Megoldás
Bevezetés
Ez a cikk a Cisco® ASA IPSec-eszköz konfigurálását ismerteti, hogy a felhasználókat hitelesítse egy ESA-kiszolgálóval szemben. A folytatás előtt ellenőrizze, hogy telepítette-e az ESET Secure Authentication RADIUS Server komponensét, és hozzáfér-e a RADIUS szolgáltatáshoz, amely lehetővé teszi a külső rendszerek számára a felhasználók hitelesítését.
Mielőtt a Cisco® ASA IPSec-eszköz az ESA-kiszolgálót a felhasználók RADIUS-on keresztüli hitelesítésére használhatná, RADIUS-ügyfélként kell beállítani az ESA-kiszolgálón. Ezután az ESA RADIUS szolgáltatást futtató kiszolgálót RADIUS-kiszolgálóként kell beállítani a Cisco® ASA IPSec eszközön. Miután ezeket a konfigurációkat megadtuk, elkezdhetünk bejelentkezni a Cisco® ASA IPSec eszközre az ESA OTP-k segítségével.
I. lépés - RADIUS-ügyfél konfigurálása
Ahhoz, hogy a Cisco® ASA IPSec eszköz kommunikálhasson az ESA-kiszolgálóval, a Cisco® ASA IPSec eszközt RADIUS-ügyfélként kell konfigurálnia az ESA-kiszolgálón:
- Jelentkezzen be a ESA webkonzolra.
- Navigáljon a Components > RADIUS webhelyre, és keresse meg az ESA RADIUS szolgáltatást futtató kiszolgáló állomásnevét.
- Kattintson az állomásnévre, majd kattintson a Új sugárzási ügyfél létrehozása gombra.
- A Alapbeállítások szakaszban:
- Adjon a RADIUS-ügyfélnek egy megjegyezhető nevet a könnyű hivatkozás érdekében.
- Állítsa be a IP-címet és a megosztott titkot az ügyfél számára úgy, hogy azok megfeleljenek a VPN-berendezés konfigurációjának. Az IP-cím a készülék belső IP-címe. Ha a készülék IPv6-on keresztül kommunikál, használja ezt az IP-címet és a hozzá tartozó hatókör-azonosítót (interfész-azonosító).
- A megosztott titok a RADIUS megosztott titka a külső hitelesítőhöz, amelyet a készüléken konfigurál.
- A Hitelesítés szakaszban alkalmazza az alábbi 1-1. ábrán látható beállításokat.

1-1. ábra
Az ESA-t most úgy konfigurálták, hogy kommunikálni tudjon a Cisco® ASA IPSec eszközzel. Most konfigurálnia kell a Cisco® ASA IPSec eszközt az ESA-kiszolgálóval való kommunikációhoz.
II. lépés - A Cisco® ASA eszköz konfigurálása
Kövesse az alábbi lépéseket:
- Jelentkezzen be az Adaptime Services eszközkezelőjébe.
- Navigáljon a Konfiguráció → Távoli hozzáférés VPN menüpontra.
- Kattintson a Hálózati (ügyfél) hozzáférés, → IPSec(IKEv1) kapcsolati profilok menüpontra.
- Hozzon létre egy új kapcsolati profilt:
- Lépjen az IPSec távoli hozzáférési kapcsolatprofil ablakának Alap lapjára.
- Az IKE Peer Authentication (IKE-peer-hitelesítés) alatt adja meg az előre megosztott kulcsot, amelyet minden egyes végfelhasználó VPN-ügyfélbe be kell írni. Erős jelszónak kell lennie.
- kattintson a Hitelesítésszakaszban a Kezelés gombra.
- kattintson a Hozzáadás gombra az AAA szolgáltatáscsoportok alatt.
- Adjon meg egy nevet az új csoportnak (például ESA-RADIUS), győződjön meg arról, hogy a protokoll RADIUS-ra van állítva, majd kattintson az OK gombra.
- Válassza ki a kiszolgálócsoportot, és kattintson a Hozzáadás gombra a Kiszolgálók a kiválasztott csoportban panelen.
- Állítsa be a következő paramétereket az alábbiakban látható értékekre (lásd a 2-1. ábrát):
- Interfész neve: Az ASA azon interfésze, amelyen az ESA RADIUS-kiszolgáló elérhető
- Kiszolgáló neve vagy IP-címe: Az ESA RADIUS-kiszolgáló hostneve/IP-címe
- Időtúllépés: 30 másodperc
- Kiszolgáló hitelesítési port: 1812
- Kiszolgálói fiók port: N/A, mivel az ESA nem támogatja a RADIUS accountint, de 1813-ra van beállítva
- Újrapróbálási időköz: 10 másodperc
- Kiszolgáló titkos kulcsa: A RADIUS-kiszolgáló megosztott titka (lásd az 1-1. ábrát)
- Microsoft CHAPv2-képes: Nincs kiválasztva
- Kattintson az OK gombra.
- Kattintson az OK gombra.
- Kattintson a bal oldali panelen a PPP gombra, és győződjön meg róla, hogy csak a PAP van kiválasztva.
- Kattintson az Ügyfélcím hozzárendelése gombra:
- Válassza ki vagy hozza létre a használni kívánt DHCP-állományt.
- Kattintson az OK gombra.
- Kattintson az Alapértelmezett csoportházirend szakaszra:
- Válassza ki a használni kívánt házirendet.
- Ellenőrizze, hogy az IPSec protokoll engedélyezése és az L2TP IPSec protokoll engedélyezése be van-e jelölve.
- Kattintson az OK gombra.

2-1. ábra
III. lépés - A kapcsolat tesztelése
Az újonnan konfigurált kapcsolat tesztelése:
- Győződjön meg róla, hogy a VPN-ügyfél helyesen van-e konfigurálva:
- Ellenőrizze, hogy a VPN-ügyfél kapcsolati tulajdonságainak Hitelesítés lapján be van-e jelölve a Csoportos hitelesítés rádiógomb.
- Győződjön meg róla, hogy a 4-b lépésben használt előre megosztott kulcsot mindkét jelszómezőbe beírta.
- Csatlakozzon az IPSec VPN-hez egy olyan fiókkal, amelyben engedélyezve van az ESA-t használó mobilalkalmazás 2FA. Amikor jelszó megadására kérik, a mobilalkalmazás által generált OTP-t csatolja az AD-jelszóhoz. Ha például a felhasználó AD-jelszava Esa123, OTP-je pedig 999111, írja be az Esa123999111 jelszót.
Hibaelhárítás
Ha nem tud az ESA RADIUS-kiszolgálón keresztül hitelesíteni, győződjön meg arról, hogy elvégezte a következő lépéseket:
- Futtasson füstpróbát a RADIUS-kiszolgálóval az ESA RADIUS funkcionalitásának ellenőrzése dokumentumban leírtak szerint.
- Ha nem javítottuk ki a hibákat, és még mindig nem tud csatlakozni, térjen vissza egy meglévő bejelentkezési konfigurációhoz (amely nem használja a 2FA-t), és ellenőrizze, hogy képes-e csatlakozni
- Ha a régi beállításokkal még mindig tud csatlakozni, állítsa vissza az új beállításokat, és ellenőrizze, hogy nincs-e tűzfal, amely blokkolja az UDP 1812-t a VPN-eszköz és a RADIUS-kiszolgáló között
- Ha továbbra sem tud csatlakozni, forduljon az ESET technikai támogatásához.