Részletek
Az ESET Secure Authentication használatával egy második tényezőt is hozzáadhat a Microsoft® TMG Serverhez a közzétett webes erőforrásokhoz vagy VPN-kapcsolatokhoz.
Megoldás
Bevezetés
Ez a cikk a Microsoft® Forefront Threat Management Gateway kiszolgáló konfigurálását írja le a felhasználók hitelesítésére egy ESA-kiszolgálóval szemben. A folytatás előtt ellenőrizze, hogy telepítette-e az ESET Secure Authentication RADIUS Server komponensét, és hozzáférhet-e a RADIUS szolgáltatáshoz, amely lehetővé teszi a külső rendszerek számára a felhasználók hitelesítését.
Mielőtt a TMG-kiszolgáló az ESA-kiszolgálót használhatná a felhasználók RADIUS-on keresztüli hitelesítésére, RADIUS-ügyfélként kell beállítani az ESA-kiszolgálón. Ezután az ESA RADIUS szolgáltatást futtató kiszolgálót RADIUS-kiszolgálóként kell beállítani a TMG-kiszolgálón Miután ezeket a konfigurációkat megadtuk, elkezdhetjük a TMG VPN- vagy webes erőforrásba való bejelentkezést az ESA OTP-k használatával.
I. lépés - RADIUS-ügyfél konfigurálása
A RADIUS protokoll megköveteli, hogy a RADIUS-kiszolgálókhoz intézett hozzáférési kérelmek tartalmazzák a RADIUS-ügyfél (például a Microsoft® TMG Sever) IP-címét.
Ahhoz, hogy a Microsoft® TMG-kiszolgáló kommunikálhasson az ESA-kiszolgálóval, a TMG-kiszolgálót RADIUS-ügyfélként kell konfigurálnia az ESA RADIUS-kiszolgálón:
- Jelentkezzen be a ESA webkonzolra.
- Navigáljon a Components > RADIUS webhelyre, és keresse meg az ESA RADIUS szolgáltatást futtató kiszolgáló állomásnevét.
- Kattintson az állomásnévre, majd kattintson a Új sugárzási ügyfél létrehozása gombra.
- A Alapbeállítások szakaszban:
- Adjon a RADIUS-ügyfélnek egy megjegyezhető nevet a könnyű hivatkozás érdekében.
- Állítsa be a IP-címet és a megosztott titkot az ügyfél számára úgy, hogy azok megfeleljenek a VPN-berendezés konfigurációjának. Az IP-cím a készülék belső IP-címe. Ha a készülék IPv6-on keresztül kommunikál, használja ezt az IP-címet és a hozzá tartozó hatókör-azonosítót (interfész-azonosító).
- A megosztott titok a RADIUS megosztott titka a külső hitelesítőhöz, amelyet a készüléken konfigurál.
- A Hitelesítés szakaszban alkalmazza az alábbi 1-1. ábrán látható beállításokat.

1-1. ábra
Az ESA mostantól úgy van beállítva, hogy kommunikáljon a Microsoft® Forefront TMG Serverrel. Most vagy a Microsoft® TMG Server Web Listener-t kell konfigurálnia az ESA-kiszolgálóval való kommunikációhoz, vagy a Microsoft® TMG Server VPN Client Access-t kell konfigurálnia az ESA-kiszolgálóval való kommunikációhoz.
A webes figyelő konfigurálására vonatkozó utasításokat lásd az alábbi II. lépésben.
A VPN-ügyfél-hozzáférés konfigurálására vonatkozó utasításokat lásd a lenti III. lépésben.
II. lépés - Webes figyelő konfigurálása
A webes figyelő konfigurálásához kövesse az alábbi lépéseket:
- Indítsa el a Forefront TMG Manager programot.
- Bontsa ki a Forefront TMG-t, és navigáljon a Tűzfal házirendre.
- Kattintson a jobb gombbal a megfelelő tűzfalszabályra (a webes figyelőhöz kapcsolódó szabályra), és válassza a kontextusmenüben a Tulajdonságok parancsot.
- Navigáljon a Listener fülre, válassza ki ezt a webes figyelőt a legördülő menüből, majd kattintson a Tulajdonságok gombra.
- Navigáljon a Hitelesítés lapra, és válassza a HTML űrlap-hitelesítés lehetőséget az Ügyfél-hitelesítési módszer szakasz legördülő listájából.
- Jelölje be a RADIUS rádiógombot a Hitelesítési érvényesítési módszer szakaszban, majd kattintson a"Validációs kiszolgálók konfigurálása..." gombra
- Kattintson a Hozzáadás gombra az ESA RADIUS-kiszolgáló konfigurálásához az alábbiak szerint:
Kiszolgáló neve: az ESA RADIUS-kiszolgáló hostneve vagy IP-címe
Kiszolgáló leírása: egy barátságos név a kiszolgálónak
Megosztott titok: az I. lépés során konfigurált megosztott titok
Hitelesítési port: 1812
Időt kérek: 30 másodperc - Kattintson az OK gombra, majd a módosítások mentéséhez kattintson ismét az OK gombra.
- Kattintson az Alkalmazás gombra a kiszolgáló konfigurációjának frissítéséhez (lásd a 2-1. ábrát)

2-1. ábra
Navigáljon a bejelentkezéshez használt URL-címre, és adja meg a teszt hitelesítő adatait, hogy ellenőrizze, hogy a listázó be lett-e állítva:
- Győződjön meg róla, hogy olyan felhasználót használ, akinek engedélyezve van a mobilalkalmazás 2FA használata az ESA segítségével.
- A jelszó mezőben csatolja a Mobilalkalmazás által generált OTP-t az AD-jelszóhoz. Ha például a felhasználó AD-jelszava "ABCD", OTP-je pedig 111999, írja be az ABCD111999 értéket.
III. lépés - A VPN kliens hozzáférés konfigurálása
A VPN-ügyfél-hozzáférés konfigurálásához kövesse az alábbi lépéseket:
- A Forefront TMG Manager elindítása
- Bontsa ki a Forefront TMG-t, és navigáljon a Távoli hozzáférési házirend (VPN) menüpontra
- Kattintson a Hitelesítési módszerek kiválasztása gombra a jobb szélső ablaktáblában
- Navigáljon a Hitelesítés fülre. Válassza ki a PAP vagy az MS-CHAPv2 protokollt a 3-1. ábra szerint.
- Navigáljon a RADIUS fülre, és győződjön meg arról, hogy a RADIUS használata a hitelesítéshez jelölőnégyzet be van kapcsolva, a 3-2. ábra szerint

3-1. ábra
- Kattintson a RADIUS szerverek... gombra, és válassza ki a korábban konfigurált ESA RADIUS-kiszolgálót, vagy kattintson a Hozzáadás.. gombra az ESA RADIUS-kiszolgáló konfigurálásához az alábbiak szerint:
Kiszolgáló neve: az ESA RADIUS-kiszolgáló gazdaneve vagy IP-címe
Kiszolgáló leírása: egy barátságos név a kiszolgálónak
Megosztott titok: az I. lépés során konfigurált megosztott titok
Hitelesítési port: 1812
Időt kérek: 30 másodperc - Kattintson az OK gombra, majd ismét az OK gombra.
Miután minden módosítást elmentettünk, kattintson ismét az Alkalmazás gombra a kiszolgáló konfigurációjának frissítéséhez (lásd a 3-3. ábrát)

3-2. ábra
Tesztelje a beállítást a TMG-hez való csatlakozáshoz általában használt VPN-kliens elindításával. Adja meg a tesztfelhasználó hitelesítő adatait:
- Győződjön meg róla, hogy olyan felhasználót használ, akinek engedélyezve van a mobilalkalmazás 2FA használata az ESA segítségével.
- A jelszó mezőben csatolja a Mobilalkalmazás által generált OTP-t az AD-jelszóhoz. Ha például a felhasználó AD-jelszava "ABCD", OTP-je pedig 111999, írja be az ABCD111999 értéket.
Hibaelhárítás
Ha nem tud az ESA RADIUS-kiszolgálón keresztül hitelesíteni, győződjön meg arról, hogy elvégezte a következő lépéseket:
- Futtasson füstpróbát a RADIUS-kiszolgálóval az ESA RADIUS funkcionalitásának ellenőrzése című fejezetben leírtak szerint.
- Ha nem javítottuk ki a hibákat, és még mindig nem tud csatlakozni, térjen vissza egy meglévő bejelentkezési konfigurációhoz (amely nem használja a 2FA-t), és ellenőrizze, hogy képes-e csatlakozni
- Ha a régi beállításokkal még mindig tud csatlakozni, állítsa vissza az új beállításokat, és ellenőrizze, hogy nincs-e tűzfal, amely blokkolja az UDP 1812-t a VPN-eszköz és a RADIUS-kiszolgáló között
- Ha továbbra sem tud csatlakozni, forduljon az ESET technikai támogatásához.