endiselt võimalik ühendust luua vanade seadete abil, taastage uued seaded ja kontrollige, et VPN-seadme ja RADIUS-serveri vahel ei ole tulemüüri, mis blokeerib UDP 1812
- Kui teil ei õnnestu endiselt ühendust luua, võtke ühendust ESETi tehnilise toega.