[KB3473] Miten määrittelen Cisco® ASA IPSec -laitteeni käytettäväksi ESET Secure Authenticationin kanssa?

HUOM:

Tämä sivu on käännetty tietokoneella. Klikkaa englantia tämän sivun Kielet-kohdassa näyttääksesi alkuperäisen tekstin. Jos jokin on epäselvää, ota yhteyttä paikalliseen tukeen.

 

Ratkaisu

Johdanto


Tässä artikkelissa kuvataan, miten Cisco® ASA IPSec -laite konfiguroidaan tunnistamaan käyttäjät ESA-palvelimella. Ennen kuin jatkat, varmista, että olet asentanut ESET Secure Authenticationin RADIUS-palvelinkomponentin ja että voit käyttää RADIUS-palvelua, jonka avulla ulkoiset järjestelmät voivat todentaa käyttäjiä.

Ennen kuin Cisco® ASA IPSec -laite voi käyttää ESA-palvelinta käyttäjien todentamiseen RADIUS:n kautta, se on määritettävä RADIUS-asiakkaaksi ESA-palvelimessa. Seuraavaksi ESA RADIUS -palvelua käyttävä palvelimesi on määritettävä Cisco® ASA IPSec -laitteen RADIUS-palvelimeksi. Kun nämä määritykset on määritetty, voit aloittaa kirjautumisen Cisco® ASA IPSec -laitteeseen ESA OTP:n avulla.

HUOM:

Tämä integrointiopas hyödyntää Client ei vahvista käyttäjätunnusta ja salasanaa Client-tyyppiä tälle tietylle VPN-laitteelle. Jos haluat käyttää muuta Client-tyyppiä, katso generic description of Client types ja tarkista myyjältä, tukeeko VPN-laite sitä.

Vaihe I - RADIUS-asiakkaan määritys


Jotta Cisco® ASA IPSec -laite voi kommunikoida ESA-palvelimen kanssa, Cisco® ASA IPSec -laite on määritettävä RADIUS-asiakkaaksi ESA-palvelimessa:

  1. Kirjaudu sisään ESA Web Consoleen.
  2. Siirry kohtaan Komponentit > RADIUS ja etsi ESA RADIUS -palvelua käyttävän palvelimen isäntänimi.
  3. Napsauta isäntänimeä ja napsauta sitten Luo uusi radiusasiakas.
  4. Perusasetukset-osiossa
    1. Anna RADIUS-asiakkaalle mieleenpainuva nimi, johon on helppo viitata.
    2. Määritä asiakkaan IP-osoite ja jaettu salaisuus siten, että ne vastaavat VPN-laitteesi kokoonpanoa. IP-osoite on laitteesi sisäinen IP-osoite. Jos laitteesi kommunikoi IPv6:n kautta, käytä kyseistä IP-osoitetta ja siihen liittyvää scope ID -tunnusta (käyttöliittymätunnusta).
    3. Jaettu salaisuus on laitteeseen määritettävän ulkoisen todentajan RADIUS-jakosalaisuus.
  5. Sovella Authentication (Todennus ) -osiossa alla olevassa kuvassa 1-1 esitettyjä asetuksia.

RADIUS-asiakkaan määrittäminen

  • Jotta VPN:ääsi ei lukittaisi nykyisiä, ei-2FA-toiminnolla varustettuja AD-käyttäjiä, suosittelemme, että sallit siirtymävaiheessa ei-2FA-käyttäjät. On myös suositeltavaa, että rajoitat VPN-käytön käyttäjäryhmään Users-osiossa.
  • Varmista, että Mobile Application (Mobiilisovellus ) -kohdan vieressä oleva valintaruutu on valittuna.

Kuva 1-1

ESA on nyt määritetty kommunikoimaan Cisco® ASA IPSec -laitteen kanssa . Sinun on nyt määritettävä Cisco® ASA IPSec -laite kommunikoimaan ESA-palvelimen kanssa .

Vaihe II - Cisco® ASA -laitteen konfigurointi


Noudata seuraavia ohjeita:

  1. Kirjaudu Adaptime Services Device Manageriin.
  2. Siirry kohtaan Configuration → Remote Access VPN.
  3. Valitse Network (client) Access, → IPSec(IKEv1) Connection Profiles.
  4. Luo uusi yhteysprofiili
    1. Siirry IPSec Remote Access Connection Profile -ikkunan Basic-välilehdelle.
    2. Kirjoita IKE Peer Authentication (IKE-vertaistodennus) -kohtaan ennalta jaettu avain, joka syötetään kunkin loppukäyttäjän VPN-asiakkaaseen. Sen tulisi olla vahva salasana.
    3. napsauta Manage (Hallitse) Authentication (Todennus ) -osiossa.
    4. napsauta Add (Lisää ) kohdassa AAA Service Groups (AAA-palveluryhmät).
    5. Anna uudelle ryhmälle nimi (esimerkiksi ESA-RADIUS), varmista, että protokollaksi on valittu RADIUS, ja napsauta sitten OK.
    6. Valitse palvelinryhmäsi ja napsauta Lisää valitun ryhmän palvelimet -paneelissa.
    7. Aseta seuraavat parametrit alla esitettyihin arvoihin (katso kuva 2-1)
      1. Liitännän nimi: ASA-liitäntä, josta ESA RADIUS-palvelin on tavoitettavissa
      2. Palvelimen nimi tai IP-osoite: ESA RADIUS -palvelimen isäntänimi tai IP-osoite
      3. Aikakatkaisu: 30 sekuntia
      4. Palvelimen todennusportti: 1812
      5. Palvelimen tiliportti: Ei käytössä, koska ESA ei tue RADIUS-tilintunnistusta, mutta asetetaan arvoksi 1813
      6. Uusintayrityksen aikaväli: 10 sekuntia
      7. Palvelimen salainen avain: RADIUS-palvelimen jaettu salaisuus (katso kuva 1-1)
      8. Microsoft CHAPv2 -yhteensopiva: Ei valittu
    8. Napsauta OK.
    9. Napsauta OK.
    10. Napsauta vasemmanpuoleisessa paneelissa PPP ja varmista, että vain PAP on valittuna.
    11. Napsauta Client Address Assignment (Asiakasosoitteen määritys)
      1. Valitse tai luo DHCP-pooli, jota haluat käyttää.
      2. Napsauta OK.
    12. Napsauta Oletusryhmäkäytäntö-osiota
      1. Valitse haluamasi käytäntö.
      2. Varmista, että Enable IPSec Protocol (Ota IPSec-protokolla käyttöön ) ja Enable L2TP IPSec Protocol (Ota L2TP IPSec-protokolla käyttöön ) on valittu.
    13. Napsauta OK.

Kuva 2-1

Vaihe III - Testaa yhteys


Testaa juuri määritetty yhteys:

  1. Varmista, että VPN-asiakas on määritetty oikein
    1. Varmista, että Ryhmätodennus-valintapainike on valittuna VPN-asiakkaan yhteyden ominaisuuksien Todennus-välilehdellä.
    2. Varmista, että vaiheessa 4-b käytetty esijaettu avain on syötetty molempiin salasanakenttiin.
  2. Muodosta yhteys IPSec VPN:ään tilillä, jossa on käytössä Mobile Application 2FA using ESA. Kun sinua pyydetään antamaan salasana, liitä mobiilisovelluksen luoma OTP AD-salasanaasi. Jos käyttäjän AD-salasana on esimerkiksi Esa123 ja OTP 999111, kirjoita Esa123999111.

Vianmääritys

Jos et pysty todennukseen ESA RADIUS-palvelimen kautta, varmista, että olet suorittanut seuraavat vaiheet:

  1. Suorita savutesti RADIUS-palvelimella ESA RADIUS -toiminnallisuuden tarkistaminen -asiakirjan mukaisesti.
  2. Jos mitään vikoja ei ole korjattu, etkä vieläkään pysty muodostamaan yhteyttä, palaa olemassa olevaan kirjautumiskokoonpanoon (jossa ei käytetä 2FA:ta) ja tarkista, että voit muodostaa yhteyden
  3. Jos voit edelleen muodostaa yhteyden vanhoilla asetuksilla, palauta uudet asetukset ja tarkista, ettei VPN-laitteen ja RADIUS-palvelimen välillä ole palomuuria, joka estää UDP 1812:n käytön
  4. Jos et vieläkään pysty muodostamaan yhteyttä, ota yhteyttä ESETin tekniseen tukeen.