Ratkaisu
Johdanto
Tässä artikkelissa kuvataan, miten Citrix® NetScaler -laite määritetään tunnistamaan käyttäjät ESA-palvelimella. Ennen kuin jatkat, tarkista, että olet asentanut ESET Secure Authenticationin RADIUS Server -komponentin ja että voit käyttää RADIUS-palvelua, jonka avulla ulkoiset järjestelmät voivat todentaa käyttäjiä.
Ennen kuin Citrix® NetScaler -laite voi käyttää ESA-palvelinta käyttäjien todentamiseen RADIUS:n kautta, se on määritettävä RADIUS-asiakkaaksi ESA-palvelimessa. Seuraavaksi ESA RADIUS -palvelua käyttävä palvelimesi on määritettävä Citrix® NetScaler -laitteen RADIUS-palvelimeksi. Kun nämä asetukset on määritetty, voit aloittaa kirjautumisen Citrix® NetScaler -laitteeseen ESA OTP:n avulla.
Vaihe I - RADIUS-asiakkaan määritys
Jotta Citrix® NetScaler -laite voi kommunikoida ESA-palvelimen kanssa, Citrix® NetScaler -laite on määritettävä RADIUS-asiakkaaksi ESA-palvelimessa:
- Kirjaudu sisään ESA Web Consoleen.
- Siirry kohtaan Komponentit > RADIUS ja etsi ESA RADIUS -palvelua käyttävän palvelimen isäntänimi.
- Napsauta isäntänimeä ja napsauta sitten Create New Radius Client.
- Perusasetukset-osiossa
- Anna RADIUS-asiakkaalle mieleenpainuva nimi, johon on helppo viitata.
- Määritä asiakkaan IP-osoite ja jaettu salaisuus siten, että ne vastaavat VPN-laitteesi kokoonpanoa. IP-osoite on laitteesi sisäinen IP-osoite. Jos laitteesi kommunikoi IPv6:n kautta, käytä kyseistä IP-osoitetta ja siihen liittyvää scope ID -tunnusta (käyttöliittymätunnusta).
- Jaettu salaisuus on laitteeseen määritettävän ulkoisen todentajan RADIUS-jakosalaisuus.
- Sovella Authentication (Todennus ) -osiossa alla olevassa kuvassa 1-1 esitettyjä asetuksia.

Kuva 1-1
ESA on nyt määritetty kommunikoimaan Citrix® NetScaler -laitteen kanssa . Sinun on nyt määritettävä Citrix® NetScaler -laite kommunikoimaan ESA-palvelimen kanssa.
Vaihe II - Citrix® NetScaler -laitteen määrittäminen
Noudata seuraavia ohjeita:
- Kirjaudu sisään Citrix® NetScaler -laitteen hallintakäyttöliittymään.
- Laajenna Access Gateway → Virtual Servers, valitse olemassa oleva Access Gateway Virtual Server ja napsauta Open.
- Siirry Configure Access Gateway Virtual Server -ikkunassa Authentication-välilehdelle.
- Valitse Authentication Policies (Todennuskäytännöt ) -osiossa Primary (Ensisijainen ) ja napsauta Insert Policy (Lisää käytäntö) -painiketta.
- Kirjoita Configure Authentication Policy (Määritä todennuskäytäntö ) -ikkunassa nimi käytännölle (esimerkiksi ESA Authentication)
- Valitse General (Yleinen ) ensimmäisestä pudotusvalikosta ja true (tosi ) toisesta pudotusvalikosta Named Expressions (Nimetyt lausekkeet) -kohdasta
- Napsauta Add Expression → New ( Server (Palvelin) -kohdan vieressä) ja aseta seuraavat parametrit alla esitettyihin arvoihin
- Nimi: ESA RADIUS
- IP-osoite: ESA RADIUS -palvelimen IP-osoite
- Salainen avain: Kuten kuvassa 1-1 on merkitty
- Vahvista salainen avain: Kuten edellä
-
Salasanan koodaus: PAP
- Klikkaa OK
- Klikkaa OK
- Klikkaa OK
- Napsauta Tallenna
Vaihe III - Yhteyden testaaminen
Testaa juuri määritetty yhteys:
- Siirry URL-osoitteeseen, jota normaalisti käytät SSL VPN -kirjautumiseen Citrix® NetScaler -laitteessa.
- Syötä testikäyttäjän tunnistetiedot. Varmista, että käytät käyttäjää, jonka Mobile Application 2FA using ESA on käytössä. Kun sinua pyydetään antamaan salasana, liitä mobiilisovelluksen luoma OTP AD-salasanaasi. Jos käyttäjän AD-salasana on esimerkiksi Esa123 ja OTP 999111, kirjoita Esa123999111.
Vianmääritys
Jos et pysty todennukseen ESA RADIUS-palvelimen kautta, varmista, että olet suorittanut seuraavat vaiheet:
- Suorita savutesti RADIUS-palvelimella asiakirjan "Verifying ESA RADIUS Functionality" (ESA RADIUS-toiminnallisuuden tarkistaminen) mukaisesti.
- Jos mitään vikoja ei ole korjattu, etkä vieläkään pysty muodostamaan yhteyttä, palaa olemassa olevaan kirjautumiskonfiguraatioon (jossa ei käytetä 2FA:ta) ja tarkista, että pystyt muodostamaan yhteyden
- Jos voit edelleen muodostaa yhteyden vanhoilla asetuksilla, palauta uudet asetukset ja tarkista, ettei VPN-laitteen ja RADIUS-palvelimen välillä ole palomuuria, joka estää UDP 1812:n käytön
- Jos yhteys ei vieläkään onnistu, ota yhteyttä ESETin tekniseen tukeen.