Solution
Introduction
Cet article décrit comment configurer un périphérique VPN SSL Cisco® ASA pour authentifier les utilisateurs par rapport à un serveur ESA. Avant de poursuivre, vérifiez que vous avez installé le composant Serveur RADIUS d'ESET Secure Authentication et que vous pouvez accéder au service RADIUS qui permet aux systèmes externes d'authentifier les utilisateurs.
Avant que votre appareil Cisco® ASA SSL VPN puisse utiliser le serveur ESA pour authentifier les utilisateurs via RADIUS, il doit être configuré en tant que client RADIUS sur le serveur ESA. Ensuite, votre serveur exécutant le service RADIUS ESA doit être configuré en tant que serveur RADIUS sur l'appareil Cisco® ASA SSL VPN. Une fois ces configurations spécifiées, vous pouvez commencer à vous connecter à votre appareil Cisco® ASA SSL VPN en utilisant les OTP ESA.
Étape I - Configuration du client RADIUS
Pour permettre à l'appareil Cisco® ASA SSL VPN de communiquer avec votre serveur ESA, vous devez configurer l'appareil Cisco® ASA SSL VPN en tant que client RADIUS sur votre serveur ESA :
- Connectez-vous à la console Web ESA.
- Naviguez vers Composants > RADIUS et localisez le nom d'hôte du serveur exécutant le service RADIUS ESA.
- Cliquez sur le nom d'hôte, puis sur Create New Radius Client (Créer un nouveau client Radius).
- Dans la section Basic Settings (Paramètres de base)
- Donnez au client RADIUS un nom mémorable pour faciliter les références.
- Configurez l'adresse IP et le secret partagé pour le client afin qu'ils correspondent à la configuration de votre appareil VPN. L'adresse IP est l'adresse IP interne de votre appareil. Si votre appareil communique via IPv6, utilisez cette adresse IP ainsi que l'ID de portée (ID d'interface) correspondant.
- Le secret partagé est le secret partagé RADIUS pour l'authentificateur externe que vous configurerez sur votre appliance.
- Dans la section Authentification, appliquez les paramètres indiqués dans la figure 1-1 ci-dessous.

Figure 1-1
L'ESA a maintenant été configuré pour communiquer avec l'appareil VPN SSL Cisco® ASA . Vous devez maintenant configurer l'appareil Cisco® ASA SSL VPN pour qu'il communique avec le serveur ESA.
Étape II - Configurer votre appareil Cisco® ASA
Suivez les étapes ci-dessous :
- Connectez-vous à votre Adaptime Services Device Manager.
- Naviguez vers Configuration → Accès à distance VPN.
- Cliquez sur Clientless SSL VPN → Connection Profiles et assurez-vous que la case à cocher sous Allow access est sélectionnée sur l'interface concernée (voir Figure 2-1, étape 1).
- Cliquez sur Ajouter sous Profils de connexion (voir illustration 2-1, étape 2)
- Naviguez jusqu'à l'onglet Basic de la fenêtre Add Clientless Remote Access Connection Profile (Ajouter un profil de connexion d'accès à distance sans client).
- Saisissez un nom pour votre profil de connexion (par exemple, ESA).
- Assurez-vous que la méthode d'authentification est définie sur AAA uniquement.
- Cliquez sur Manage dans la section Authentication et définissez un nouveau groupe de services
- Cliquez sur Ajouter sous Groupes de services AAA.
- Saisissez un nom pour le nouveau groupe (par exemple, ESA-RADIUS), assurez-vous que le protocole est défini sur RADIUS et cliquez sur OK.
- Sélectionnez votre groupe de serveurs et cliquez sur Ajouter dans le panneau Serveurs du groupe sélectionné.
- Définissez les paramètres suivants aux valeurs indiquées ci-dessous (voir Figure 2-2)
- Nom de l'interface : L'interface ASA sur laquelle votre serveur RADIUS ESA est accessible
- Nom du serveur ou adresse IP : Le nom d'hôte ou l'adresse IP de votre serveur RADIUS ESA
- Timeout (Délai d'attente) : 30 secondes
- Port d'authentification du serveur : 1812
- Server Account Port : N/A since ESA does not support RADIUS accountint, but set to 1813
- Intervalle de réessai: 10 secondes
- Clé secrète du serveur : Secret partagé du serveur RADIUS (voir figure 1-1)
- Microsoft CHAPv2 Capable: Non sélectionné
- Cliquez sur OK
- Cliquez sur OK

Figure 2-1


Figure 2-2
Étape III - Test de la connexion
Pour tester la connexion nouvellement configurée :
- Connectez-vous à votre ASA VPN à l'aide d'un compte pour lequel l'application mobile 2FA utilisant ESA est activée. Lorsque vous êtes invité à saisir un mot de passe, ajoutez l'OTP généré par l'application mobile à votre mot de passe AD. Par exemple, si l'utilisateur a un mot de passe AD de Esa123 et un OTP de 999111, tapez Esa123999111.
Résolution des problèmes
Si vous ne parvenez pas à vous authentifier via le serveur RADIUS ESA, assurez-vous d'avoir effectué les étapes suivantes :
- Exécutez un test de fumée sur votre serveur RADIUS, comme indiqué dans la section Vérification de la fonctionnalité du serveur RADIUS de l'ESA.
- Si aucune erreur n'a été corrigée et que vous ne parvenez toujours pas à vous connecter, revenez à une configuration d'ouverture de session existante (qui n'utilise pas 2FA) et vérifiez que vous pouvez vous connecter
- Si vous pouvez toujours vous connecter en utilisant les anciens paramètres, restaurez les nouveaux paramètres et vérifiez qu'aucun pare-feu ne bloque le protocole UDP 1812 entre votre appareil VPN et votre serveur RADIUS
- Si vous ne parvenez toujours pas à vous connecter, contactez le support technique d'ESET.