[KB3472] Comment configurer mon appareil Barracuda SSL VPN™ pour l'utiliser avec ESET Secure Authentication ?

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Détails

Le Barracuda SSL VPN™ est une solution matérielle et logicielle intégrée permettant un accès à distance sécurisé et sans client aux ressources du réseau interne à partir de n'importe quel navigateur web et, avec ESET Secure Authentication (ESA), est facilement rendu plus sûr avec un deuxième facteur d'authentification.

Solution

Introduction


Cet article décrit comment configurer un Barracuda SSL VPN™ pour authentifier les utilisateurs par rapport à un serveur ESA. Avant de poursuivre, vérifiez que vous avez installé le composant Serveur RADIUS d'ESET Secure Authentication et que vous pouvez accéder au service RADIUS qui permet aux systèmes externes d'authentifier les utilisateurs.

Avant que votre dispositif Barracuda SSL VPN™ puisse utiliser le serveur ESA pour authentifier les utilisateurs via RADIUS, il doit être configuré en tant que client RADIUS sur le serveur ESA. Ensuite, votre serveur exécutant le service RADIUS ESA doit être configuré en tant que serveur RADIUS sur le dispositif Barracuda SSL VPN™. Une fois ces configurations spécifiées, vous pouvez commencer à vous connecter à votre Barracuda SSL VPN™ en utilisant les OTP ESA.

NOTE :

Ce guide d'intégration utilise Client ne valide pas le nom d'utilisateur et le mot de passe Type de client pour cet appareil VPN particulier. Si vous souhaitez utiliser un autre type de Client, référez-vous à generic description of Client types et vérifiez avec le vendeur si l'appareil VPN le supporte.

Étape I - Configuration du client RADIUS



Le protocole RADIUS exige que les demandes d'accès aux serveurs RADIUS incluent l'adresse IP du client RADIUS (par exemple, l'appareil Barracuda SSL VPN™).

Pour permettre au dispositif Barracuda SSL VPN™ de communiquer avec votre serveur ESA, vous devez configurer le dispositif en tant que client RADIUS sur votre serveur RADIUS ESA :

  1. Connectez-vous à la console Web ESA.
  2. Naviguez vers Composants > RADIUS et recherchez le nom d'hôte du serveur exécutant le service RADIUS ESA.
  3. Cliquez sur le nom d'hôte, puis sur Create New Radius Client (Créer un nouveau client Radius).
  4. Dans la section Basic Settings (Paramètres de base)
    1. Donnez au client RADIUS un nom mémorable pour faciliter les références.
    2. Configurez l'adresse IP et le secret partagé pour le client afin qu'ils correspondent à la configuration de votre appareil VPN. L'adresse IP est l'adresse IP interne de votre appareil. Si votre appareil communique via IPv6, utilisez cette adresse IP ainsi que l'ID de portée (ID d'interface) correspondant.
    3. Le secret partagé est le secret partagé RADIUS pour l'authentificateur externe que vous configurerez sur votre appliance.
  5. Dans la section Authentification, appliquez les paramètres indiqués dans la figure 1-1 ci-dessous.

Configuration de votre client RADIUS

  • Pour éviter de bloquer les utilisateurs AD existants qui n'ont pas accès à l'authentification 2FA dans votre VPN, nous vous recommandons d'autoriser les utilisateurs qui n'ont pas accès à l'authentification 2FA au cours de la phase de transition. Il est également recommandé de limiter l'accès au VPN à un groupe de sécurité dans la section Utilisateurs.
  • Assurez-vous que la case à cocher en regard de l'application mobile est sélectionnée.

Figure 1-1

L'ESA a maintenant été configuré pour communiquer avec le dispositif Barracuda SSL VPN™. Vous devez maintenant configurer l'appareil Barracuda SSL VPN™ pour qu'il communique avec le serveur ESA. Tout d'abord, créez un nouveau schéma d'authentification, puis configurez les paramètres de votre serveur RADIUS.

Étape II - Créer un nouveau schéma d'authentification



Pour créer le secret partagé du nouveau schéma d'authentification, suivez les étapes ci-dessous :

  1. Connectez-vous à votre interface d'administration Barracuda
  2. Naviguez vers Manage System → Access Control Authentication Schemes ( Gestion du système → Contrôle d'accès Schémas d'authentification)
  3. Créez un nouveau schéma, en utilisant les valeurs suivantes :

    Nom : "ESA RADIUS"
    Modules sélectionnés : Ajouter "RADIUS" dans la liste des "Modules disponibles"
    Politiques sélectionnées : Ajoutez vos politiques applicables dans la liste "Politiques disponibles"

  4. Cliquez sur Ajouter.

Étape III - Configurer les paramètres de votre serveur RADIUS



Toujours dans l'interface d'administration, suivez les étapes ci-dessous :

  1. Naviguez vers Gestion du système → Contrôle d'accèsConfiguration
  2. Dans la section RADIUS, définissez les paramètres ci-dessous aux valeurs suivantes :

    Serveur RADIUS : L'adresse IP de votre serveur RADIUS ESA
    Serveurs RADIUS de secours : Ajoutez les serveurs RADIUS ESA redondants que vous avez mis en place, ou laissez le champ libre
    Port d'authentification : 1812
    Secret partagé :
    le même secret partagé que celui défini dans la première partie
    Méthode d'authentification : PAP
    Time out : 30
    Tentatives d'authentification : 2
    Rejeter le défi : Non

  3. Cliquez sur Enregistrer les modifications
  4. Testez la configuration en naviguant vers l'URL que vous utilisez normalement pour les connexions VPN SSL. Saisissez les informations d'identification de votre utilisateur test :

    - Assurez-vous que vous utilisez un utilisateur qui a été activé pour l'application mobile 2FA à l'aide de l'ESA
    - Dans le champ du mot de passe, ajoutez l'OTP généré par l'application mobile à votre mot de passe AD. Par exemple, si le mot de passe AD de l'utilisateur est "Blink182" et que l'OTP est 999111, tapez Blink182999111

Résolution des problèmes



Si vous ne parvenez pas à vous authentifier via le serveur RADIUS de l'ESA, assurez-vous d'avoir effectué les étapes suivantes :

  1. Exécutez un test de fumée sur votre serveur RADIUS, conformément à la section " Vérification de la fonctionnalité du système RADIUS de l'ESA".
  2. Si aucune erreur n'a été corrigée et que vous ne parvenez toujours pas à vous connecter, revenez à une configuration d'ouverture de session existante (qui n'utilise pas 2FA) et vérifiez que vous pouvez vous connecter
  3. Si vous pouvez toujours vous connecter en utilisant les anciens paramètres, restaurez les nouveaux paramètres et vérifiez qu'aucun pare-feu ne bloque le protocole UDP 1812 entre votre appareil VPN et votre serveur RADIUS
  4. Si vous ne parvenez toujours pas à vous connecter, contactez le support technique d'ESET.