Détails
Le Barracuda SSL VPN™ est une solution matérielle et logicielle intégrée permettant un accès à distance sécurisé et sans client aux ressources du réseau interne à partir de n'importe quel navigateur web et, avec ESET Secure Authentication (ESA), est facilement rendu plus sûr avec un deuxième facteur d'authentification.
Solution
Introduction
Cet article décrit comment configurer un Barracuda SSL VPN™ pour authentifier les utilisateurs par rapport à un serveur ESA. Avant de poursuivre, vérifiez que vous avez installé le composant Serveur RADIUS d'ESET Secure Authentication et que vous pouvez accéder au service RADIUS qui permet aux systèmes externes d'authentifier les utilisateurs.
Avant que votre dispositif Barracuda SSL VPN™ puisse utiliser le serveur ESA pour authentifier les utilisateurs via RADIUS, il doit être configuré en tant que client RADIUS sur le serveur ESA. Ensuite, votre serveur exécutant le service RADIUS ESA doit être configuré en tant que serveur RADIUS sur le dispositif Barracuda SSL VPN™. Une fois ces configurations spécifiées, vous pouvez commencer à vous connecter à votre Barracuda SSL VPN™ en utilisant les OTP ESA.
Étape I - Configuration du client RADIUS
Le protocole RADIUS exige que les demandes d'accès aux serveurs RADIUS incluent l'adresse IP du client RADIUS (par exemple, l'appareil Barracuda SSL VPN™).
Pour permettre au dispositif Barracuda SSL VPN™ de communiquer avec votre serveur ESA, vous devez configurer le dispositif en tant que client RADIUS sur votre serveur RADIUS ESA :
- Connectez-vous à la console Web ESA.
- Naviguez vers Composants > RADIUS et recherchez le nom d'hôte du serveur exécutant le service RADIUS ESA.
- Cliquez sur le nom d'hôte, puis sur Create New Radius Client (Créer un nouveau client Radius).
- Dans la section Basic Settings (Paramètres de base)
- Donnez au client RADIUS un nom mémorable pour faciliter les références.
- Configurez l'adresse IP et le secret partagé pour le client afin qu'ils correspondent à la configuration de votre appareil VPN. L'adresse IP est l'adresse IP interne de votre appareil. Si votre appareil communique via IPv6, utilisez cette adresse IP ainsi que l'ID de portée (ID d'interface) correspondant.
- Le secret partagé est le secret partagé RADIUS pour l'authentificateur externe que vous configurerez sur votre appliance.
- Dans la section Authentification, appliquez les paramètres indiqués dans la figure 1-1 ci-dessous.

Figure 1-1
L'ESA a maintenant été configuré pour communiquer avec le dispositif Barracuda SSL VPN™. Vous devez maintenant configurer l'appareil Barracuda SSL VPN™ pour qu'il communique avec le serveur ESA. Tout d'abord, créez un nouveau schéma d'authentification, puis configurez les paramètres de votre serveur RADIUS.
Étape II - Créer un nouveau schéma d'authentification
Pour créer le secret partagé du nouveau schéma d'authentification, suivez les étapes ci-dessous :
- Connectez-vous à votre interface d'administration Barracuda
- Naviguez vers Manage System → Access Control → Authentication Schemes ( Gestion du système → Contrôle d'accès → Schémas d'authentification)
- Créez un nouveau schéma, en utilisant les valeurs suivantes :
Nom : "ESA RADIUS"
Modules sélectionnés : Ajouter "RADIUS" dans la liste des "Modules disponibles"
Politiques sélectionnées : Ajoutez vos politiques applicables dans la liste "Politiques disponibles" - Cliquez sur Ajouter.
Étape III - Configurer les paramètres de votre serveur RADIUS
Toujours dans l'interface d'administration, suivez les étapes ci-dessous :
- Naviguez vers Gestion du système → Contrôle d'accès → Configuration
- Dans la section RADIUS, définissez les paramètres ci-dessous aux valeurs suivantes :
Serveur RADIUS : L'adresse IP de votre serveur RADIUS ESA
Serveurs RADIUS de secours : Ajoutez les serveurs RADIUS ESA redondants que vous avez mis en place, ou laissez le champ libre
Port d'authentification : 1812
Secret partagé : le même secret partagé que celui défini dans la première partie
Méthode d'authentification : PAP
Time out : 30
Tentatives d'authentification : 2
Rejeter le défi : Non - Cliquez sur Enregistrer les modifications
- Testez la configuration en naviguant vers l'URL que vous utilisez normalement pour les connexions VPN SSL. Saisissez les informations d'identification de votre utilisateur test :
- Assurez-vous que vous utilisez un utilisateur qui a été activé pour l'application mobile 2FA à l'aide de l'ESA
- Dans le champ du mot de passe, ajoutez l'OTP généré par l'application mobile à votre mot de passe AD. Par exemple, si le mot de passe AD de l'utilisateur est "Blink182" et que l'OTP est 999111, tapez Blink182999111
Résolution des problèmes
Si vous ne parvenez pas à vous authentifier via le serveur RADIUS de l'ESA, assurez-vous d'avoir effectué les étapes suivantes :
- Exécutez un test de fumée sur votre serveur RADIUS, conformément à la section " Vérification de la fonctionnalité du système RADIUS de l'ESA".
- Si aucune erreur n'a été corrigée et que vous ne parvenez toujours pas à vous connecter, revenez à une configuration d'ouverture de session existante (qui n'utilise pas 2FA) et vérifiez que vous pouvez vous connecter
- Si vous pouvez toujours vous connecter en utilisant les anciens paramètres, restaurez les nouveaux paramètres et vérifiez qu'aucun pare-feu ne bloque le protocole UDP 1812 entre votre appareil VPN et votre serveur RADIUS
- Si vous ne parvenez toujours pas à vous connecter, contactez le support technique d'ESET.