[KB3481] Miten määrittelen Cisco® ASA SSL VPN -laitteeni käytettäväksi ESET Secure Authenticationin kanssa?

HUOM:

Tämä sivu on käännetty tietokoneella. Klikkaa englantia tämän sivun Kielet-kohdassa näyttääksesi alkuperäisen tekstin. Jos jokin on epäselvää, ota yhteyttä paikalliseen tukeen.

 

Ratkaisu

Johdanto


Tässä artikkelissa kuvataan, miten Cisco® ASA SSL VPN -laite konfiguroidaan tunnistamaan käyttäjät ESA-palvelimella. Ennen kuin jatkat, tarkista, että olet asentanut ESET Secure Authenticationin RADIUS Server -komponentin ja että voit käyttää RADIUS-palvelua, jonka avulla ulkoiset järjestelmät voivat todentaa käyttäjiä.

Ennen kuin Cisco® ASA SSL VPN -laite voi käyttää ESA-palvelinta käyttäjien todentamiseen RADIUS:n kautta, se on määritettävä RADIUS-asiakkaaksi ESA-palvelimessa. Seuraavaksi ESA RADIUS -palvelua käyttävä palvelimesi on määritettävä Cisco® ASA SSL VPN -laitteen RADIUS-palvelimeksi. Kun nämä määritykset on määritetty, voit aloittaa kirjautumisen Cisco® ASA SSL VPN -laitteeseen ESA OTP:n avulla.

HUOM:

Tämä integrointiopas käyttää Client ei vahvista käyttäjätunnusta ja salasanaa Client-tyyppiä tälle tietylle VPN-laitteelle. Jos haluat käyttää muuta Client-tyyppiä, katso generic description of Client types ja tarkista myyjältä, tukeeko VPN-laite sitä.

Vaihe I - RADIUS-asiakkaan määritys


Jotta Cisco® ASA SSL VPN -laite voi kommunikoida ESA-palvelimen kanssa, Cisco® ASA SSL VPN -laite on määritettävä RADIUS-asiakkaaksi ESA-palvelimessa:

  1. Kirjaudu sisään ESA Web Consoleen.
  2. Siirry kohtaan Komponentit > RADIUS ja etsi ESA RADIUS -palvelua käyttävän palvelimen isäntänimi.
  3. Napsauta isäntänimeä ja napsauta sitten Luo uusi radiusasiakas.
  4. Perusasetukset-osiossa
    1. Anna RADIUS-asiakkaalle mieleenpainuva nimi, johon on helppo viitata.
    2. Määritä asiakkaan IP-osoite ja jaettu salaisuus siten, että ne vastaavat VPN-laitteesi kokoonpanoa. IP-osoite on laitteesi sisäinen IP-osoite. Jos laitteesi kommunikoi IPv6:n kautta, käytä kyseistä IP-osoitetta ja siihen liittyvää scope ID -tunnusta (käyttöliittymätunnusta).
    3. Jaettu salaisuus on laitteeseen määritettävän ulkoisen todentajan RADIUS-jakosalaisuus.
  5. Sovella Authentication (Todennus ) -osiossa alla olevassa kuvassa 1-1 esitettyjä asetuksia.

RADIUS-asiakkaan määrittäminen

  • Jotta VPN:ääsi ei lukittaisi nykyisiä, ei-2FA-toiminnolla varustettuja AD-käyttäjiä, suosittelemme, että sallit siirtymävaiheessa ei-2FA-käyttäjät. On myös suositeltavaa, että rajoitat VPN-käytön käyttäjäryhmään Users-osiossa.
  • Varmista, että Mobile Application (Mobiilisovellus ) -kohdan vieressä oleva valintaruutu on valittuna.

Kuva 1-1

ESA on nyt määritetty kommunikoimaan Cisco® ASA SSL VPN -laitteen kanssa . Sinun on nyt määritettävä Cisco® ASA SSL VPN -laite kommunikoimaan ESA-palvelimen kanssa.

Vaihe II - Cisco® ASA -laitteen määrittäminen


Noudata seuraavia ohjeita:

  1. Kirjaudu Adaptime Services Device Manageriin.
  2. Siirry kohtaan Configuration Remote Access VPN.
  3. Valitse Clientless SSL VPN Connection Profiles (Yhteysprofiilit ) ja varmista, että Allow access (Salli pääsy ) -valintaruutu on valittuna kyseisessä käyttöliittymässä (katso kuva 2-1, vaihe 1).
  4. Napsauta Add (Lisää) kohdassa Connection Profiles (yhteysprofiilit ) (katso kuva 2-1, vaihe 2)
    1. Siirry Add Clientless Remote Access Connection Profile -ikkunan Basic-välilehdelle.
    2. Kirjoita yhteysprofiilin nimi (esimerkiksi ESA).
    3. Varmista, että todennusmenetelmäksi on asetettu vain AAA.
    4. Napsauta Manage (Hallitse ) Authentication (Todennus ) -osiossa ja määritä uusi palveluryhmä
      1. Napsauta Add (Lisää) kohdassa AAA-palveluryhmät.
      2. Anna uudelle ryhmälle nimi (esimerkiksi ESA-RADIUS), varmista, että protokollaksi on valittu RADIUS, ja napsauta OK.
      3. Valitse palvelinryhmäsi ja napsauta Lisää valitun ryhmän palvelimet -paneelissa.
      4. Aseta seuraavat parametrit alla esitettyihin arvoihin (katso kuva 2-2)
        1. Liitännän nimi: ASA-liitäntä, josta ESA RADIUS-palvelin on tavoitettavissa
        2. Palvelimen nimi tai IP-osoite: ESA RADIUS -palvelimen isäntänimi tai IP-osoite
        3. Aikakatkaisu: 30 sekuntia
        4. Palvelimen todennusportti: 1812
        5. Palvelimen tiliportti: Ei käytössä, koska ESA ei tue RADIUS-tilintunnistusta, mutta asetetaan arvoksi 1813
        6. Uusintayrityksen aikaväli: 10 sekuntia
        7. Palvelimen salainen avain: RADIUS-palvelimen jaettu salaisuus (katso kuva 1-1)
        8. Microsoft CHAPv2 -yhteensopiva: Ei valittu
      5. Klikkaa OK
      6. Klikkaa OK

Kuva 2-1

Kuva 2-2

Vaihe III - Testaa yhteys


Testaa juuri määritetty yhteys:

  1. Muodosta yhteys ASA VPN:ään tilillä, jossa on käytössä Mobile Application 2FA käyttäen ESA:ta. Kun sinua pyydetään antamaan salasana, liitä mobiilisovelluksen luoma OTP AD-salasanaasi. Jos käyttäjän AD-salasana on esimerkiksi Esa123 ja OTP 999111, kirjoita Esa123999111.

Vianmääritys

Jos et pysty todennukseen ESA RADIUS-palvelimen kautta, varmista, että olet suorittanut seuraavat vaiheet:

  1. Suorita savutesti RADIUS-palvelimella, kuten kohdassa ESA RADIUS-toiminnallisuuden tarkistaminen on esitetty.
  2. Jos mitään vikoja ei ole korjattu, etkä vieläkään pysty muodostamaan yhteyttä, palaa olemassa olevaan kirjautumiskokoonpanoon (jossa ei käytetä 2FA:ta) ja tarkista, että voit muodostaa yhteyden
  3. Jos voit edelleen muodostaa yhteyden vanhoilla asetuksilla, palauta uudet asetukset ja tarkista, ettei VPN-laitteen ja RADIUS-palvelimen välillä ole palomuuria, joka estää UDP 1812:n käytön
  4. Jos et vieläkään pysty muodostamaan yhteyttä, ota yhteyttä ESETin tekniseen tukeen.