[KB3403] Hitelesítési végpontom konfigurálása az ESET Secure Authentication használatához

MEGJEGYZÉS:

Az oldal fordítása mesterséges intelligencia segítségével készült. Az eredeti szöveg megjelenítéséhez válassza ki az oldal jobb felső részén található legördülő menüből az angol nyelvet. Ha kérdése merülne fel ESET termékekkel kapcsolatban, forduljon ügyfélszolgálatunkhoz!

Kiadvány

Megoldás

Az ESA három ügyféltípust (például VPN-eket) különböztet meg az alapján, hogy hogyan kezelik a hitelesítést az Active Directory (AD) környezetben.

Az ügyfél nem érvényesíti a felhasználónevet és a jelszót

Minden VPN-nek támogatnia kell ezt a forgatókönyvet. Ha az ESA webkonzolban a RADIUS-ügyfél konfigurálásakor az Ügyfél típusa értéket az Ügyfél nem érvényesíti a felhasználónevet és a jelszót értékre állítja, az ESA mindkét tényezőt (felhasználónév és jelszó mint első tényező, valamint OTP mint második tényező) ellenőrzi.

Követelmények

Állítsa be a VPN-kapcsolat hitelesítését úgy, hogy a RADIUS-hitelesítés az ESA webkonzolban konfigurált RADIUS-kiszolgálóra mutasson. 

Hogyan működik?

  • SMS-alapú OTP-k—Az első bejelentkezési kísérletnél a felhasználónak jelszót kell megadnia. A bejelentkezési kísérlet sikertelen, de a felhasználó SMS-ben kap egy OTP-t. A második bejelentkezési kísérletnél a felhasználó a kapott OTP-t írja be a jelszó mezőbe.
  • Mobilalkalmazás OTP-k / Hard Token OTP-k—A felhasználók a jelszavukkal és az OTP-vel egyszerre jelszóOTP-ként jelentkeznek be.
  • Mobilalkalmazás Push—A felhasználók megpróbálnak bejelentkezni a bejelentkezési adataikkal. A felhasználó mobilkészülékén push-értesítés jelenik meg. Az értesítés jóváhagyása sikeres bejelentkezést eredményez.
SMS és Push hitelesítés

Ha egy felhasználónak engedélyezve van az SMS- és a Push-hitelesítés, csak az SMS fog működni.

  • 2FA nélküli felhasználó / fehérlistás felhasználó: A felhasználók bejelentkeznek a bejelentkezési adataikkal. Az ESA érvényesíti a jelszót.

Az ügyfél érvényesíti a felhasználónevet és a jelszót

Győződjön meg róla, hogy a VPN támogatja ezt, és helyesen van beállítva. A helytelen konfiguráció a jelszóellenőrzés kihagyásához vezethet. Ha az ESA webes konzolban a RADIUS-ügyfél konfigurálásakor az Ügyfél típusa értéket az Ügyfél érvényesíti a felhasználónevet és a jelszót értékeli értékre állítja, akkor az első tényezőt (felhasználónév és jelszó) az AD érvényesíti.

Követelmények

Állítson be egy hitelesítést, amely a kiszolgálójára mutat, és egy RADIUS-hitelesítést, amely az ESA RADIUS-kiszolgálójára mutat.

Hogyan működik?
A VPN két jelszómezőt biztosít, az elsőt a felhasználó jelszavának, a másodikat pedig az OTP-nek.
  • SMS-alapú OTP-k—Két bejelentkezési kísérletre van szükség. Először a felhasználók megadják jelszavukat az első jelszó mezőbe, majd beírják a következőt sms, idézőjelek nélkül. Ha a helyes felhasználónevet és jelszót adta meg, a bejelentkezési képernyő hibaüzenet nélkül újra megjelenik, és a felhasználó SMS-ben kap egy OTP-t. A második bejelentkezési kísérletnél a felhasználó a kapott OTP-t írja be a második jelszó mezőbe.
  • Mobilalkalmazás OTP-k / Hard Token OTP-k—A felhasználók a generált OTP-t a második jelszó mezőbe írják be.
  • Mobile Application Push—A felhasználók az "üres", "nincs" felhasználónevet vagy a "push" szót írják be idézőjelek nélkül ebbe a mezőbe. Az ESA létrehoz egy push-értesítést, és várja annak jóváhagyását.
  • 2FA nélküli felhasználó / fehérlistás felhasználó: A felhasználók üresen hagyják a második jelszó mezőt, vagy idézőjelek nélkül beírják a "none" vagy "push" szót.

A RADIUS Access-Challenge funkciójának használata

Akkor használja ezt a beállítást, ha a VPN-kiszolgáló csak az ESA RADIUS-szal lép kapcsolatba mindkét tényező (felhasználónév és jelszó mint első tényező, valamint OTP mint második tényező) ellenőrzéséhez, de a hitelesítés két lépésből áll.

A következő RADIUS-ügyfelek támogatják a RADIUS Access-Challenge funkciót:

  • Junos Pulse (VPN)
  • Linux PAM modul

A következő RADIUS-ügyfelek nem használhatók az Access-Challenge funkcióval:

  • Microsoft RRAS
Követelmények

Állítsa be a VPN-kapcsolat hitelesítését úgy, hogy a RADIUS-hitelesítés az ESA webkonzolban konfigurált RADIUS-kiszolgálóra mutasson. 

Hogyan működik?
A bejelentkezésnek 2 fázisa van: általános bejelentkezés és OTP megadása vagy push-értesítés jóváhagyása. A VPN megjelenít egy felugró párbeszédpanelt vagy egy másik oldalt az OTP megadásához, vagy megvárja a push-értesítés jóváhagyását.
  • SMS-hitelesítés: A felhasználók bejelentkeznek a bejelentkezési adataikkal, a következő képernyőn vagy felugró párbeszédpanelen megadják az SMS-ben kapott OTP-t.
  • Mobil OTP / Hard Token: A felhasználók bejelentkeznek a bejelentkezési adataikkal, a következő képernyőn vagy felugró párbeszédpanelen megadják a generált OTP-t.
  • Push-hitelesítés: A felhasználók bejelentkeznek a bejelentkezési adataikkal, és jóváhagyják a generált push-értesítést.
Push-hitelesítés

Ha a felhasználónak csak a Push-hitelesítés van engedélyezve, akkor nem jelenik meg az OTP kérésére vagy a push-értesítés függőben lévő jóváhagyásáról tájékoztató oldal, de a felhasználónak jóvá kell hagynia a push-értesítést. Ha nem, a bejelentkezési kísérlet sikertelen lesz.

  • 2FA nélküli felhasználó / fehérlistás felhasználó: A felhasználók csak a bejelentkezési adatokat használják. 

Az ügyfél nem érvényesíti a felhasználónevet és a jelszót - kerülje el az összetételt

Csak akkor használja ezt a beállítást, ha a VPN-kiszolgáló MS-CHAPv2-t használ (ahol az összetett jelszó nem támogatott), és kapcsolatba lép az ESA RADIUS-szal mindkét tényező (felhasználónév és jelszó mint első tényező, valamint OTP mint második tényező) ellenőrzésére.
Követelmények

Állítsa be a VPN-kapcsolat hitelesítését úgy, hogy a RADIUS-hitelesítés az ESA webkonzolban konfigurált RADIUS-kiszolgálóra mutasson. 

Hogyan működik?
  • SMS-alapú OTP-k, mobilalkalmazás push—Az első bejelentkezési kísérletnél a felhasználónak jelszót kell megadnia. A bejelentkezési kísérlet sikertelen, de a felhasználó SMS-ben kap egy OTP-t. A második bejelentkezési kísérletnél a felhasználó a kapott OTP-t írja be a jelszó mezőbe.
  • Mobilalkalmazás OTP-k / Hard Token OTP-k—A felhasználóknak nem kell megadniuk a jelszavukat, csak az OTP-t. A biztonsági kockázat csökkentése érdekében kényszerítse ki a mobilalkalmazás PIN-kódját:
    1. Az ESA webkonzolban navigáljon a Beállítások > Mobilalkalmazás menüpontra.
    2. Kapcsolja be a Felhasználóknak PIN-kódot kell használniuk.
    3. Kattintson a Mentés gombra.
  • 2FA nélküli felhasználó / fehérlistás felhasználó: A felhasználók bejelentkeznek a bejelentkezési adataikkal. Az ESA érvényesíti a jelszót.

<‎deprecated>

Az ESA 2.8-as és korábbi verziójában a rendszergazda a  Az ügyfél nem érvényesíti a felhasználónevet és a jelszót, illetve az Ügyfél érvényesíti a felhasználónevet és a jelszót ügyféltípus ellentmondásos beállításait használhatta. Az ESA 3.0-ban az ilyen konfigurált ügyféltípusok a következő jelöléssel vannak ellátva <deprecated>. Javasoljuk, hogy az ilyen ügyféltípusok megfelelő, nem elavult verzióját használja.
 

Minta integrációs útmutatók

Kattintson az alábbi megfelelő linkre az ESET Secure Authentication integrációs útmutatójának megtekintéséhez az Ön konfigurációjához. Az integrációs útmutatókat az ESET Secure Authentication Verifying ESA RADIUS functionality dokumentummal együtt kell használni. Vegye figyelembe, hogy az útmutatók némelyike elavult lehet, és mintaként szolgál. Naprakész integrációs útmutatóért forduljon a VPN-berendezés szállítójához a fent leírt támogatott ügyféltípusok tekintetében.

VPN, tűzfal és UTM végpontok:

Felhő és VDI végpontok

Az alkalmazásspecifikus integrációs útmutatók mellett az ESET Secure Authentication bevezetésekor javasoljuk, hogy olvassa el az ESET Secure Authentication online súgóját is. Ha az ESET Secure Authentication API segítségével kívánja hozzáadni az ESET Secure Authentication-t egy meglévő alkalmazáshoz, akkor az ESET Secure Authentication API felhasználói útmutatója és az ESET Secure Authentication SSL-tanúsítvány cseréje dokumentumok is rendelkezésre állnak.