[KB3403] Configurer mon point de terminaison d'authentification pour l'utilisation d'ESET Secure Authentication

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Problème

Solution

ESA différencie trois types de clients (par exemple, les VPN) en fonction de la manière dont ils gèrent l'authentification dans un environnement Active Directory (AD).

Le client ne valide pas le nom d'utilisateur et le mot de passe

Tous les VPN doivent prendre en charge ce scénario. Si vous définissez le Type de client sur Le client ne valide pas le nom d'utilisateur et le mot de passe lors de la configuration d'un client RADIUS dans la console Web ESA, les deux facteurs (nom d'utilisateur et mot de passe comme premier facteur, et OTP comme second facteur) sont vérifiés par l'ESA.

Exigences

Configurez l'authentification de votre connexion VPN pour utiliser l'authentification RADIUS pointant vers un serveur RADIUS que vous avez configuré dans la console Web ESA.

Comment cela fonctionne-t-il ?

  • OTP par SMS - Lors de la première tentative de connexion, l'utilisateur est invité à saisir un mot de passe. La tentative de connexion échoue, mais l'utilisateur reçoit un OTP par SMS. Lors de la deuxième tentative de connexion, l'utilisateur saisit l'OTP qu'il a reçu dans le champ du mot de passe.
  • Application mobile OTPs / Hard Token OTPs - Les utilisateurs se connectent en utilisant à la fois leur mot de passe et leur OTP en même temps que passwordOTP.
  • Application mobile Push - Les utilisateurs tentent de se connecter à l'aide de leurs identifiants de connexion. Une notification push est générée sur l'appareil mobile de l'utilisateur. L'approbation de la notification entraîne la réussite de la connexion.
Authentification par SMS et par Push

Si un utilisateur a activé à la fois l'authentification par SMS et l'authentification push, seul le SMS fonctionnera.

  • Utilisateur sans 2FA / utilisateur sur liste blanche: Les utilisateurs se connectent en utilisant leurs identifiants de connexion. L'ESA valide le mot de passe.

Le client valide le nom d'utilisateur et le mot de passe

Assurez-vous que le VPN prend en charge cette fonction et qu'il est configuré correctement. Une mauvaise configuration peut conduire à ignorer la vérification du mot de passe. Si vous définissez le type de client sur Client valide le nom d'utilisateur et le mot de passe lors de la configuration d'un client RADIUS dans la console Web ESA, le premier facteur (nom d'utilisateur et mot de passe) est validé par AD.

Exigences

Configurez une authentification pointant vers votre serveur et une authentification RADIUS pointant vers le serveur RADIUS de l'ESA.

Comment cela fonctionne-t-il ?
Le VPN fournit deux champs de mot de passe, le premier pour le mot de passe de l'utilisateur et le second pour l'OTP.
  • OTP par SMS - Deux tentatives de connexion sont nécessaires. Tout d'abord, l'utilisateur saisit son mot de passe dans le premier champ de mot de passe, puis tape sms, sans les guillemets. Si le nom d'utilisateur et le mot de passe sont corrects, l'écran de connexion s'affiche à nouveau sans message d'erreur et l'utilisateur reçoit un OTP par SMS. Lors de la deuxième tentative de connexion, l'utilisateur saisit l'OTP reçu dans le deuxième champ du mot de passe.
  • Application mobile OTPs / Hard Token OTPs - L'utilisateur saisit l'OTP généré dans le deuxième champ du mot de passe.
  • Application mobile Push - L'utilisateur saisit "empty", "none" username ou "push" sans guillemets dans ce champ. L'ESA génère une notification push et attend son approbation.
  • Utilisateur sans 2FA / utilisateur sur liste blanche: L'utilisateur laisse le champ du deuxième mot de passe vide ou tape "none" ou "push" sans guillemets dans ce champ.

Utiliser la fonction Access-Challenge de RADIUS

Utilisez cette option si votre serveur VPN contacte uniquement ESA RADIUS pour vérifier les deux facteurs (nom d'utilisateur et mot de passe comme premier facteur, et OTP comme second facteur), mais que l'authentification se fait en deux étapes.

Les clients RADIUS suivants prennent en charge la fonctionnalité RADIUS Access-Challenge :

  • Junos Pulse (VPN)
  • Module Linux PAM

Les clients RADIUS suivants ne doivent pas être utilisés avec la fonction Access-Challenge :

  • Microsoft RRAS
Exigences

Configurez l'authentification de votre connexion VPN pour utiliser l'authentification RADIUS pointant vers un serveur RADIUS que vous avez configuré dans la console Web ESA.

Comment cela fonctionne-t-il ?
La connexion se fait en 2 phases, la connexion générique et la saisie de l'OTP ou l'approbation de la notification push. Le VPN affiche une boîte de dialogue ou une autre page pour saisir l'OTP ou attend l'approbation de la notification push.
  • Authentification par SMS: Les utilisateurs se connectent en utilisant leurs identifiants de connexion, dans l'écran suivant ou la boîte de dialogue contextuelle, ils saisissent l'OTP reçu par SMS.
  • OTP mobile / Hard Token: Les utilisateurs se connectent à l'aide de leurs identifiants de connexion et saisissent l'OTP généré dans l'écran suivant ou dans la fenêtre de dialogue.
  • Authentification push: Les utilisateurs se connectent à l'aide de leurs identifiants de connexion et approuvent la notification push générée.
Authentification par poussée

Si l'utilisateur n'a activé que l'authentification par poussée, aucune page ultérieure ne s'affichera pour demander l'OTP ou informer de l'approbation en attente de la notification par poussée, mais l'utilisateur doit approuver la notification par poussée. S'il ne le fait pas, la tentative de connexion échouera.

  • Utilisateur sans 2FA / utilisateur sur liste blanche: Les utilisateurs n'utilisent que leurs identifiants de connexion.

Le client ne valide pas le nom d'utilisateur et le mot de passe - éviter le composé

Utilisez cette option uniquement si votre serveur VPN utilise MS-CHAPv2 (où un mot de passe composé n'est pas pris en charge), et s'il contacte ESA RADIUS pour vérifier les deux facteurs (nom d'utilisateur et mot de passe comme premier facteur, et OTP comme second facteur).
Exigences

Configurez l'authentification de votre connexion VPN pour utiliser l'authentification RADIUS pointant vers un serveur RADIUS que vous avez configuré dans la console Web ESA.

Comment cela fonctionne-t-il ?
  • OTP par SMS, application mobile Push - Lors de la première tentative de connexion, l'utilisateur est invité à saisir un mot de passe. La tentative de connexion échoue, mais l'utilisateur reçoit un OTP par SMS. Lors de la deuxième tentative de connexion, l'utilisateur saisit l'OTP qu'il a reçu dans le champ du mot de passe.
  • OTPde l'application mobile / OTP du jeton dur - Les utilisateurs ne doivent pas saisir leur mot de passe, mais uniquement l'OTP. Pour réduire le risque de sécurité, il est possible de forcer le code PIN de l'application mobile :
    1. Dans la console Web ESA, accédez à Paramètres > Application mobile.
    2. Activez l'option Les utilisateurs doivent utiliser un code PIN.
    3. Cliquez sur Enregistrer.
  • Utilisateur sans 2FA / utilisateur sur liste blanche: Les utilisateurs se connectent en utilisant leurs identifiants de connexion. L'ESA valide le mot de passe.

<deprecated>

Dans la version 2.8 de l'ESA et les versions antérieures, l'administrateur pouvait se retrouver avec des paramètres incohérents entre le type de client Client ne valide pas le nom d'utilisateur et le mot de passe et le type de client Client valide le nom d'utilisateur et le mot de passe. Dans ESA 3.0, ces types de clients configurés sont étiquetés comme <deprecated>. Nous recommandons d'utiliser la version non dépréciée correspondante de ces types de clients.

Exemples de guides d'intégration

Cliquez sur le lien approprié ci-dessous pour afficher le guide d'intégration d'ESET Secure Authentication correspondant à votre configuration. Les guides d'intégration sont conçus pour être utilisés en combinaison avec le document de fonctionnalité ESET Secure Authentication Verifying ESA RADIUS. Notez que certains guides peuvent être obsolètes et servir d'exemple. Pour obtenir un guide d'intégration à jour, consultez le fournisseur de votre appareil VPN en ce qui concerne les types de clients pris en charge décrits ci-dessus.

Points d'extrémité VPN, pare-feu et UTM :

Points d'extrémité Cloud et VDI

En plus des guides d'intégration spécifiques aux applications, nous vous recommandons de lire l'aide en ligne d'ESET Secure Authentication lors de la mise en œuvre d'ESET Secure Authentication. Si vous prévoyez d'ajouter ESET Secure Authentication à une application existante à l'aide de l'API ESET Secure Authentication, les documents ESET Secure Authentication API User Guide et ESET Secure Authentication SSL Certificate Replacement sont également disponibles.