Megoldás
Bevezetés
Ez a cikk azt írja le, hogyan kell konfigurálni egy Check Point Software SSL VPN eszközt a felhasználók hitelesítésére egy ESA-kiszolgálóval szemben. A folytatás előtt ellenőrizze, hogy telepítette-e az ESET Secure Authentication RADIUS Server komponensét, és hozzáférhet-e a RADIUS szolgáltatáshoz, amely lehetővé teszi a külső rendszerek számára a felhasználók hitelesítését.
Mielőtt a Check Point Software SSL VPN-eszköz az ESA-kiszolgálót használhatná a felhasználók RADIUS-on keresztüli hitelesítésére, RADIUS-ügyfélként kell beállítani az ESA-kiszolgálón. Ezután az ESA RADIUS szolgáltatást futtató kiszolgálót RADIUS-kiszolgálóként kell beállítani a Check Point Software SSL VPN eszközön. Ha ezeket a konfigurációkat megadtuk, elkezdhetünk bejelentkezni a Check Point Software SSL VPN eszközre az ESA OTP-k segítségével.
I. lépés - RADIUS-ügyfél konfigurálása
Ahhoz, hogy a Check Point Software SSL VPN eszköz kommunikálni tudjon az ESA-kiszolgálóval, a Check Point Software SSL VPN eszközt RADIUS-ügyfélként kell konfigurálnia az ESA-kiszolgálón:
-
Jelentkezzen be a ESA webkonzolra.
-
Navigáljon a Components → RADIUS webhelyre, és keresse meg az ESA RADIUS szolgáltatást futtató kiszolgáló állomásnevét.
-
Kattintson az állomásnévre, majd kattintson a Új sugárzási ügyfél létrehozása gombra.
-
A Alapbeállítások szakaszban:
-
Adjon a RADIUS-ügyfélnek egy megjegyezhető nevet a könnyű hivatkozás érdekében.
-
Állítsa be a IP-címet és a megosztott titkot az ügyfél számára úgy, hogy azok megfeleljenek a VPN-berendezés konfigurációjának. Az IP-cím a készülék belső IP-címe. Ha a készülék IPv6-on keresztül kommunikál, használja ezt az IP-címet és a hozzá tartozó hatókör-azonosítót (interfész-azonosító).
-
A megosztott titok a RADIUS megosztott titka a külső hitelesítőhöz, amelyet a készüléken konfigurál.
-
-
A Hitelesítés szakaszban alkalmazza az alábbi 1-1. ábrán látható beállításokat

1-1. ábra
Az ESA-t most úgy konfigurálták, hogy kommunikálni tudjon a Check Point Software SSL VPN eszközzel. Most a Check Point Software SSL VPN-t kell konfigurálnia eszközt az ESA-kiszolgálóval való kommunikációra.
II. lépés - A Check Point Software SSL VPN eszköz konfigurálása
Kövesse az alábbi lépéseket:
- Nyissa meg a Check Point SmartDashboardot.
- Bontsa ki a Kiszolgálók és OPSEC-alkalmazások lapot.
- Kattintson a jobb gombbal a Kiszolgálók elemre, és válassza az Új → RADIUS lehetőséget.
- Adjon nevet az új kiszolgálónak (például ESA).
- Kattintson az Új gombra a Host mező mellett.
- Válassza az Általános tulajdonságok menüpontot a bal oldalon.
- Adjon nevet a kiszolgálónak (például ESAradserv).
- Adja meg az ESA RADIUS-kiszolgáló IPv4-címét.
- Kattintson az OK gombra.
- Válassza az Új sugárzás (1812-es porthoz) lehetőséget a Szolgáltatás legördülő menüből.
- Írja be a megosztott titkot, ahogy az az 1-1. ábrán látható.
- Protokollként válassza a PAP protokollt.
- Kattintson az OK gombra.
III. lépés - Hozzon létre egy tesztfelhasználót
- Navigáljon a Felhasználók és rendszergazdák pontra, és bontsa ki azt.
- Kattintson a jobb gombbal a Felhasználók elemre, és válassza az Új felhasználó → Alapértelmezett.
- Írja be a tesztfelhasználó AD-felhasználónevét (például Alice) a Felhasználói tulajdonságok általános lapra.
- A Hitelesítés lapon:
- A hitelesítési séma beállítása RADIUS.
- Válassza ki a II. szakaszban létrehozott kiszolgálót.
- Kattintson az OK gombra.
IV. lépés - A kapcsolat tesztelése
Az újonnan konfigurált kapcsolat tesztelése:
- Indítsa el a Check Point Software SecureClient programot.
- Adja meg a tesztfelhasználó hitelesítő adatait. Győződjön meg róla, hogy olyan fiókot használ, amelyben az ESA-t használó mobilalkalmazás 2FA engedélyezve van. Amikor jelszó megadására kérik, a mobilalkalmazás által generált OTP-t csatolja az AD-jelszóhoz. Ha például a felhasználó AD-jelszava Esa123, OTP-je pedig 999111, akkor írja be az Esa123999111 jelszót.
Hibaelhárítás
Ha nem tud az ESA RADIUS-kiszolgálón keresztül hitelesíteni, győződjön meg arról, hogy elvégezte a következő lépéseket:
- Futtasson füstpróbát a RADIUS-kiszolgálóval a “Verifying ESA RADIUS Functionality” dokumentum szerint.
- Ha a hibák nem lettek kijavítva, és továbbra sem tud csatlakozni, térjen vissza egy meglévő, a 2FA-t nem használó bejelentkezési konfigurációhoz, és ellenőrizze, hogy képes-e csatlakozni.
- Ha a régi beállításokkal tud csatlakozni, állítsa vissza az új beállításokat, és ellenőrizze, hogy nincs-e olyan tűzfal, amely blokkolja az UDP 1812-t a VPN-eszköz és a RADIUS-kiszolgáló között.
- Ha továbbra sem tud csatlakozni, forduljon az ESET technikai támogatásához.