Yksityiskohdat
Barracuda SSL VPN™ on integroitu laitteisto- ja ohjelmistoratkaisu, joka mahdollistaa turvallisen, asiakaskohtaisen etäkäytön sisäisten verkkoresurssien käyttöön millä tahansa verkkoselaimella, ja ESET Secure Authentication (ESA) -järjestelmän avulla siitä voidaan helposti tehdä entistä turvallisempi toisen todennustekijän avulla.
Ratkaisu
Johdanto
Tässä artikkelissa kuvataan, miten Barracuda SSL VPN™ -palvelin määritetään tunnistamaan käyttäjät ESA-palvelimella. Ennen kuin jatkat, tarkista, että olet asentanut ESET Secure Authenticationin RADIUS Server -komponentin ja että voit käyttää RADIUS-palvelua, jonka avulla ulkoiset järjestelmät voivat todentaa käyttäjiä.
Ennen kuin Barracuda SSL VPN™ -laitteesi voi käyttää ESA-palvelinta käyttäjien todentamiseen RADIUS:n kautta, se on määritettävä RADIUS-asiakkaaksi ESA-palvelimessa. Seuraavaksi ESA RADIUS -palvelua käyttävä palvelimesi on määritettävä Barracuda SSL VPN™ -laitteen RADIUS-palvelimeksi. Kun nämä määritykset on määritetty, voit aloittaa kirjautumisen Barracuda SSL VPN™ -palveluun ESA OTP:n avulla.
Vaihe I - RADIUS-asiakkaan määritys
RADIUS-protokolla edellyttää, että RADIUS-palvelimille osoitetut käyttöpyynnöt sisältävät RADIUS-asiakkaan (esimerkiksi Barracuda SSL VPN™ -laitteen) IP-osoitteen.
Jotta Barracuda SSL VPN™ -laite voi kommunikoida ESA-palvelimen kanssa, laite on määritettävä RADIUS-asiakkaaksi ESA RADIUS-palvelimessa:
- Kirjaudu sisään ESA Web Consoleen.
- Siirry kohtaan Komponentit > RADIUS ja etsi ESA RADIUS -palvelua käyttävän palvelimen isäntänimi.
- Napsauta isäntänimeä ja napsauta sitten Create New Radius Client (Luo uusi radiusasiakas).
- Perusasetukset-osiossa
- Anna RADIUS-asiakkaalle mieleenpainuva nimi, johon on helppo viitata.
- Määritä asiakkaan IP-osoite ja jaettu salaisuus siten, että ne vastaavat VPN-laitteesi kokoonpanoa. IP-osoite on laitteesi sisäinen IP-osoite. Jos laitteesi kommunikoi IPv6:n kautta, käytä kyseistä IP-osoitetta ja siihen liittyvää scope ID -tunnusta (käyttöliittymätunnusta).
- Jaettu salaisuus on laitteeseen määritettävän ulkoisen todentajan RADIUS-jakosalaisuus.
- Sovella Authentication (Todennus ) -osiossa alla olevassa kuvassa 1-1 esitettyjä asetuksia.

Kuva 1-1
ESA on nyt määritetty kommunikoimaan Barracuda SSL VPN™ -laitteen kanssa. Sinun on nyt määritettävä Barracuda SSL VPN™ -laite kommunikoimaan ESA-palvelimen kanssa. Luo ensin uusi todennusjärjestelmä ja määritä sitten RADIUS-palvelimen asetukset.
Vaihe II - Luo uusi todennusjärjestelmä
Luo uusi todennusjärjestelmän jaettu salaisuus noudattamalla seuraavia ohjeita:
- Kirjaudu sisään Barracudan hallintaliittymään
- Siirry kohtaan Järjestelmän hallinta → Pääsynvalvonta → Todennusjärjestelmät
- Luo uusi järjestelmä käyttämällä seuraavia arvoja:
Nimi: "ESA RADIUS"
Valitut moduulit: Lisää "RADIUS" luettelosta "Käytettävissä olevat moduulit"
Valitut käytännöt: Lisää sovellettavat käytännöt "Available Policies" -luettelosta - Napsauta Lisää.
Vaihe III - RADIUS-palvelimen asetusten määrittäminen
Seuraa alla olevia ohjeita, kun olet edelleen hallintakäyttöliittymässä:
- Siirry kohtaan Järjestelmän hallinta → Pääsynvalvonta → Määritys
- Aseta RADIUS-osiossa alla esitetyt parametrit seuraaviin arvoihin:
RADIUS-palvelin: ESA RADIUS-palvelimen IP-osoite
RADIUS-varmuuspalvelimet: Lisää mahdolliset määrittämäsi tarpeettomat ESA RADIUS -palvelimet tai jätä tyhjäksi, jos et ole määrittänyt niitä
Todentamisportti: 1812
Jaettu salaisuus: Sama jaettu salaisuus, jonka määrittelit osassa I
Todennusmenetelmä: PAP
Time out: 30
Todennuksen uusintayritykset: 2
Haasteen hylkääminen: Ei - Napsauta Tallenna muutokset
- Testaa asetukset siirtymällä URL-osoitteeseen, jota normaalisti käytät SSL VPN -kirjautumiseen. Syötä testikäyttäjän tunnistetiedot:
- Varmista, että käytät käyttäjää, joka on otettu käyttöön mobiilisovelluksen 2FA:ta varten ESA:n avulla
- Liitä salasanakenttään mobiilisovelluksen luoma OTP AD-salasana. Jos käyttäjän AD-salasana on esimerkiksi "Blink182" ja OTP 999111, kirjoita Blink182999111
Vianmääritys
Jos et pysty todennukseen ESA RADIUS-palvelimen kautta, varmista, että olet suorittanut seuraavat vaiheet:
- Suorita savutesti RADIUS-palvelimellasi ESA RADIUS -toiminnallisuuden tarkistaminen-ohjeen mukaisesti.
- Jos mitään vikoja ei ole korjattu, etkä vieläkään pysty muodostamaan yhteyttä, palaa olemassa olevaan kirjautumiskokoonpanoon (jossa ei käytetä 2FA:ta) ja tarkista, että voit muodostaa yhteyden
- Jos voit edelleen muodostaa yhteyden vanhoilla asetuksilla, palauta uudet asetukset ja tarkista, ettei VPN-laitteen ja RADIUS-palvelimen välillä ole palomuuria, joka estää UDP 1812:n käytön
- Jos et vieläkään pysty muodostamaan yhteyttä, ota yhteyttä ESETin tekniseen tukeen.