Sprendimas
Įvadas
Šiame straipsnyje aprašoma, kaip sukonfigūruoti "Check Point Software SSL VPN" įrenginį, kad jis galėtų autentifikuoti vartotojus prieš ESA serverį. Prieš tęsdami patikrinkite, ar įdiegėte ESET Secure Authentication RADIUS Server komponentą ir ar galite pasiekti RADIUS paslaugą, kuri leidžia išorinėms sistemoms autentifikuoti naudotojus.
Prieš tai, kai jūsų Check Point Software SSL VPN įrenginys gali naudoti ESA serverį naudotojų autentifikavimui per RADIUS, jis turi būti nustatytas kaip RADIUS klientas ESA serveryje. Tada jūsų serveris, kuriame veikia ESA RADIUS paslauga, turi būti nustatytas kaip RADIUS serveris Check Point Software SSL VPN įrenginyje. Kai šios konfigūracijos nurodytos, galite pradėti prisijungti prie Check Point Software SSL VPN įrenginio naudodami ESA OTP.
I žingsnis - RADIUS kliento konfigūracija
Kad "Check Point Software SSL VPN" įrenginys galėtų bendrauti su jūsų ESA serveriu, turite sukonfigūruoti "Check Point Software SSL VPN" įrenginį kaip RADIUS klientą savo ESA serveryje:
-
Prisijunkite prie ESA interneto konsolės.
-
Eikite į Components → RADIUS ir suraskite serverio, kuriame veikia ESA RADIUS paslauga, kompiuterio pavadinimą.
-
Spustelėkite kompiuterio pavadinimą, tada spustelėkite Create New Radius Client (sukurti naują Radius klientą).
-
Skirsnyje Basic Settings (pagrindiniai nustatymai):
-
Suteikite RADIUS klientui įsimintiną pavadinimą, kad būtų lengviau jį rasti.
-
Sukonfigūruokite kliento IP adresą ir bendrą paslaptį taip, kad jie atitiktų jūsų VPN įrenginio konfigūraciją. IP adresas yra vidinis jūsų prietaiso IP adresas. Jei jūsų prietaisas palaiko ryšį per IPv6, naudokite šį IP adresą kartu su susijusiu srities ID (sąsajos ID).
-
Bendroji paslaptis yra RADIUS bendroji paslaptis, skirta išoriniam autentifikatoriui, kurį sukonfigūruosite savo prietaise.
-
-
Skirsnyje Authentication (autentiškumo nustatymas ) taikykite toliau 1-1 paveiksle parodytus nustatymus

1-1 pav
Dabar ESA sukonfigūruota bendrauti su "Check Point Software SSL VPN" įrenginiu. Dabar turite sukonfigūruoti Check Point Software SSL VPN įrenginį ryšiui su ESA serveriu palaikyti.
II žingsnis - sukonfigūruokite Check Point Software SSL VPN įrenginį
Atlikite toliau nurodytus veiksmus:
- Atidarykite Check Point SmartDashboard.
- Išskleiskite puslapį Servers and OPSEC Applications (Serveriai ir OPSEC programos) .
- Dešiniuoju pelės klavišu spustelėkite Servers ir pasirinkite New → RADIUS.
- Pavadinkite naująjį serverį (pvz., ESA).
- Spustelėkite New (Naujas) šalia lauke Host (Šeimininkas).
- Kairėje pusėje pasirinkite General Properties (bendrosios savybės).
- Pridėkite serverio pavadinimą (pavyzdžiui, ESAradserv).
- Įveskite savo ESA RADIUS serverio IPv4 adresą.
- Spustelėkite Gerai.
- Išplečiamajame meniu Service (Paslauga) pasirinkite New Radius (skirtas 1812 prievadui).
- Įveskite bendrinę paslaptį, kaip parodyta 1-1 paveikslėlyje.
- Kaip protokolą pasirinkite PAP.
- Spustelėkite OK.
III veiksmas - Sukurkite bandomąjį naudotoją
- Pereikite į Users and Administrators (Naudotojai ir administratoriai) ir išskleiskite juos.
- Dešiniuoju pelės klavišu spustelėkite Users (Naudotojai) ir pasirinkite New User (Naujas naudotojas) → Default (Numatytasis).
- Įveskite bandomojo naudotojo AD naudotojo vardą (pvz., Alice) į skirtuko User Properties (Naudotojo savybės) bendrąją kortelę.
- Skirtuke Authentication (autentiškumo nustatymas)
- Nustatykite autentifikavimo schemą RADIUS.
- Pasirinkite serverį, kurį sukūrėte II skyriuje.
- Spustelėkite OK.
IV veiksmas - išbandykite ryšį
Norėdami išbandyti naujai sukonfigūruotą ryšį:
- Paleiskite Check Point programinės įrangos SecureClient.
- Įveskite bandomojo naudotojo įgaliojimus. Įsitikinkite, kad naudojate paskyrą, kurioje įjungta mobiliosios programos 2FA naudojant ESA funkcija. Kai bus paprašyta nurodyti slaptažodį, prie savo AD slaptažodžio pridėkite mobiliosios programos sugeneruotą OTP. Pavyzdžiui, jei naudotojo AD slaptažodis yra Esa123, o OTP - 999111, turėtumėte įvesti Esa123999111.
Trikčių šalinimas
Jei nepavyksta nustatyti autentiškumo per ESA RADIUS serverį, įsitikinkite, kad atlikote toliau nurodytus veiksmus:
- Atlikite RADIUS serverio "dūmų" testą, kaip nurodyta dokumente "ESA RADIUS funkcionalumo tikrinimas".
- Jei jokių klaidų nepašalinta ir vis dar negalite prisijungti, grįžkite prie esamos prisijungimo konfigūracijos, kurioje nenaudojama 2FA, ir patikrinkite, ar galite prisijungti.
- Jei galite prisijungti naudodami senus nustatymus, atkurkite naujus nustatymus ir patikrinkite, ar tarp jūsų VPN įrenginio ir RADIUS serverio nėra ugniasienės, blokuojančios UDP 1812.
- Jei vis dar negalite prisijungti, kreipkitės į ESET techninę pagalbą.