Solusi
Pendahuluan
Artikel ini menjelaskan cara mengonfigurasi Netasq IPSec VPN Client™ untuk mengautentikasi pengguna terhadap Server ESA. Sebelum melanjutkan, pastikan bahwa Anda telah menginstal komponen Server RADIUS dari ESET Secure Authentication dan dapat mengakses layanan RADIUS yang memungkinkan sistem eksternal untuk mengautentikasi pengguna.
Sebelum Netasq IPSec VPN Client™ dapat menggunakan Server ESA untuk mengautentikasi pengguna melalui RADIUS, Netasq IPSec VPN Client™ harus disiapkan sebagai klien RADIUS pada Server ESA. Selanjutnya, server Anda yang menjalankan layanan ESA RADIUS harus diatur sebagai Server RADIUS pada Netasq IPSec VPN Client™. Setelah konfigurasi ini ditentukan, Anda dapat mulai masuk ke Netasq IPSec VPN™ menggunakan OTP ESA.
Langkah I - Konfigurasi klien RADIUS
Protokol RADIUS mengharuskan permintaan akses ke server RADIUS menyertakan alamat IP untuk klien RADIUS (misalnya, Netasq IPSec VPN Client™).
Untuk mengizinkan Netasq IPSec VPN Client™ berkomunikasi dengan Server ESA Anda, Anda harus mengonfigurasikannya sebagai klien RADIUS pada Server ESA RADIUS Anda:
- Masuk ke Konsol Web ESA.
- Navigasikan ke Components > RADIUS dan cari nama host server yang menjalankan layanan ESA RADIUS.
- Klik nama host, lalu klik Buat Klien Radius Baru.
- Di bagian Pengaturan Dasar
- Berikan nama yang mudah diingat pada klien RADIUS untuk memudahkan referensi.
- Konfigurasikan Alamat IP dan Rahasia Bersama untuk Klien sehingga sesuai dengan konfigurasi alat VPN Anda. Alamat IP adalah alamat IP internal alat Anda. Jika perangkat Anda berkomunikasi melalui IPv6, gunakan alamat IP tersebut bersama dengan ID cakupan terkait (ID antarmuka).
- Rahasia bersama adalah rahasia bersama RADIUS untuk autentikator eksternal yang akan Anda konfigurasikan pada alat Anda.
- Pada bagian Autentikasi, terapkan pengaturan yang ditunjukkan pada Gambar 1-1 di bawah ini.

Gambar 1-1
ESA sekarang telah dikonfigurasi untuk berkomunikasi dengan Netasq IPSec VPN Client™. Anda sekarang harus mengkonfigurasi Netasq IPSec VPN Client™ untuk berkomunikasi dengan Server ESA. Pertama, buat skema autentikasi baru, lalu konfigurasikan pengaturan untuk server RADIUS Anda.
- Buka GUI Web Netasq dan arahkan ke Pengguna →Portal Otorisasi → metode yang tersedia. Tambahkan metode Radius dan atur alamat server ke alamat IP server tempat Autentikasi Aman ESET diinstal.
- Buka Pengguna → Hak akses VPN → Metode autentikasi default dan pilih Radius. Anda dapat mengatur parameter ini untuk masing-masing pengguna di Pengguna → Hak akses VPN → Aturan untuk pengguna.
Langkah II - Konfigurasi Terowongan VPN
Gunakan kata sandi Direktori Aktif dan ID Token Anda, tanpa spasi, untuk menyelesaikan langkah-langkah berikut:
Buat Otoritas Sertifikat (CA) baru
- Arahkan ke Objek → Sertifikat dan klik Tambah → Tambah CA root.
- Ikuti instruksi dari Wizard untuk membuat CA.
- Navigasikan ke Objek→ Sertifikat→ Tambah→Tambah sertifikat server dan pilih CA yang baru dibuat sebagai sertifikat server default untuk Netasq.
- Navigasikan ke VPN→IPSec VPN→Rekan, pilih Tambah→ Rekananonim (seluler) baru.
- Pilih Sertifikat → Xauth (iPhone) lalu pilih CA baru Anda.
Menentukan pengaturan Terowongan
- Buka VPN → IPSec VPN → Kebijakan Enkripsi → Terowongan → Tambah → Kebijakan Baru
- Pilih Mobile peer di bidang Mobile peer yang digunakan dan pilih objek yang dapat diakses oleh pengguna di bidang Sumber daya lokal . Setelah selesai, klik Aktifkan.
- Navigasikan ke Pengguna → VPN → VPN IPSec → Rekan dan klik Tambah→ Rekananonim (seluler) baru.
- Pilih Sertifikat → Xauth (iPhone) lalu pilih CA baru Anda.
- Buka VPN → IPSec VPN → Kebijakan Enkripsi → Tambah → Kebijakan baru.
- Pilih Mobile peer di bidang Mobile peer used dan pilih objek yang dapat diakses oleh pengguna di bidang Local resources . Setelah selesai, klik Aktifkan.
- Buka VPN → Hak Istimewa Akses VPN → Akses VPN dan tambahkan aturan untuk mengizinkan akses bagi pengguna.
Mengaktifkan notifikasi
- Buka Notifikasi → Peringatan email → Konfigurasi.
- Pilih Aktifkan notifikasi email dan masukkan parameter yang sesuai untuk aplikasi email Anda.
- Klik Tambahkan grup penerima baru di bawah Penerima, lalu tambahkan pengguna yang ingin Anda terima notifikasi emailnya.
Pendaftaran Pengguna
- Buka Pengguna → Otentikasi → Captive Portal.
- Aktifkan Captive Portal dan pilih kotak centang di samping antarmuka eksternal.
- Di bawah opsi Sertifikat, masukkan kunci privat untuk sertifikat yang telah Anda buat sebelumnya.
- Di bawah Antarmuka Eksternal, pilih Izinkan pendaftaran Web untuk pengguna. Buat sertifikat baru untuk pengguna di bawah Advanced properties dan tentukan grup pengguna yang akan diberikan sertifikat.
Penetapan Sertifikat
- Buka Captive Portal (https://netasq_IP_address/auth).
- Masuk ke akun pengguna yang ingin Anda berikan sertifikat.
- Buka bagian Sertifikat dan dapatkan sertifikat untuk pengguna Anda.
- Navigasikan ke Pengguna → Pendaftaran dan setujui permintaan yang belum terselesaikan.
- Di Captive Portal, buka bagian Sertifikat dan klik Unduh Sertifikat.
- Setelah sertifikat selesai diunduh, klik Ekspor untuk menyimpannya ke file.
Langkah III - Menguji Koneksi
Konfigurasikan klien VPN Anda sesuai dengan gambar di bawah ini untuk menguji koneksi Anda:
Gambar 3-1
Gambar 3-2
Gambar 3-3
Gambar 3-4
Gambar 3-5
Pemecahan masalah
Jika Anda tidak dapat mengautentikasi melalui server ESA RADIUS, pastikan Anda telah melakukan langkah-langkah berikut:
- Jalankan tes asap terhadap server RADIUS Anda, sesuai dengan dokumen Verifying ESA RADIUS Functionality.
- Jika tidak ada kesalahan yang diperbaiki dan Anda masih tidak dapat tersambung, kembalikan ke konfigurasi masuk yang sudah ada (yang tidak menggunakan 2FA) dan verifikasi bahwa Anda dapat tersambung
- Jika Anda masih dapat tersambung menggunakan pengaturan lama, kembalikan pengaturan baru dan verifikasi bahwa tidak ada firewall yang memblokir UDP 1812 antara perangkat VPN dan server RADIUS Anda
- Jika Anda masih tidak dapat terhubung, hubungi dukungan teknis ESET.




