[KB3472] Hogyan konfigurálhatom a Barracuda SSL VPN™ eszközt az ESET Secure Authentication használatához?

MEGJEGYZÉS:

Az oldal fordítása mesterséges intelligencia segítségével készült. Az eredeti szöveg megjelenítéséhez válassza ki az oldal jobb felső részén található legördülő menüből az angol nyelvet. Ha kérdése merülne fel ESET termékekkel kapcsolatban, forduljon ügyfélszolgálatunkhoz!

Részletek

A Barracuda SSL VPN™ egy integrált hardver- és szoftvermegoldás, amely lehetővé teszi a belső hálózati erőforrások biztonságos, kliens nélküli távoli elérését bármilyen webböngészőből, és az ESET Secure Authentication (ESA) segítségével egy második hitelesítési tényezővel könnyedén biztonságosabbá tehető.

Megoldás

Bevezetés


Ez a cikk azt írja le, hogyan kell konfigurálni egy Barracuda SSL VPN-t™, hogy hitelesítse a felhasználókat egy ESA-kiszolgálóval szemben. A folytatás előtt ellenőrizze, hogy telepítette-e az ESET Secure Authentication RADIUS Server komponensét, és hozzáférhet-e a RADIUS szolgáltatáshoz, amely lehetővé teszi a külső rendszerek számára a felhasználók hitelesítését.

Mielőtt a Barracuda SSL VPN™ eszköz használhatná az ESA-kiszolgálót a felhasználók RADIUS-on keresztüli hitelesítésére, RADIUS-ügyfélként kell beállítani az ESA-kiszolgálón. Ezután az ESA RADIUS szolgáltatást futtató kiszolgálót RADIUS-kiszolgálóként kell beállítani a Barracuda SSL VPN™ eszközön. Miután ezeket a konfigurációkat megadtuk, elkezdhetünk bejelentkezni a Barracuda SSL VPN-be™ az ESA OTP-k használatával.

MEGJEGYZÉS:

Ez az integrációs útmutató az Ügyfél nem érvényesíti a felhasználónevet és a jelszót Ügyféltípus az adott VPN-berendezéshez. Ha más ügyféltípust szeretne használni, olvassa el a ügyféltípusok általános leírását, és ellenőrizze a forgalmazóval, hogy a VPN-berendezés támogatja-e azt.

 

I. lépés - RADIUS-ügyfél konfigurálása



A RADIUS protokoll megköveteli, hogy a RADIUS-kiszolgálókhoz intézett hozzáférési kérelmek tartalmazzák a RADIUS-ügyfél (például a Barracuda SSL VPN™ eszköz) IP-címét.

Ahhoz, hogy a Barracuda SSL VPN™ eszköz kommunikálhasson az ESA-kiszolgálóval, az eszközt RADIUS-ügyfélként kell konfigurálnia az ESA RADIUS-kiszolgálón:

  1. Jelentkezzen be az ESA webkonzolba.
  2. Navigáljon a Components (Komponensek) > RADIUS címre, és keresse meg az ESA RADIUS szolgáltatást futtató kiszolgáló állomásnevét.
  3. Kattintson az állomásnévre, majd az Új sugárzási ügyfél létrehozása gombra.
  4. Az Alapbeállítások szakaszban:
    1. Adjon a RADIUS-ügyfélnek egy megjegyezhető nevet a könnyű hivatkozás érdekében.
    2. Állítsa be az IP-címet és a megosztott titkot az ügyfél számára úgy, hogy azok megfeleljenek a VPN-berendezés konfigurációjának. Az IP-cím a készülék belső IP-címe. Ha a készülék IPv6-on keresztül kommunikál, használja ezt az IP-címet és a hozzá tartozó hatókör-azonosítót (interfész-azonosítót).
    3. A megosztott titok a RADIUS megosztott titka a külső hitelesítőhöz, amelyet a készüléken konfigurál.
  5. A Hitelesítés szakaszban alkalmazza az alábbi 1-1. ábrán látható beállításokat.

A RADIUS-ügyfél konfigurálása

  • Annak elkerülése érdekében, hogy a meglévő, nem 2FA-képes AD-felhasználókat kizárja a VPN-ből, javasoljuk, hogy az átállási fázisban engedélyezze a nem 2FA-képes felhasználókat. Javasoljuk továbbá, hogy a Felhasználók szakaszban a VPN-hozzáférést egy biztonsági csoportra korlátozza.
  • Győződjön meg róla, hogy a Mobil alkalmazás melletti jelölőnégyzet be van jelölve.

1-1. ábra

Az ESA mostantól úgy van konfigurálva, hogy kommunikáljon a Barracuda SSL VPN™ eszközzel. Most konfigurálnia kell a Barracuda SSL VPN™ eszközt, hogy kommunikáljon az ESA-kiszolgálóval. Először hozzon létre egy új hitelesítési sémát, majd konfigurálja a RADIUS-kiszolgáló beállításait.

 

II. lépés - Új hitelesítési séma létrehozása



Az új hitelesítési séma megosztott titkának létrehozásához kövesse az alábbi lépéseket:

  1. Jelentkezzen be a Barracuda admin felületére
  2. Navigáljon a Rendszer kezelése → Hozzáférés-szabályozás Hitelesítési sémák
  3. Hozzon létre egy új sémát a következő értékekkel:

    Név: "ESA RADIUS"
    Kiválasztott modulok: A "RADIUS" hozzáadása az "Elérhető modulok" listájából
    Kiválasztott politikák: Adja hozzá az alkalmazandó biztosítási kötvényeket a "Rendelkezésre álló biztosítások" listából

  4. Kattintson a Hozzáadás gombra.

 

III. lépés - A RADIUS-kiszolgáló beállításainak konfigurálása



Még mindig az adminisztrátori felületen, kövesse az alábbi lépéseket:

  1. Navigáljon a Rendszer kezelése → Access ControlConfiguration menüpontra
  2. A RADIUS szakaszban állítsa be az alábbi paramétereket a következő értékekre:

    RADIUS-kiszolgáló: Az ESA RADIUS-kiszolgáló IP-címe
    RADIUS-kiszolgálók biztonsági mentése: Adja hozzá az összes beállított redundáns ESA RADIUS-kiszolgálót, vagy hagyja üresen, különben
    Hitelesítési port: 1812
    Megosztott titok:
    Ugyanaz a közös titok, amelyet az I. részben definiáltál
    Hitelesítési módszer: PAP
    Időt kérek: 30
    Hitelesítési megismétlések: 2
    Kihívás elutasítása: Nem

  3. Kattintson a Változások mentése gombra
  4. Tesztelje a beállítást az SSL VPN bejelentkezésekhez általában használt URL-címre való navigálással. Adja meg a tesztfelhasználó hitelesítő adatait:

    - Győződjön meg róla, hogy olyan felhasználót használ, akinek engedélyezve van a mobilalkalmazás 2FA használata az ESA használatával
    - A jelszó mezőben csatolja a Mobilalkalmazás által generált OTP-t az AD-jelszóhoz. Ha például a felhasználó AD-jelszava "Blink182", OTP-je pedig 999111, írja be a Blink182999111 kódot

 

Hibaelhárítás



Ha nem tud az ESA RADIUS-kiszolgálón keresztül hitelesíteni, győződjön meg arról, hogy elvégezte a következő lépéseket:

  1. Futtasson füstpróbát a RADIUS-kiszolgálóval az ESA RADIUS funkcionalitásának ellenőrzése című fejezetben leírtak szerint.
  2. Ha nem javítottuk ki a hibákat, és még mindig nem tud csatlakozni, térjen vissza egy meglévő bejelentkezési konfigurációhoz (amely nem használja a 2FA-t), és ellenőrizze, hogy képes-e csatlakozni
  3. Ha a régi beállításokkal még mindig tud csatlakozni, állítsa vissza az új beállításokat, és ellenőrizze, hogy nincs-e tűzfal, amely blokkolja az UDP 1812-t a VPN-eszköz és a RADIUS-kiszolgáló között
  4. Ha továbbra sem tud csatlakozni, forduljon az ESET technikai támogatásához.