[KB3481] Kuidas konfigureerida Cisco® ASA SSL VPN-seade ESET Secure Authenticationiga kasutamiseks?

MÄRGE:

See lehekülg on tõlgitud arvuti poolt. Klõpsa selle lehekülje keelte all inglise keeles, et kuvada originaaltekst. Kui midagi jääb ebaselgeks, võta palun ühendust oma kohaliku klienditoega.

Lahendus

Sissejuhatus


Selles artiklis kirjeldatakse, kuidas Cisco® ASA SSL VPN seadet konfigureerida kasutajate autentimiseks ESA-serveri suhtes. Enne jätkamist veenduge, et olete paigaldanud ESET Secure Authentication'i RADIUS Server komponendi ja saate juurdepääsu RADIUS-teenusele, mis võimaldab välissüsteemidel kasutajaid autentida.

Enne kui teie Cisco® ASA SSL VPN-seade saab kasutada ESA-serverit kasutajate autentimiseks RADIUSi kaudu, peab see olema seadistatud RADIUS-kliendina ESA-serveris. Seejärel tuleb teie ESA RADIUS-teenust kasutav server seadistada Cisco® ASA SSL VPN-seadmes RADIUS-serveriks. Kui need seadistused on määratud, saate alustada sisselogimist Cisco® ASA SSL VPN-seadmesse ESA OTP-de abil.

MÄRKUS:

See integratsioonijuhend kasutab Klient ei kinnita kasutajanime ja parooli Kliendi tüüpi selle konkreetse VPN-seadme jaoks. Kui soovite kasutada muud Client-tüüpi, vaadake generic description of Client types ja kontrollige müüjalt, kas VPN-seade seda toetab.

I samm - RADIUS-kliendi konfigureerimine


Selleks, et Cisco® ASA SSL VPN-seade saaks suhelda teie ESA-serveriga, peate Cisco® ASA SSL VPN-seade konfigureerima oma ESA-serveris RADIUS-kliendina:

  1. Logige sisse ESA veebikonsooli.
  2. Navigeerige menüüsse Components > RADIUS ja leidke ESA RADIUS-teenust kasutava serveri hostinimi.
  3. Klõpsake hostinimel ja seejärel klõpsake Create New Radius Client.
  4. Avage jaotises Basic Settings (Põhiseaded )
    1. Andke RADIUS-kliendile meeldejääv nimi, et sellele oleks lihtne viidata.
    2. Konfigureerige kliendi IP-aadress ja jagatud saladus nii, et need vastaksid teie VPN-seadme konfiguratsioonile. IP-aadress on teie seadme sisemine IP-aadress. Kui teie seade suhtleb IPv6 kaudu, kasutage seda IP-aadressi koos sellega seotud vahemiku ID-ga (liidese ID).
    3. Jagatud saladus on RADIUSi jagatud saladus välise autentimisseadme jaoks, mille te seadmes konfigureerite.
  5. Kasutage jaotises Authentication (Autentimine ) allpool joonisel 1-1 näidatud seadistusi.

RADIUS-kliendi konfigureerimine

  • Selleks, et vältida olemasolevate, mitte-2FA-funktsiooniga AD-kasutajate lukustamist teie VPN-ist, soovitame üleminekufaasis lubada mitte-2FA-kasutajad. Samuti on soovitatav piirata VPN-juurdepääsu turvarühmale sektsioonis Users (Kasutajad ).
  • Veenduge, et märkeruut Mobiilirakenduse kõrval on valitud.

Joonis 1-1

ESA on nüüd konfigureeritud Cisco® ASA SSL VPN-seadmega suhtlemiseks . Nüüd tuleb Cisco® ASA SSL VPN-seade konfigureerida ESA serveriga suhtlemiseks.

II samm - Cisco® ASA seadme konfigureerimine


Järgige alljärgnevaid samme:

  1. Logige sisse oma Adaptime Services Device Managerisse.
  2. Navigeerige jaotisele Configuration Remote Access VPN.
  3. Klõpsake Clientless SSL VPN Connection Profiles ja veenduge, et vastava liidese all olev märkeruut Allow access on valitud (vt joonis 2-1, samm 1).
  4. Klõpsake nuppu Add all Connection Profiles (vt joonis 2-1, samm 2)
    1. Navigeerige akna Add Clientless Remote Access Connection Profile (Lisa Clientless Remote Access Connection Profile ) vahekaardile Basic (Põhi ).
    2. Sisestage oma ühendusprofiili nimi (näiteks ESA).
    3. Veenduge, et autentimismeetodiks on seatud ainult AAA.
    4. Klõpsake jaotises Authentication (Autentimine ) nuppu Manage (Halda ) ja määratlege uus teenusegrupp
      1. Klõpsake AAA-teenusgruppide all Add (Lisa).
      2. Sisestage uue rühma nimi (näiteks ESA-RADIUS), veenduge, et protokolliks on määratud RADIUS ja klõpsake OK.
      3. Valige oma serverirühm ja klõpsake paneelil Servers in selected group (Valitud rühma serverid ) nuppu Add (Lisa).
      4. Seadistage järgmised parameetrid allpool näidatud väärtustele (vt joonis 2-2)
        1. Interface Name: ASA liides, mille kaudu teie ESA RADIUS-server on kättesaadav
        2. Serveri nimi või IP-aadress: ESA RADIUS-serveri hostinimi/IP-aadress
        3. Timeout: 30 sekundit
        4. Serveri autentimisport: 1812
        5. Serveri konto port: Ei kohaldata, kuna ESA ei toeta RADIUSi kontot, kuid on määratud 1813
        6. Korduvkatsete intervall: 10 sekundit
        7. Serveri salajane võti: Teie RADIUS-serveri jagatud saladus (vt joonis 1-1)
        8. Microsoft CHAPv2-võimeline: Ei ole valitud
      5. Klõpsake OK
      6. Klõpsake OK

Joonis 2-1

Joonis 2-2

III samm - ühenduse testimine


Äsja konfigureeritud ühenduse testimiseks:

  1. Ühendage oma ASA VPN-iga, kasutades kontot, mille mobiilirakenduse 2FA on lubatud ESA abil. Kui teil palutakse sisestada parool, lisage mobiilirakenduse poolt genereeritud OTP oma AD paroolile. Näiteks kui kasutaja AD-parool on Esa123 ja OTP 999111, sisestage Esa123999111.

Veaotsing

Kui teil ei õnnestu autentimine ESA RADIUS-serveri kaudu, veenduge, et olete teinud järgmised toimingud:

  1. Tehke oma RADIUS-serveri suhtes suitsukatse, nagu on kirjeldatud ESA RADIUSi funktsionaalsuse kontrollimisel.
  2. Kui ühtegi viga ei ole kõrvaldatud ja te ei saa endiselt ühendust luua, võtke uuesti kasutusele olemasolev sisselogimiskonfiguratsioon (mis ei kasuta 2FA-d) ja kontrollige, kas teil on võimalik ühendust luua
  3. Kui teil on endiselt võimalik ühendust luua vanade seadete abil, taastage uued seaded ja kontrollige, et VPN-seadme ja RADIUS-serveri vahel ei ole tulemüüri, mis blokeerib UDP 1812
  4. Kui teil ei õnnestu endiselt ühendust luua, võtke ühendust ESETi tehnilise toega.