[KB3473] Hogyan konfigurálhatom a Cisco® ASA IPSec eszközömet az ESET Secure Authentication használatához?

MEGJEGYZÉS:

Az oldal fordítása mesterséges intelligencia segítségével készült. Az eredeti szöveg megjelenítéséhez válassza ki az oldal jobb felső részén található legördülő menüből az angol nyelvet. Ha kérdése merülne fel ESET termékekkel kapcsolatban, forduljon ügyfélszolgálatunkhoz!

Megoldás

Bevezetés


Ez a cikk a Cisco® ASA IPSec-eszköz konfigurálását ismerteti, hogy a felhasználókat hitelesítse egy ESA-kiszolgálóval szemben. A folytatás előtt ellenőrizze, hogy telepítette-e az ESET Secure Authentication RADIUS Server komponensét, és hozzáfér-e a RADIUS szolgáltatáshoz, amely lehetővé teszi a külső rendszerek számára a felhasználók hitelesítését.

Mielőtt a Cisco® ASA IPSec-eszköz az ESA-kiszolgálót a felhasználók RADIUS-on keresztüli hitelesítésére használhatná, RADIUS-ügyfélként kell beállítani az ESA-kiszolgálón. Ezután az ESA RADIUS szolgáltatást futtató kiszolgálót RADIUS-kiszolgálóként kell beállítani a Cisco® ASA IPSec eszközön. Miután ezeket a konfigurációkat megadtuk, elkezdhetünk bejelentkezni a Cisco® ASA IPSec eszközre az ESA OTP-k segítségével.

MEGJEGYZÉS:

Ez az integrációs útmutató a Ügyfél nem érvényesíti a felhasználónevet és a jelszót Ügyféltípus az adott VPN-berendezéshez. Ha más ügyféltípust szeretne használni, olvassa el a ügyféltípusok általános leírását, és ellenőrizze a forgalmazóval, hogy a VPN-berendezés támogatja-e azt.

 

I. lépés - RADIUS-ügyfél konfigurálása


Ahhoz, hogy a Cisco® ASA IPSec eszköz kommunikálhasson az ESA-kiszolgálóval, a Cisco® ASA IPSec eszközt RADIUS-ügyfélként kell konfigurálnia az ESA-kiszolgálón:

  1. Jelentkezzen be a ESA webkonzolra.
  2. Navigáljon a Components > RADIUS webhelyre, és keresse meg az ESA RADIUS szolgáltatást futtató kiszolgáló állomásnevét.
  3. Kattintson az állomásnévre, majd kattintson a Új sugárzási ügyfél létrehozása gombra.
  4. A Alapbeállítások szakaszban:
    1. Adjon a RADIUS-ügyfélnek egy megjegyezhető nevet a könnyű hivatkozás érdekében.
    2. Állítsa be a IP-címet és a megosztott titkot az ügyfél számára úgy, hogy azok megfeleljenek a VPN-berendezés konfigurációjának. Az IP-cím a készülék belső IP-címe. Ha a készülék IPv6-on keresztül kommunikál, használja ezt az IP-címet és a hozzá tartozó hatókör-azonosítót (interfész-azonosító).
    3. A megosztott titok a RADIUS megosztott titka a külső hitelesítőhöz, amelyet a készüléken konfigurál.
  5. A Hitelesítés szakaszban alkalmazza az alábbi 1-1. ábrán látható beállításokat.

A RADIUS-ügyfél konfigurálása

  • Annak érdekében, hogy a meglévő, nem 2FA-képes AD-felhasználókat ne zárja ki a VPN-ből, javasoljuk, hogy az átállási fázisban engedélyezze a Nem-2FA-képes felhasználókszámára a címet. Javasoljuk továbbá, hogy a VPN-hozzáférést korlátozza egy biztonsági csoportra a Users szakaszban.
  • Győződjön meg róla, hogy a Mobil alkalmazás melletti jelölőnégyzet be van jelölve.

1-1. ábra

Az ESA-t most úgy konfigurálták, hogy kommunikálni tudjon a Cisco® ASA IPSec eszközzel. Most konfigurálnia kell a Cisco® ASA IPSec eszközt az ESA-kiszolgálóval való kommunikációhoz.

 

II. lépés - A Cisco® ASA eszköz konfigurálása


Kövesse az alábbi lépéseket:

  1. Jelentkezzen be az Adaptime Services eszközkezelőjébe.
  2. Navigáljon a Konfiguráció → Távoli hozzáférés VPN menüpontra.
  3. Kattintson a Hálózati (ügyfél) hozzáférés, → IPSec(IKEv1) kapcsolati profilok menüpontra.
  4. Hozzon létre egy új kapcsolati profilt:
    1. Lépjen az IPSec távoli hozzáférési kapcsolatprofil ablakának Alap lapjára.
    2. Az IKE Peer Authentication (IKE-peer-hitelesítés) alatt adja meg az előre megosztott kulcsot, amelyet minden egyes végfelhasználó VPN-ügyfélbe be kell írni. Erős jelszónak kell lennie.
    3. kattintson a Hitelesítésszakaszban a Kezelés gombra.
    4. kattintson a Hozzáadás gombra az AAA szolgáltatáscsoportok alatt.
    5. Adjon meg egy nevet az új csoportnak (például ESA-RADIUS), győződjön meg arról, hogy a protokoll RADIUS-ra van állítva, majd kattintson az OK gombra.
    6. Válassza ki a kiszolgálócsoportot, és kattintson a Hozzáadás gombra a Kiszolgálók a kiválasztott csoportban panelen.
    7. Állítsa be a következő paramétereket az alábbiakban látható értékekre (lásd a 2-1. ábrát):
      1. Interfész neve: Az ASA azon interfésze, amelyen az ESA RADIUS-kiszolgáló elérhető
      2. Kiszolgáló neve vagy IP-címe: Az ESA RADIUS-kiszolgáló hostneve/IP-címe
      3. Időtúllépés: 30 másodperc
      4. Kiszolgáló hitelesítési port: 1812
      5. Kiszolgálói fiók port: N/A, mivel az ESA nem támogatja a RADIUS accountint, de 1813-ra van beállítva
      6. Újrapróbálási időköz: 10 másodperc
      7. Kiszolgáló titkos kulcsa: A RADIUS-kiszolgáló megosztott titka (lásd az 1-1. ábrát)
      8. Microsoft CHAPv2-képes: Nincs kiválasztva
    8. Kattintson az OK gombra.
    9. Kattintson az OK gombra.
    10. Kattintson a bal oldali panelen a PPP gombra, és győződjön meg róla, hogy csak a PAP van kiválasztva.
    11. Kattintson az Ügyfélcím hozzárendelése gombra:
      1. Válassza ki vagy hozza létre a használni kívánt DHCP-állományt.
      2. Kattintson az OK gombra.
    12. Kattintson az Alapértelmezett csoportházirend szakaszra:
      1. Válassza ki a használni kívánt házirendet.
      2. Ellenőrizze, hogy az IPSec protokoll engedélyezése és az L2TP IPSec protokoll engedélyezése be van-e jelölve.
    13. Kattintson az OK gombra.

2-1. ábra

 

III. lépés - A kapcsolat tesztelése


Az újonnan konfigurált kapcsolat tesztelése:

  1. Győződjön meg róla, hogy a VPN-ügyfél helyesen van-e konfigurálva:
    1. Ellenőrizze, hogy a VPN-ügyfél kapcsolati tulajdonságainak Hitelesítés lapján be van-e jelölve a Csoportos hitelesítés rádiógomb.
    2. Győződjön meg róla, hogy a 4-b lépésben használt előre megosztott kulcsot mindkét jelszómezőbe beírta.
  2. Csatlakozzon az IPSec VPN-hez egy olyan fiókkal, amelyben engedélyezve van az ESA-t használó mobilalkalmazás 2FA. Amikor jelszó megadására kérik, a mobilalkalmazás által generált OTP-t csatolja az AD-jelszóhoz. Ha például a felhasználó AD-jelszava Esa123, OTP-je pedig 999111, írja be az Esa123999111 jelszót.

 

Hibaelhárítás

Ha nem tud az ESA RADIUS-kiszolgálón keresztül hitelesíteni, győződjön meg arról, hogy elvégezte a következő lépéseket:

  1. Futtasson füstpróbát a RADIUS-kiszolgálóval az ESA RADIUS funkcionalitásának ellenőrzése dokumentumban leírtak szerint.
  2. Ha nem javítottuk ki a hibákat, és még mindig nem tud csatlakozni, térjen vissza egy meglévő bejelentkezési konfigurációhoz (amely nem használja a 2FA-t), és ellenőrizze, hogy képes-e csatlakozni
  3. Ha a régi beállításokkal még mindig tud csatlakozni, állítsa vissza az új beállításokat, és ellenőrizze, hogy nincs-e tűzfal, amely blokkolja az UDP 1812-t a VPN-eszköz és a RADIUS-kiszolgáló között
  4. Ha továbbra sem tud csatlakozni, forduljon az ESET technikai támogatásához.