Solución
Introducción
Este artículo describe cómo configurar un dispositivo Cisco® ASA SSL VPN para autenticar usuarios contra un servidor ESA. Antes de continuar, compruebe que ha instalado el componente Servidor RADIUS de ESET Secure Authentication y que puede acceder al servicio RADIUS que permite a los sistemas externos autenticar usuarios.
Antes de que su dispositivo Cisco® ASA SSL VPN pueda utilizar el servidor ESA para autenticar usuarios mediante RADIUS, debe configurarse como cliente RADIUS en el servidor ESA. A continuación, el servidor que ejecuta el servicio ESA RADIUS debe configurarse como servidor RADIUS en el dispositivo Cisco® ASA SSL VPN. Una vez especificadas estas configuraciones, podrá empezar a iniciar sesión en su dispositivo Cisco® ASA SSL VPN utilizando las OTP de ESA.
Paso I - Configuración del cliente RADIUS
Para permitir que el dispositivo Cisco® ASA SSL VPN se comunique con su servidor ESA, debe configurar el dispositivo Cisco® ASA SSL VPN como cliente RADIUS en su servidor ESA:
- Inicie sesión en la consola web de ESA.
- Navegue hasta Componentes > RADIUS y localice el nombre de host del servidor que ejecuta el servicio ESA RADIUS.
- Haga clic en el nombre de host y, a continuación, en Crear nuevo cliente Radius.
- En la sección Configuración básica
- Asigne al cliente RADIUS un nombre fácil de recordar.
- Configure la Dirección IP y el Secreto compartido para el Cliente de forma que se correspondan con la configuración de su dispositivo VPN. La dirección IP es la dirección IP interna de su dispositivo. Si su dispositivo se comunica a través de IPv6, utilice esa dirección IP junto con el ID de ámbito (ID de interfaz) correspondiente.
- El secreto compartido es el secreto compartido RADIUS para el autenticador externo que configurará en su dispositivo.
- En la sección Autenticación, aplique la configuración que se muestra en la Figura 1-1.

Figura 1-1
ESA ya está configurado para comunicarse con el dispositivo Cisco® ASA SSL VPN. Ahora debe configurar el dispositivo Cisco® ASA SSL VPN para que se comunique con el servidor ESA.
Paso II - Configure su dispositivo Cisco® ASA
Siga los pasos que se indican a continuación:
- Inicie sesión en su Adaptime Services Device Manager.
- Navegue hasta Configuración → VPN de acceso remoto.
- Haz clic en Clientless SSL VPN → Connection Profiles y asegúrate de que la casilla de verificación situada debajo de Allow access está seleccionada en la interfaz correspondiente (ver Figura 2-1, paso 1).
- Haga clic en Añadir en Perfiles de conexión (consulte la Figura 2-1, paso 2)
- Navegue hasta la pestaña Basic de la ventana Add Clientless Remote Access Connection Profile.
- Escriba un nombre para su perfil de conexión (por ejemplo, ESA).
- Asegúrese de que el método de autenticación está configurado como Sólo AAA.
- Haga clic en Administrar en la sección Autenticación y defina un nuevo grupo de servicio
- Haga clic en Añadir en Grupos de servicio AAA.
- Introduzca un nombre para el nuevo grupo (por ejemplo, ESA-RADIUS), asegúrese de que el protocolo está configurado como RADIUS y haga clic en Aceptar.
- Seleccione su Grupo de Servidores y haga clic en Añadir en el panel Servidores en el grupo seleccionado.
- Configure los siguientes parámetros con los valores que se muestran a continuación (consulte la Figura 2-2)
- Nombre de interfaz: La interfaz ASA en la que se puede acceder a su servidor RADIUS ESA
- Nombre del servidor o dirección IP: El nombre de host/dirección IP de su servidor ESA RADIUS
- Tiempo de espera: 30 segundos
- Puerto de autenticación del servidor: 1812
- Puerto de cuenta del servidor: N/A ya que ESA no soporta RADIUS accountint, pero configurado a 1813
- Intervalo de reintentos: 10 segundos
- Clave secreta del servidor: Su secreto compartido del servidor RADIUS (véase la Figura 1-1)
- Compatible con Microsoft CHAPv2: No seleccionado
- Haga clic en OK
- Haga clic en OK

Figura 2-2


Figura 2-2
Paso III - Probar la conexión
Para probar la conexión recién configurada
- Conéctese a su ASA VPN utilizando una cuenta con la Aplicación Móvil 2FA utilizando ESA habilitada. Cuando se le solicite una contraseña, añada la OTP generada por la aplicación móvil a su contraseña AD. Por ejemplo, si el usuario tiene una contraseña AD de Esa123 y una OTP de 999111, escriba Esa123999111.
Solución de problemas
Si no puede autenticarse a través del servidor RADIUS de ESA, asegúrese de haber realizado los siguientes pasos:
- Ejecute una prueba de humo con su servidor RADIUS, como se indica en Verificación de la funcionalidad de ESA RADIUS.
- Si no se ha solucionado ningún fallo y sigue sin poder conectarse, vuelva a una configuración de inicio de sesión existente (que no utilice 2FA) y compruebe que puede conectarse
- Si sigue sin poder conectarse con la configuración anterior, restaure la nueva configuración y compruebe que no hay ningún cortafuegos bloqueando UDP 1812 entre su dispositivo VPN y su servidor RADIUS
- Si sigue sin poder conectarse, póngase en contacto con el soporte técnico de ESET.