[KB3562] Hogyan konfigurálhatom a Microsoft Forefront Threat Management Gateway-t az ESET Secure Authentication használatához?

MEGJEGYZÉS:

Az oldal fordítása mesterséges intelligencia segítségével készült. Az eredeti szöveg megjelenítéséhez válassza ki az oldal jobb felső részén található legördülő menüből az angol nyelvet. Ha kérdése merülne fel ESET termékekkel kapcsolatban, forduljon ügyfélszolgálatunkhoz!

Részletek

Az ESET Secure Authentication használatával egy második tényezőt is hozzáadhat a Microsoft® TMG Serverhez a közzétett webes erőforrásokhoz vagy VPN-kapcsolatokhoz.

Megoldás

Bevezetés

Ez a cikk a Microsoft® Forefront Threat Management Gateway kiszolgáló konfigurálását írja le a felhasználók hitelesítésére egy ESA-kiszolgálóval szemben. A folytatás előtt ellenőrizze, hogy telepítette-e az ESET Secure Authentication RADIUS Server komponensét, és hozzáférhet-e a RADIUS szolgáltatáshoz, amely lehetővé teszi a külső rendszerek számára a felhasználók hitelesítését.

Mielőtt a TMG-kiszolgáló az ESA-kiszolgálót használhatná a felhasználók RADIUS-on keresztüli hitelesítésére, RADIUS-ügyfélként kell beállítani az ESA-kiszolgálón. Ezután az ESA RADIUS szolgáltatást futtató kiszolgálót RADIUS-kiszolgálóként kell beállítani a TMG-kiszolgálón Miután ezeket a konfigurációkat megadtuk, elkezdhetjük a TMG VPN- vagy webes erőforrásba való bejelentkezést az ESA OTP-k használatával.

MEGJEGYZÉS:

Ez az integrációs útmutató a Ügyfél nem érvényesíti a felhasználónevet és a jelszót Ügyféltípus az adott VPN-berendezéshez. Ha más ügyféltípust szeretne használni, olvassa el a ügyféltípusok általános leírását , és ellenőrizze a forgalmazóval, hogy a VPN-berendezés támogatja-e azt.

 

I. lépés - RADIUS-ügyfél konfigurálása



A RADIUS protokoll megköveteli, hogy a RADIUS-kiszolgálókhoz intézett hozzáférési kérelmek tartalmazzák a RADIUS-ügyfél (például a Microsoft® TMG Sever) IP-címét.

Ahhoz, hogy a Microsoft® TMG-kiszolgáló kommunikálhasson az ESA-kiszolgálóval, a TMG-kiszolgálót RADIUS-ügyfélként kell konfigurálnia az ESA RADIUS-kiszolgálón:

  1. Jelentkezzen be a ESA webkonzolra.
  2. Navigáljon a Components > RADIUS webhelyre, és keresse meg az ESA RADIUS szolgáltatást futtató kiszolgáló állomásnevét.
  3. Kattintson az állomásnévre, majd kattintson a Új sugárzási ügyfél létrehozása gombra.
  4. Alapbeállítások szakaszban:
    1. Adjon a RADIUS-ügyfélnek egy megjegyezhető nevet a könnyű hivatkozás érdekében.
    2. Állítsa be a IP-címet és a megosztott titkot az ügyfél számára úgy, hogy azok megfeleljenek a VPN-berendezés konfigurációjának. Az IP-cím a készülék belső IP-címe. Ha a készülék IPv6-on keresztül kommunikál, használja ezt az IP-címet és a hozzá tartozó hatókör-azonosítót (interfész-azonosító).
    3. A megosztott titok a RADIUS megosztott titka a külső hitelesítőhöz, amelyet a készüléken konfigurál.
  5. Hitelesítés szakaszban alkalmazza az alábbi 1-1. ábrán látható beállításokat.

A RADIUS-ügyfél konfigurálása

  • Annak érdekében, hogy a meglévő, nem 2FA-képes AD-felhasználókat ne zárja ki a VPN-ből, javasoljuk, hogy az átállási fázisban engedélyezze a Nem-2FA-képes felhasználókszámára a címet. Javasoljuk továbbá, hogy a VPN-hozzáférést korlátozza egy biztonsági csoportra a Users szakaszban.
  • Győződjön meg róla, hogy a Mobil alkalmazás melletti jelölőnégyzet be van jelölve. 

1-1. ábra

Az ESA mostantól úgy van beállítva, hogy kommunikáljon a Microsoft® Forefront TMG Serverrel. Most vagy a Microsoft® TMG Server Web Listener-t kell konfigurálnia az ESA-kiszolgálóval való kommunikációhoz, vagy a Microsoft® TMG Server VPN Client Access-t kell konfigurálnia az ESA-kiszolgálóval való kommunikációhoz.

A webes figyelő konfigurálására vonatkozó utasításokat lásd az alábbi II. lépésben.

A VPN-ügyfél-hozzáférés konfigurálására vonatkozó utasításokat lásd a lenti III. lépésben.


 

II. lépés - Webes figyelő konfigurálása

A webes figyelő konfigurálásához kövesse az alábbi lépéseket:

  1. Indítsa el a Forefront TMG Manager programot.
  2. Bontsa ki a Forefront TMG-t, és navigáljon a Tűzfal házirendre.
  3. Kattintson a jobb gombbal a megfelelő tűzfalszabályra (a webes figyelőhöz kapcsolódó szabályra), és válassza a kontextusmenüben a Tulajdonságok parancsot.
  4. Navigáljon a Listener fülre, válassza ki ezt a webes figyelőt a legördülő menüből, majd kattintson a Tulajdonságok gombra.
  5. Navigáljon a Hitelesítés lapra, és válassza a HTML űrlap-hitelesítés lehetőséget az Ügyfél-hitelesítési módszer szakasz legördülő listájából.
  6. Jelölje be a RADIUS rádiógombot a Hitelesítési érvényesítési módszer szakaszban, majd kattintson a"Validációs kiszolgálók konfigurálása..." gombra
  7. Kattintson a Hozzáadás gombra az ESA RADIUS-kiszolgáló konfigurálásához az alábbiak szerint:

    Kiszolgáló neve: az ESA RADIUS-kiszolgáló hostneve vagy IP-címe
    Kiszolgáló leírása: egy barátságos név a kiszolgálónak
    Megosztott titok: az I. lépés során konfigurált megosztott titok
    Hitelesítési port: 1812
    Időt kérek: 30 másodperc
  8. Kattintson az OK gombra, majd a módosítások mentéséhez kattintson ismét az OK gombra.
  9. Kattintson az Alkalmazás gombra a kiszolgáló konfigurációjának frissítéséhez (lásd a 2-1. ábrát)

2-1. ábra

Navigáljon a bejelentkezéshez használt URL-címre, és adja meg a teszt hitelesítő adatait, hogy ellenőrizze, hogy a listázó be lett-e állítva:

  • Győződjön meg róla, hogy olyan felhasználót használ, akinek engedélyezve van a mobilalkalmazás 2FA használata az ESA segítségével.
  • A jelszó mezőben csatolja a Mobilalkalmazás által generált OTP-t az AD-jelszóhoz. Ha például a felhasználó AD-jelszava "ABCD", OTP-je pedig 111999, írja be az ABCD111999 értéket.

 

III. lépés - A VPN kliens hozzáférés konfigurálása

A VPN-ügyfél-hozzáférés konfigurálásához kövesse az alábbi lépéseket:

  1. A Forefront TMG Manager elindítása
  2. Bontsa ki a Forefront TMG-t, és navigáljon a Távoli hozzáférési házirend (VPN) menüpontra
  3. Kattintson a Hitelesítési módszerek kiválasztása gombra a jobb szélső ablaktáblában
  4. Navigáljon a Hitelesítés fülre. Válassza ki a PAP vagy az MS-CHAPv2 protokollt a 3-1. ábra szerint.
  5. Navigáljon a RADIUS fülre, és győződjön meg arról, hogy a RADIUS használata a hitelesítéshez jelölőnégyzet be van kapcsolva, a 3-2. ábra szerint

    3-1. ábra

  6. Kattintson a RADIUS szerverek... gombra, és válassza ki a korábban konfigurált ESA RADIUS-kiszolgálót, vagy kattintson a Hozzáadás.. gombra az ESA RADIUS-kiszolgáló konfigurálásához az alábbiak szerint:

    Kiszolgáló neve: az ESA RADIUS-kiszolgáló gazdaneve vagy IP-címe
    Kiszolgáló leírása: egy barátságos név a kiszolgálónak
    Megosztott titok: az I. lépés során konfigurált megosztott titok
    Hitelesítési port: 1812
    Időt kérek: 30 másodperc
  7. Kattintson az OK gombra, majd ismét az OK gombra.

Miután minden módosítást elmentettünk, kattintson ismét az Alkalmazás gombra a kiszolgáló konfigurációjának frissítéséhez (lásd a 3-3. ábrát)

3-2. ábra

Tesztelje a beállítást a TMG-hez való csatlakozáshoz általában használt VPN-kliens elindításával. Adja meg a tesztfelhasználó hitelesítő adatait:

  • Győződjön meg róla, hogy olyan felhasználót használ, akinek engedélyezve van a mobilalkalmazás 2FA használata az ESA segítségével.
  • A jelszó mezőben csatolja a Mobilalkalmazás által generált OTP-t az AD-jelszóhoz. Ha például a felhasználó AD-jelszava "ABCD", OTP-je pedig 111999, írja be az ABCD111999 értéket.

 

Hibaelhárítás

Ha nem tud az ESA RADIUS-kiszolgálón keresztül hitelesíteni, győződjön meg arról, hogy elvégezte a következő lépéseket:

  1. Futtasson füstpróbát a RADIUS-kiszolgálóval az ESA RADIUS funkcionalitásának ellenőrzése című fejezetben leírtak szerint.
  2. Ha nem javítottuk ki a hibákat, és még mindig nem tud csatlakozni, térjen vissza egy meglévő bejelentkezési konfigurációhoz (amely nem használja a 2FA-t), és ellenőrizze, hogy képes-e csatlakozni
  3. Ha a régi beállításokkal még mindig tud csatlakozni, állítsa vissza az új beállításokat, és ellenőrizze, hogy nincs-e tűzfal, amely blokkolja az UDP 1812-t a VPN-eszköz és a RADIUS-kiszolgáló között
  4. Ha továbbra sem tud csatlakozni, forduljon az ESET technikai támogatásához.