[KB3472] Miten määrittelen Barracuda SSL VPN™ -laitteeni käytettäväksi ESET Secure Authenticationin kanssa?

HUOM:

Tämä sivu on käännetty tietokoneella. Klikkaa englantia tämän sivun Kielet-kohdassa näyttääksesi alkuperäisen tekstin. Jos jokin on epäselvää, ota yhteyttä paikalliseen tukeen.

 

Yksityiskohdat

Barracuda SSL VPN™ on integroitu laitteisto- ja ohjelmistoratkaisu, joka mahdollistaa turvallisen, asiakaskohtaisen etäkäytön sisäisten verkkoresurssien käyttöön millä tahansa verkkoselaimella, ja ESET Secure Authentication (ESA) -järjestelmän avulla siitä voidaan helposti tehdä entistä turvallisempi toisen todennustekijän avulla.

Ratkaisu

Johdanto


Tässä artikkelissa kuvataan, miten Barracuda SSL VPN™ -palvelin määritetään tunnistamaan käyttäjät ESA-palvelimella. Ennen kuin jatkat, tarkista, että olet asentanut ESET Secure Authenticationin RADIUS Server -komponentin ja että voit käyttää RADIUS-palvelua, jonka avulla ulkoiset järjestelmät voivat todentaa käyttäjiä.

Ennen kuin Barracuda SSL VPN™ -laitteesi voi käyttää ESA-palvelinta käyttäjien todentamiseen RADIUS:n kautta, se on määritettävä RADIUS-asiakkaaksi ESA-palvelimessa. Seuraavaksi ESA RADIUS -palvelua käyttävä palvelimesi on määritettävä Barracuda SSL VPN™ -laitteen RADIUS-palvelimeksi. Kun nämä määritykset on määritetty, voit aloittaa kirjautumisen Barracuda SSL VPN™ -palveluun ESA OTP:n avulla.

HUOM:

Tämä integrointiopas hyödyntää Client ei vahvista käyttäjätunnusta ja salasanaa Client-tyyppiä tälle tietylle VPN-laitteelle. Jos haluat käyttää muuta Client-tyyppiä, katso generic description of Client types ja tarkista toimittajalta, tukeeko VPN-laite sitä.

Vaihe I - RADIUS-asiakkaan määritys



RADIUS-protokolla edellyttää, että RADIUS-palvelimille osoitetut käyttöpyynnöt sisältävät RADIUS-asiakkaan (esimerkiksi Barracuda SSL VPN™ -laitteen) IP-osoitteen.

Jotta Barracuda SSL VPN™ -laite voi kommunikoida ESA-palvelimen kanssa, laite on määritettävä RADIUS-asiakkaaksi ESA RADIUS-palvelimessa:

  1. Kirjaudu sisään ESA Web Consoleen.
  2. Siirry kohtaan Komponentit > RADIUS ja etsi ESA RADIUS -palvelua käyttävän palvelimen isäntänimi.
  3. Napsauta isäntänimeä ja napsauta sitten Create New Radius Client (Luo uusi radiusasiakas).
  4. Perusasetukset-osiossa
    1. Anna RADIUS-asiakkaalle mieleenpainuva nimi, johon on helppo viitata.
    2. Määritä asiakkaan IP-osoite ja jaettu salaisuus siten, että ne vastaavat VPN-laitteesi kokoonpanoa. IP-osoite on laitteesi sisäinen IP-osoite. Jos laitteesi kommunikoi IPv6:n kautta, käytä kyseistä IP-osoitetta ja siihen liittyvää scope ID -tunnusta (käyttöliittymätunnusta).
    3. Jaettu salaisuus on laitteeseen määritettävän ulkoisen todentajan RADIUS-jakosalaisuus.
  5. Sovella Authentication (Todennus ) -osiossa alla olevassa kuvassa 1-1 esitettyjä asetuksia.

RADIUS-asiakkaan määrittäminen

  • Jotta VPN:ääsi ei lukittaisi nykyisiä, ei-2FA-toiminnolla varustettuja AD-käyttäjiä, suosittelemme, että sallit siirtymävaiheessa ei-2FA-käyttäjät. On myös suositeltavaa, että rajoitat VPN-käytön käyttäjäryhmään Users-osiossa.
  • Varmista, että Mobile Application (Mobiilisovellus ) -kohdan vieressä oleva valintaruutu on valittuna.

Kuva 1-1

ESA on nyt määritetty kommunikoimaan Barracuda SSL VPN™ -laitteen kanssa. Sinun on nyt määritettävä Barracuda SSL VPN™ -laite kommunikoimaan ESA-palvelimen kanssa. Luo ensin uusi todennusjärjestelmä ja määritä sitten RADIUS-palvelimen asetukset.

Vaihe II - Luo uusi todennusjärjestelmä



Luo uusi todennusjärjestelmän jaettu salaisuus noudattamalla seuraavia ohjeita:

  1. Kirjaudu sisään Barracudan hallintaliittymään
  2. Siirry kohtaan Järjestelmän hallinta → Pääsynvalvonta Todennusjärjestelmät
  3. Luo uusi järjestelmä käyttämällä seuraavia arvoja:

    Nimi: "ESA RADIUS"
    Valitut moduulit: Lisää "RADIUS" luettelosta "Käytettävissä olevat moduulit"
    Valitut käytännöt: Lisää sovellettavat käytännöt "Available Policies" -luettelosta

  4. Napsauta Lisää.

Vaihe III - RADIUS-palvelimen asetusten määrittäminen



Seuraa alla olevia ohjeita, kun olet edelleen hallintakäyttöliittymässä:

  1. Siirry kohtaan Järjestelmän hallinta → PääsynvalvontaMääritys
  2. Aseta RADIUS-osiossa alla esitetyt parametrit seuraaviin arvoihin:

    RADIUS-palvelin: ESA RADIUS-palvelimen IP-osoite
    RADIUS-varmuuspalvelimet: Lisää mahdolliset määrittämäsi tarpeettomat ESA RADIUS -palvelimet tai jätä tyhjäksi, jos et ole määrittänyt niitä
    Todentamisportti: 1812
    Jaettu salaisuus:
    Sama jaettu salaisuus, jonka määrittelit osassa I
    Todennusmenetelmä: PAP
    Time out: 30
    Todennuksen uusintayritykset: 2
    Haasteen hylkääminen: Ei

  3. Napsauta Tallenna muutokset
  4. Testaa asetukset siirtymällä URL-osoitteeseen, jota normaalisti käytät SSL VPN -kirjautumiseen. Syötä testikäyttäjän tunnistetiedot:

    - Varmista, että käytät käyttäjää, joka on otettu käyttöön mobiilisovelluksen 2FA:ta varten ESA:n avulla
    - Liitä salasanakenttään mobiilisovelluksen luoma OTP AD-salasana. Jos käyttäjän AD-salasana on esimerkiksi "Blink182" ja OTP 999111, kirjoita Blink182999111

Vianmääritys



Jos et pysty todennukseen ESA RADIUS-palvelimen kautta, varmista, että olet suorittanut seuraavat vaiheet:

  1. Suorita savutesti RADIUS-palvelimellasi ESA RADIUS -toiminnallisuuden tarkistaminen-ohjeen mukaisesti.
  2. Jos mitään vikoja ei ole korjattu, etkä vieläkään pysty muodostamaan yhteyttä, palaa olemassa olevaan kirjautumiskokoonpanoon (jossa ei käytetä 2FA:ta) ja tarkista, että voit muodostaa yhteyden
  3. Jos voit edelleen muodostaa yhteyden vanhoilla asetuksilla, palauta uudet asetukset ja tarkista, ettei VPN-laitteen ja RADIUS-palvelimen välillä ole palomuuria, joka estää UDP 1812:n käytön
  4. Jos et vieläkään pysty muodostamaan yhteyttä, ota yhteyttä ESETin tekniseen tukeen.