Ratkaisu
Johdanto
Tässä artikkelissa kuvataan, miten Cisco® ASA IPSec -laite konfiguroidaan tunnistamaan käyttäjät ESA-palvelimella. Ennen kuin jatkat, varmista, että olet asentanut ESET Secure Authenticationin RADIUS-palvelinkomponentin ja että voit käyttää RADIUS-palvelua, jonka avulla ulkoiset järjestelmät voivat todentaa käyttäjiä.
Ennen kuin Cisco® ASA IPSec -laite voi käyttää ESA-palvelinta käyttäjien todentamiseen RADIUS:n kautta, se on määritettävä RADIUS-asiakkaaksi ESA-palvelimessa. Seuraavaksi ESA RADIUS -palvelua käyttävä palvelimesi on määritettävä Cisco® ASA IPSec -laitteen RADIUS-palvelimeksi. Kun nämä määritykset on määritetty, voit aloittaa kirjautumisen Cisco® ASA IPSec -laitteeseen ESA OTP:n avulla.
Vaihe I - RADIUS-asiakkaan määritys
Jotta Cisco® ASA IPSec -laite voi kommunikoida ESA-palvelimen kanssa, Cisco® ASA IPSec -laite on määritettävä RADIUS-asiakkaaksi ESA-palvelimessa:
- Kirjaudu sisään ESA Web Consoleen.
- Siirry kohtaan Komponentit > RADIUS ja etsi ESA RADIUS -palvelua käyttävän palvelimen isäntänimi.
- Napsauta isäntänimeä ja napsauta sitten Luo uusi radiusasiakas.
- Perusasetukset-osiossa
- Anna RADIUS-asiakkaalle mieleenpainuva nimi, johon on helppo viitata.
- Määritä asiakkaan IP-osoite ja jaettu salaisuus siten, että ne vastaavat VPN-laitteesi kokoonpanoa. IP-osoite on laitteesi sisäinen IP-osoite. Jos laitteesi kommunikoi IPv6:n kautta, käytä kyseistä IP-osoitetta ja siihen liittyvää scope ID -tunnusta (käyttöliittymätunnusta).
- Jaettu salaisuus on laitteeseen määritettävän ulkoisen todentajan RADIUS-jakosalaisuus.
- Sovella Authentication (Todennus ) -osiossa alla olevassa kuvassa 1-1 esitettyjä asetuksia.

Kuva 1-1
ESA on nyt määritetty kommunikoimaan Cisco® ASA IPSec -laitteen kanssa . Sinun on nyt määritettävä Cisco® ASA IPSec -laite kommunikoimaan ESA-palvelimen kanssa .
Vaihe II - Cisco® ASA -laitteen konfigurointi
Noudata seuraavia ohjeita:
- Kirjaudu Adaptime Services Device Manageriin.
- Siirry kohtaan Configuration → Remote Access VPN.
- Valitse Network (client) Access, → IPSec(IKEv1) Connection Profiles.
- Luo uusi yhteysprofiili
- Siirry IPSec Remote Access Connection Profile -ikkunan Basic-välilehdelle.
- Kirjoita IKE Peer Authentication (IKE-vertaistodennus) -kohtaan ennalta jaettu avain, joka syötetään kunkin loppukäyttäjän VPN-asiakkaaseen. Sen tulisi olla vahva salasana.
- napsauta Manage (Hallitse) Authentication (Todennus ) -osiossa.
- napsauta Add (Lisää ) kohdassa AAA Service Groups (AAA-palveluryhmät).
- Anna uudelle ryhmälle nimi (esimerkiksi ESA-RADIUS), varmista, että protokollaksi on valittu RADIUS, ja napsauta sitten OK.
- Valitse palvelinryhmäsi ja napsauta Lisää valitun ryhmän palvelimet -paneelissa.
- Aseta seuraavat parametrit alla esitettyihin arvoihin (katso kuva 2-1)
- Liitännän nimi: ASA-liitäntä, josta ESA RADIUS-palvelin on tavoitettavissa
- Palvelimen nimi tai IP-osoite: ESA RADIUS -palvelimen isäntänimi tai IP-osoite
- Aikakatkaisu: 30 sekuntia
- Palvelimen todennusportti: 1812
- Palvelimen tiliportti: Ei käytössä, koska ESA ei tue RADIUS-tilintunnistusta, mutta asetetaan arvoksi 1813
- Uusintayrityksen aikaväli: 10 sekuntia
- Palvelimen salainen avain: RADIUS-palvelimen jaettu salaisuus (katso kuva 1-1)
- Microsoft CHAPv2 -yhteensopiva: Ei valittu
- Napsauta OK.
- Napsauta OK.
- Napsauta vasemmanpuoleisessa paneelissa PPP ja varmista, että vain PAP on valittuna.
- Napsauta Client Address Assignment (Asiakasosoitteen määritys)
- Valitse tai luo DHCP-pooli, jota haluat käyttää.
- Napsauta OK.
- Napsauta Oletusryhmäkäytäntö-osiota
- Valitse haluamasi käytäntö.
- Varmista, että Enable IPSec Protocol (Ota IPSec-protokolla käyttöön ) ja Enable L2TP IPSec Protocol (Ota L2TP IPSec-protokolla käyttöön ) on valittu.
- Napsauta OK.

Kuva 2-1
Vaihe III - Testaa yhteys
Testaa juuri määritetty yhteys:
- Varmista, että VPN-asiakas on määritetty oikein
- Varmista, että Ryhmätodennus-valintapainike on valittuna VPN-asiakkaan yhteyden ominaisuuksien Todennus-välilehdellä.
- Varmista, että vaiheessa 4-b käytetty esijaettu avain on syötetty molempiin salasanakenttiin.
- Muodosta yhteys IPSec VPN:ään tilillä, jossa on käytössä Mobile Application 2FA using ESA. Kun sinua pyydetään antamaan salasana, liitä mobiilisovelluksen luoma OTP AD-salasanaasi. Jos käyttäjän AD-salasana on esimerkiksi Esa123 ja OTP 999111, kirjoita Esa123999111.
Vianmääritys
Jos et pysty todennukseen ESA RADIUS-palvelimen kautta, varmista, että olet suorittanut seuraavat vaiheet:
- Suorita savutesti RADIUS-palvelimella ESA RADIUS -toiminnallisuuden tarkistaminen -asiakirjan mukaisesti.
- Jos mitään vikoja ei ole korjattu, etkä vieläkään pysty muodostamaan yhteyttä, palaa olemassa olevaan kirjautumiskokoonpanoon (jossa ei käytetä 2FA:ta) ja tarkista, että voit muodostaa yhteyden
- Jos voit edelleen muodostaa yhteyden vanhoilla asetuksilla, palauta uudet asetukset ja tarkista, ettei VPN-laitteen ja RADIUS-palvelimen välillä ole palomuuria, joka estää UDP 1812:n käytön
- Jos et vieläkään pysty muodostamaan yhteyttä, ota yhteyttä ESETin tekniseen tukeen.