Részletek
A Barracuda SSL VPN™ egy integrált hardver- és szoftvermegoldás, amely lehetővé teszi a belső hálózati erőforrások biztonságos, kliens nélküli távoli elérését bármilyen webböngészőből, és az ESET Secure Authentication (ESA) segítségével egy második hitelesítési tényezővel könnyedén biztonságosabbá tehető.
Megoldás
Bevezetés
Ez a cikk azt írja le, hogyan kell konfigurálni egy Barracuda SSL VPN-t™, hogy hitelesítse a felhasználókat egy ESA-kiszolgálóval szemben. A folytatás előtt ellenőrizze, hogy telepítette-e az ESET Secure Authentication RADIUS Server komponensét, és hozzáférhet-e a RADIUS szolgáltatáshoz, amely lehetővé teszi a külső rendszerek számára a felhasználók hitelesítését.
Mielőtt a Barracuda SSL VPN™ eszköz használhatná az ESA-kiszolgálót a felhasználók RADIUS-on keresztüli hitelesítésére, RADIUS-ügyfélként kell beállítani az ESA-kiszolgálón. Ezután az ESA RADIUS szolgáltatást futtató kiszolgálót RADIUS-kiszolgálóként kell beállítani a Barracuda SSL VPN™ eszközön. Miután ezeket a konfigurációkat megadtuk, elkezdhetünk bejelentkezni a Barracuda SSL VPN-be™ az ESA OTP-k használatával.
I. lépés - RADIUS-ügyfél konfigurálása
A RADIUS protokoll megköveteli, hogy a RADIUS-kiszolgálókhoz intézett hozzáférési kérelmek tartalmazzák a RADIUS-ügyfél (például a Barracuda SSL VPN™ eszköz) IP-címét.
Ahhoz, hogy a Barracuda SSL VPN™ eszköz kommunikálhasson az ESA-kiszolgálóval, az eszközt RADIUS-ügyfélként kell konfigurálnia az ESA RADIUS-kiszolgálón:
- Jelentkezzen be az ESA webkonzolba.
- Navigáljon a Components (Komponensek) > RADIUS címre, és keresse meg az ESA RADIUS szolgáltatást futtató kiszolgáló állomásnevét.
- Kattintson az állomásnévre, majd az Új sugárzási ügyfél létrehozása gombra.
- Az Alapbeállítások szakaszban:
- Adjon a RADIUS-ügyfélnek egy megjegyezhető nevet a könnyű hivatkozás érdekében.
- Állítsa be az IP-címet és a megosztott titkot az ügyfél számára úgy, hogy azok megfeleljenek a VPN-berendezés konfigurációjának. Az IP-cím a készülék belső IP-címe. Ha a készülék IPv6-on keresztül kommunikál, használja ezt az IP-címet és a hozzá tartozó hatókör-azonosítót (interfész-azonosítót).
- A megosztott titok a RADIUS megosztott titka a külső hitelesítőhöz, amelyet a készüléken konfigurál.
- A Hitelesítés szakaszban alkalmazza az alábbi 1-1. ábrán látható beállításokat.

1-1. ábra
Az ESA mostantól úgy van konfigurálva, hogy kommunikáljon a Barracuda SSL VPN™ eszközzel. Most konfigurálnia kell a Barracuda SSL VPN™ eszközt, hogy kommunikáljon az ESA-kiszolgálóval. Először hozzon létre egy új hitelesítési sémát, majd konfigurálja a RADIUS-kiszolgáló beállításait.
II. lépés - Új hitelesítési séma létrehozása
Az új hitelesítési séma megosztott titkának létrehozásához kövesse az alábbi lépéseket:
- Jelentkezzen be a Barracuda admin felületére
- Navigáljon a Rendszer kezelése → Hozzáférés-szabályozás → Hitelesítési sémák
- Hozzon létre egy új sémát a következő értékekkel:
Név: "ESA RADIUS"
Kiválasztott modulok: A "RADIUS" hozzáadása az "Elérhető modulok" listájából
Kiválasztott politikák: Adja hozzá az alkalmazandó biztosítási kötvényeket a "Rendelkezésre álló biztosítások" listából - Kattintson a Hozzáadás gombra.
III. lépés - A RADIUS-kiszolgáló beállításainak konfigurálása
Még mindig az adminisztrátori felületen, kövesse az alábbi lépéseket:
- Navigáljon a Rendszer kezelése → Access Control → Configuration menüpontra
- A RADIUS szakaszban állítsa be az alábbi paramétereket a következő értékekre:
RADIUS-kiszolgáló: Az ESA RADIUS-kiszolgáló IP-címe
RADIUS-kiszolgálók biztonsági mentése: Adja hozzá az összes beállított redundáns ESA RADIUS-kiszolgálót, vagy hagyja üresen, különben
Hitelesítési port: 1812
Megosztott titok: Ugyanaz a közös titok, amelyet az I. részben definiáltál
Hitelesítési módszer: PAP
Időt kérek: 30
Hitelesítési megismétlések: 2
Kihívás elutasítása: Nem - Kattintson a Változások mentése gombra
- Tesztelje a beállítást az SSL VPN bejelentkezésekhez általában használt URL-címre való navigálással. Adja meg a tesztfelhasználó hitelesítő adatait:
- Győződjön meg róla, hogy olyan felhasználót használ, akinek engedélyezve van a mobilalkalmazás 2FA használata az ESA használatával
- A jelszó mezőben csatolja a Mobilalkalmazás által generált OTP-t az AD-jelszóhoz. Ha például a felhasználó AD-jelszava "Blink182", OTP-je pedig 999111, írja be a Blink182999111 kódot
Hibaelhárítás
Ha nem tud az ESA RADIUS-kiszolgálón keresztül hitelesíteni, győződjön meg arról, hogy elvégezte a következő lépéseket:
- Futtasson füstpróbát a RADIUS-kiszolgálóval az ESA RADIUS funkcionalitásának ellenőrzése című fejezetben leírtak szerint.
- Ha nem javítottuk ki a hibákat, és még mindig nem tud csatlakozni, térjen vissza egy meglévő bejelentkezési konfigurációhoz (amely nem használja a 2FA-t), és ellenőrizze, hogy képes-e csatlakozni
- Ha a régi beállításokkal még mindig tud csatlakozni, állítsa vissza az új beállításokat, és ellenőrizze, hogy nincs-e tűzfal, amely blokkolja az UDP 1812-t a VPN-eszköz és a RADIUS-kiszolgáló között
- Ha továbbra sem tud csatlakozni, forduljon az ESET technikai támogatásához.