Izdevums
- ESET Secure Authentication (ESA) konfigurēšana lietošanai ar autentifikācijas galīgo punktu
- Klients neapstiprina lietotāja vārdu un paroli
- Klients apstiprina lietotājvārdu un paroli
- Izmantojiet RADIUS piekļuves izaicinājuma funkciju
- Klients neapstiprina lietotājvārdu un paroli - izvairieties no savienojuma
- <deprecated>
- Integrācijas rokasgrāmatu paraugi
Risinājums
ESA izšķir trīs klientu tipus (piemēram, VPN), pamatojoties uz to, kā tie veic autentifikāciju Active Directory (AD) vidē.
Klients neapstiprina lietotājvārdu un paroli
Visiem VPN jāatbalsta šis scenārijs. Ja, konfigurējot RADIUS klientu ESA tīmekļa konsolē, iestatāt klienta tipu uz Klients neapstiprina lietotājvārdu un paroli, ESA pārbauda abus faktorus (lietotājvārdu un paroli kā pirmo faktoru un OTP kā otro faktoru).
Prasības
Konfigurējiet VPN savienojuma autentifikāciju, lai izmantotu RADIUS autentifikāciju, norādot uz RADIUS serveri, kas konfigurēts ESA tīmekļa konsolē.
Kā tas darbojas?
- Uz SMS balstīts OTP- pirmajā pieteikšanās mēģinājumā lietotājam tiek pieprasīta parole. Pieteikšanās mēģinājums neizdodas, bet lietotājs saņem OTP, izmantojot SMS. Otrajā pieteikšanās mēģinājumā lietotājs paroles laukā ievada saņemto OTP.
- Mobilās lietojumprogrammas OTP / cietā žetona OTP - lietotāji piesakās, izmantojot gan paroli, gan OTP vienlaicīgi kā paroliOTP.
- Mobilā lietojumprogramma Push - lietotāji mēģina pieteikties, izmantojot savus pieteikšanās akreditācijas datus. Lietotāja mobilajā ierīcē tiek ģenerēts push paziņojums. Apstiprinot paziņojumu, notiek veiksmīga pieteikšanās.
- Lietotājs bez 2FA / lietotājs baltajā sarakstā: Lietotāji piesakās, izmantojot savus pieteikšanās akreditācijas datus. ESA apstiprina paroli.
Klients apstiprina lietotājvārdu un paroli
Pārliecinieties, ka VPN to atbalsta un ir pareizi konfigurēts. Nepareiza konfigurācija var novest pie paroles pārbaudes izlaišanas. Ja, konfigurējot RADIUS klientu ESA tīmekļa konsolē, iestatāt Klienta tips uz Klients pārbauda lietotājvārdu un paroli, tad pirmo faktoru (lietotājvārdu un paroli) pārbauda AD.
Prasības
Iestatiet vienu autentifikāciju, kas norāda uz jūsu serveri, un vienu RADIUS autentifikāciju, kas norāda uz ESA RADIUS serveri.
Kā tas darbojas?
- Uz SMS balstīts OTP - ir nepieciešami divi pieteikšanās mēģinājumi. Vispirms lietotājs pirmajā paroles laukā ieraksta savu paroli, pēc tam ieraksta
smsbez pēdiņām. Ja ir ievadīts pareizs lietotājvārds un parole, atkal parādās pieteikšanās ekrāns bez kļūdas paziņojuma, un lietotājs saņem OTP, izmantojot SMS. Otrajā pieteikšanās mēģinājumā lietotājs otrajā paroles laukā ievada saņemto OTP.
- Mobilās lietojumprogrammas OTP / cietā žetona OTP - lietotājs otrajā paroles laukā ievada ģenerēto OTP.
- Mobilā lietojumprogramma Push - lietotāji šajā laukā ieraksta "tukšs", "nav" lietotājvārdu vai "push" bez pēdiņām. ESA ģenerē push paziņojumu un gaida tā apstiprinājumu.
- Lietotājs bez 2FA / lietotājs baltajā sarakstā: Lietotāji atstāj otro paroles lauku tukšu vai ieraksta tajā "none" vai "push" bez pēdiņām.
Izmantojiet RADIUS piekļuves izaicinājuma funkciju
Izmantojiet šo opciju, ja VPN serveris sazinās tikai ar ESA RADIUS, lai pārbaudītu abus faktorus (lietotājvārdu un paroli kā pirmo faktoru un OTP kā otro faktoru), bet autentifikācija sastāv no diviem soļiem.
RADIUS Access-Challenge funkciju atbalsta šādi RADIUS klienti:
- Junos Pulse (VPN)
- Linux PAM modulis
Šādus RADIUS klientus nevajadzētu izmantot ar Access-Challenge funkciju:
- Microsoft RRAS
Prasības
Konfigurējiet VPN savienojuma autentifikāciju, lai izmantotu RADIUS autentifikāciju, norādot uz RADIUS serveri, kas konfigurēts ESA Web Console.
Kā tas darbojas?
- SMS autentifikācija: Nākamajā ekrānā vai uznirstošajā dialoglodziņā lietotājs ievada OTP, kas saņemts ar SMS.
- Mobilais OTP / cietais žetons: Lietotāji pieslēdzas, izmantojot savus pieteikšanās akreditācijas datus, un nākamajā ekrānā vai uznirstošajā dialoglodziņā ievada ģenerēto OTP.
- Push autentifikācija: Lietotāji piesakās, izmantojot savus pieteikšanās akreditācijas datus, un apstiprina ģenerēto push paziņojumu.
- Lietotājs bez 2FA / lietotājs baltajā sarakstā: Lietotāji izmanto tikai pieteikšanās akreditācijas datus.
Klients neapstiprina lietotājvārdu un paroli - izvairieties no savienojuma
Prasības
Konfigurējiet VPN savienojuma autentifikāciju, lai izmantotu RADIUS autentifikāciju, norādot uz RADIUS serveri, kas konfigurēts ESA tīmekļa konsolē.
Kā tas darbojas?
- Uz SMS balstīti OTP, mobilās lietojumprogrammas Push - pirmajā pieteikšanās mēģinājumā lietotājam tiek pieprasīta parole. Pieteikšanās mēģinājums neizdodas, bet lietotājs saņem OTP, izmantojot SMS. Otrajā pieteikšanās mēģinājumā lietotājs paroles laukā ievada saņemto OTP.
- Mobilās lietojumprogrammas OTP / cietā žetona OTP - lietotājam nav jāievada parole, tikai OTP. Lai samazinātu drošības risku, piespiediet lietotni lietot PIN:
- ESA tīmekļa konsolē dodieties uz Iestatījumi > Mobilā lietojumprogramma.
- Ieslēdziet opciju Lietotājiem jāizmanto PIN kods.
- Noklikšķiniet uz Saglabāt.
- Lietotājs bez 2FA / lietotājs baltajā sarakstā: Lietotāji piesakās, izmantojot savus pieteikšanās datus. ESA apstiprina paroli.
<deprecated>
ESA versijā 2.8 un agrākajās versijās administrators varēja nonākt pie nekonsekventiem iestatījumiem Klients neapstiprina lietotājvārdu un paroli un Klients apstiprina lietotājvārdu un paroli klienta tips. ESA 3.0 versijā šādi konfigurētie klienta tipi ir apzīmēti kā<deprecated>. Mēs iesakām izmantot šādu klienta tipu atbilstošo nenovecojušo versiju.Integrācijas rokasgrāmatu paraugi
Noklikšķiniet uz attiecīgās saites zemāk, lai apskatītu ESET Secure Authentication integrācijas rokasgrāmatu savai konfigurācijai. Integrācijas ceļveži ir paredzēti lietošanai kopā ar ESET Secure Authentication dokumentu ESA RADIUS funkcionalitātes verifikācija. Ņemiet vērā, ka daži no šiem ceļvežiem var būt novecojuši un kalpo kā paraugs. Lai iegūtu atjauninātu integrācijas rokasgrāmatu, konsultējieties ar savas VPN ierīces pārdevēju attiecībā uz iepriekš aprakstītajiem atbalstītajiem Klientu tipiem.
VPN, ugunsmūris un UTM gala punkti:
- Barracuda
- Check Point Software
- Cisco ASA IPsec
- Cisco ASA SSL
- Citrix Access Gateway
- Citrix Netscaler
- Cyberoam
- Fortinet Fortigate
- Microsoft Forefront Threat Management Gateway
- Netasq
Mākoņa un VDI galapunkti
Papildus konkrētām lietojumprogrammām paredzētajiem integrācijas ceļvežiem, ieviešot ESET Secure Authentication, mēs iesakām izlasīt arī ESET Secure Authentication tiešsaistes palīdzību. Ja plānojat pievienot ESET Secure Authentication esošai lietojumprogrammai, izmantojot ESET Secure Authentication API, ir pieejami arī ESET Secure Authentication API lietotāja rokasgrāmata un ESET Secure Authentication SSL sertifikāta aizstāšanas dokumenti.