[KB3491] Kaip sukonfigūruoti Fortinet FortiGate® SSL VPN įrenginį naudojimui su ESET Secure Authentication?

PASTABA:

Šį puslapį išvertė kompiuteris. Norėdami peržiūrėti originalų tekstą, spustelėkite anglų kalbą šio puslapio skiltyje Kalbos. Jei jums kas nors neaišku, kreipkitės į vietinę pagalbos tarnybą.

Sprendimas

Įvadas


Šiame straipsnyje aprašoma, kaip sukonfigūruoti Fortinet FortiGate® SSL VPN įrenginį naudotojų autentiškumui nustatyti pagal ESA serverį. Prieš tęsdami patikrinkite, ar įdiegėte ESET Secure Authentication RADIUS serverio komponentą ir ar galite pasiekti RADIUS paslaugą, kuri leidžia išorinėms sistemoms autentifikuoti naudotojus.

Prieš tai, kai jūsų Fortinet FortiGate® SSL VPN įrenginys gali naudoti ESA serverį naudotojų autentifikavimui per RADIUS, jis turi būti nustatytas kaip RADIUS klientas ESA serveryje. Tada jūsų serveris, kuriame veikia ESA RADIUS paslauga, turi būti nustatytas kaip "Fortinet FortiGate® SSL VPN" įrenginio RADIUS serveris. Nustačius šias konfigūracijas, galite pradėti prisijungti prie "Fortinet FortiGate® SSL VPN" įrenginio naudodami ESA OTP.

PASTABA:

Šiame integracijos vadove naudojamas Klientas nepatvirtina vartotojo vardo ir slaptažodžio Kliento tipas šiam konkrečiam VPN įrenginiui. Jei norite naudoti kitą Kliento tipą, žr. bendras Kliento tipų aprašymas ir pasitikslinkite su pardavėju, ar VPN įrenginys jį palaiko.

I žingsnis - RADIUS kliento konfigūracija


Kad "Fortinet FortiGate® SSL VPN" įrenginys galėtų bendrauti su jūsų ESA serveriu, turite sukonfigūruoti "Fortinet FortiGate® SSL VPN" įrenginį kaip RADIUS klientą savo ESA serveryje:

  1. Prisijunkite prie ESA Web Console.
  2. Eikite į Components > RADIUS ir suraskite serverio, kuriame veikia ESA RADIUS paslauga, kompiuterio pavadinimą.
  3. Spustelėkite kompiuterio pavadinimą, tada spustelėkite Create New Radius Client (sukurti naują Radius klientą).
  4. Skyriuje Basic Settings (pagrindiniai nustatymai )
    1. Suteikite RADIUS klientui įsimintiną pavadinimą, kad būtų lengviau jį rasti.
    2. Sukonfigūruokite kliento IP adresą ir bendrą paslaptį taip, kad jie atitiktų jūsų VPN įrenginio konfigūraciją. IP adresas yra vidinis jūsų prietaiso IP adresas. Jei jūsų prietaisas palaiko ryšį per IPv6, naudokite šį IP adresą kartu su susijusiu srities ID (sąsajos ID).
    3. Bendroji paslaptis yra RADIUS bendroji paslaptis, skirta išoriniam autentifikatoriui, kurį sukonfigūruosite savo prietaise.
  5. Skirsnyje Authentication (autentiškumo nustatymas) taikykite toliau 1-1 paveiksle parodytus nustatymus.

RADIUS kliento konfigūravimas

  • Kad neužblokuotumėte esamų AD naudotojų, kurie nėra įjungę 2FA, nuo VPN, pereinamuoju etapu rekomenduojame leisti naudoti ne 2FA naudot ojus. Taip pat rekomenduojama apriboti VPN prieigą iki saugumo grupės skirsnyje Users (Naudotojai).
  • Įsitikinkite, kad pažymėtas žymimasis langelis šalia Mobile Application (Mobilioji programa).

1-1 pav

Dabar ESA sukonfigūruota bendrauti su "Fortinet FortiGate® SSL VPN" įrenginiu. Dabar turite sukonfigūruoti "Fortinet FortiGate® SSL VPN" įrenginį bendrauti su ESA serveriu.

II žingsnis - sukonfigūruokite "FortiGate®" įrenginio RADIUS serverio nustatymus


Atlikite toliau nurodytus veiksmus:

  1. Prisijunkite prie "FortiGate" administratoriaus sąsajos.
  2. Pereikite prie Autentifikavimas → RADIUS serveris.
  3. Spustelėkite Sukurti naują.
  4. Įveskite serverio pavadinimą (pavyzdžiui, ESA RADIUS).
  5. Įveskite savo ESA RADIUS serverio IP adresą.
  6. Įveskite bendrąją paslaptį, kurią naudojote savo RADIUS serveriui (žr. 1-1 pav.).
  7. Įveskite antrinio serverio informaciją, jei sukonfigūravote nereikalingą ESA RADIUS serverį.
  8. Spustelėkite OK.

III veiksmas - sukonfigūruokite naudotojų grupę


  1. Spustelėkite User (naudotojas) ir pereikite į User Group (naudotojų grupė) → User Group (naudotojų grupė).
  2. Spustelėkite Kurti naują (arba redaguokite esamą grupę).
  3. Spustelėkite Add (pridėti) ir pasirinkite 1-d žingsnyje sukurtą serverį (pavyzdžiui, ESA RADIUS).
  4. Palikite pasirinktis Firewall ir Allow SSL VPN access (leisti SSL VPN prieigą).
  5. Spustelėkite Gerai.

IV veiksmas - išbandykite ryšį


Norėdami išbandyti naujai sukonfigūruotą ryšį:

  1. Pereikite prie URL adreso, kurį paprastai naudojate SSL VPN prisijungimams prie "Fortinet FortiGate" įrenginio
  2. Įveskite savo bandomojo naudotojo prisijungimo duomenis. Įsitikinkite, kad naudojate paskyrą, kurioje įjungta mobiliosios programos 2FA naudojant ESA funkcija. Kai bus paprašyta nurodyti slaptažodį, prie savo AD slaptažodžio pridėkite mobiliosios programos sugeneruotą OTP. Pavyzdžiui, jei naudotojo AD slaptažodis yra Esa123, o OTP - 999111, turėtumėte įvesti Esa123999111.

Trikčių šalinimas

Jei nepavyksta nustatyti autentiškumo per ESA RADIUS serverį, įsitikinkite, kad atlikote toliau nurodytus veiksmus:

  1. Atlikite RADIUS serverio "dūmų" testą, kaip nurodyta dokumente "ESA RADIUS funkcionalumo tikrinimas".
  2. Jei jokių klaidų nepašalinta ir vis dar negalite prisijungti, grįžkite prie esamos prisijungimo konfigūracijos, kurioje nenaudojama 2FA, ir patikrinkite, ar galite prisijungti.
  3. Jei galite prisijungti naudodami senus nustatymus, atkurkite naujus nustatymus ir patikrinkite, ar tarp jūsų VPN įrenginio ir RADIUS serverio nėra ugniasienės, blokuojančios UDP 1812.
  4. Jei vis dar negalite prisijungti, kreipkitės į ESET techninę pagalbą.