Ratkaisu
Johdanto
Tässä artikkelissa kuvataan, miten Check Point Software SSL VPN -laite määritetään tunnistamaan käyttäjät ESA-palvelimella. Ennen kuin jatkat, tarkista, että olet asentanut ESET Secure Authenticationin RADIUS Server -komponentin ja että voit käyttää RADIUS-palvelua, jonka avulla ulkoiset järjestelmät voivat todentaa käyttäjiä.
Ennen kuin Check Point Software SSL VPN -laite voi käyttää ESA-palvelinta käyttäjien todentamiseen RADIUS:n kautta, se on määritettävä RADIUS-asiakkaaksi ESA-palvelimessa. Seuraavaksi ESA RADIUS -palvelua käyttävä palvelimesi on määritettävä Check Point Software SSL VPN -laitteen RADIUS-palvelimeksi. Kun nämä määritykset on määritetty, voit aloittaa kirjautumisen Check Point Software SSL VPN -laitteeseen ESA OTP:n avulla.
Vaihe I - RADIUS-asiakkaan määritys
Jotta Check Point Software SSL VPN -laite voi kommunikoida ESA-palvelimen kanssa, sinun on määritettävä Check Point Software SSL VPN -laite RADIUS-asiakkaaksi ESA-palvelimessa:
-
Kirjaudu sisään ESA Web Consoleen.
-
Siirry kohtaan Komponentit → RADIUS ja etsi ESA RADIUS-palvelua käyttävän palvelimen isäntänimi.
-
Napsauta isäntänimeä ja napsauta sitten Create New Radius Client (Luo uusi radiusasiakas).
-
Perusasetukset-osiossa:
-
Anna RADIUS-asiakkaalle mieleenpainuva nimi, johon on helppo viitata.
-
Määritä asiakkaan IP-osoite ja jaettu salaisuus siten, että ne vastaavat VPN-laitteesi kokoonpanoa. IP-osoite on laitteesi sisäinen IP-osoite. Jos laitteesi kommunikoi IPv6:n kautta, käytä kyseistä IP-osoitetta ja siihen liittyvää scope ID -tunnusta (käyttöliittymätunnusta).
-
Jaettu salaisuus on laitteeseen määritettävän ulkoisen todentajan RADIUS-jakosalaisuus.
-
-
Sovelletaan Authentication (Todentaminen ) -osiossa alla olevassa kuvassa 1-1 esitettyjä asetuksia

Kuva 1-1
ESA on nyt määritetty kommunikoimaan Check Point Software SSL VPN -laitteen kanssa . Check Point Software SSL VPN -laite on nyt määritettävä kommunikoimaan ESA-palvelimen kanssa.
Vaihe II - Check Point Software SSL VPN -laitteen määrittäminen
Noudata seuraavia ohjeita:
- Avaa Check Point SmartDashboard.
- Laajenna Servers and OPSEC Applications -sivu.
- Napsauta hiiren kakkospainikkeella Servers (Palvelimet ) ja valitse New → RADIUS.
- Anna uudelle palvelimelle nimi (esimerkiksi ESA).
- Napsauta New (Uusi ) Host (Isäntä ) -kentän vieressä.
- Valitse vasemmalta General Properties (Yleiset ominaisuudet ).
- Lisää palvelimelle nimi (esimerkiksi ESAradserv).
- Kirjoita ESA RADIUS-palvelimen IPv4-osoite.
- Napsauta OK.
- Valitse New Radius (porttia 1812 varten) avattavasta Service (Palvelu ) -valikosta.
- Kirjoita jaettu salaisuus, kuten kuvassa 1-1 on esitetty.
- Valitse protokollaksi PAP.
- Napsauta OK.
Vaihe III - Luo testikäyttäjä
- Siirry kohtaan ja laajenna Users and Administrators.
- Napsauta hiiren kakkospainikkeella Users ja valitse New User → Default.
- Kirjoita testikäyttäjän AD-käyttäjänimi (esimerkiksi Alice) User Properties (Käyttäjän ominaisuudet) -välilehden General (Yleistä ) -kohtaan.
- Valitse Authentication (Todentaminen ) -välilehti
- Aseta todennusasetukseksi RADIUS.
- Valitse kohdassa II luomaasi palvelinta.
- Napsauta OK.
Vaihe IV - Testaa yhteys
Testaa juuri määritetty yhteys:
- Käynnistä Check Point Software SecureClient.
- Syötä testikäyttäjän tunnistetiedot. Varmista, että käytät tiliä, jossa on käytössä Mobile Application 2FA using ESA. Kun sinua pyydetään antamaan salasana, liitä mobiilisovelluksen luoma OTP AD-salasanaasi. Jos käyttäjän AD-salasana on esimerkiksi Esa123 ja OTP 999111, kirjoita Esa123999111.
Vianmääritys
Jos et pysty todennukseen ESA RADIUS-palvelimen kautta, varmista, että olet suorittanut seuraavat vaiheet:
- Suorita savutesti RADIUS-palvelimellasi asiakirjan "Verifying ESA RADIUS Functionality" mukaisesti.
- Jos mitään vikoja ei ole korjattu, etkä vieläkään pysty muodostamaan yhteyttä, palaa olemassa olevaan kirjautumiskokoonpanoon, jossa ei käytetä 2FA:ta, ja tarkista, että voit muodostaa yhteyden.
- Jos voit muodostaa yhteyden vanhoilla asetuksilla, palauta uudet asetukset ja tarkista, ettei VPN-laitteen ja RADIUS-palvelimen välillä ole palomuuria, joka estää UDP 1812:n käytön.
- Jos yhteys ei vieläkään onnistu, ota yhteyttä ESETin tekniseen tukeen.