[KB3403] Konfigurēt manu autentifikācijas galapunktu lietošanai ar ESET Secure Authentication

PIEZĪME:

Šo lapu ir iztulkojis dators. Lai parādītu oriģināltekstu, šīs lapas sadaļā Valodas noklikšķiniet uz Angļu valoda. Ja jums kaut kas nav skaidrs, lūdzu, sazinieties ar vietējo atbalsta dienestu.

Izdevums

Risinājums

ESA izšķir trīs klientu tipus (piemēram, VPN), pamatojoties uz to, kā tie veic autentifikāciju Active Directory (AD) vidē.

Klients neapstiprina lietotājvārdu un paroli

Visiem VPN jāatbalsta šis scenārijs. Ja, konfigurējot RADIUS klientu ESA tīmekļa konsolē, iestatāt klienta tipu uz Klients neapstiprina lietotājvārdu un paroli, ESA pārbauda abus faktorus (lietotājvārdu un paroli kā pirmo faktoru un OTP kā otro faktoru).

Prasības

Konfigurējiet VPN savienojuma autentifikāciju, lai izmantotu RADIUS autentifikāciju, norādot uz RADIUS serveri, kas konfigurēts ESA tīmekļa konsolē.

Kā tas darbojas?

  • Uz SMS balstīts OTP- pirmajā pieteikšanās mēģinājumā lietotājam tiek pieprasīta parole. Pieteikšanās mēģinājums neizdodas, bet lietotājs saņem OTP, izmantojot SMS. Otrajā pieteikšanās mēģinājumā lietotājs paroles laukā ievada saņemto OTP.
  • Mobilās lietojumprogrammas OTP / cietā žetona OTP - lietotāji piesakās, izmantojot gan paroli, gan OTP vienlaicīgi kā paroliOTP.
  • Mobilā lietojumprogramma Push - lietotāji mēģina pieteikties, izmantojot savus pieteikšanās akreditācijas datus. Lietotāja mobilajā ierīcē tiek ģenerēts push paziņojums. Apstiprinot paziņojumu, notiek veiksmīga pieteikšanās.
SMS un Push autentifikācija

Ja lietotājam ir iespējota gan SMS, gan Push autentifikācija, darbosies tikai SMS.

  • Lietotājs bez 2FA / lietotājs baltajā sarakstā: Lietotāji piesakās, izmantojot savus pieteikšanās akreditācijas datus. ESA apstiprina paroli.

Klients apstiprina lietotājvārdu un paroli

Pārliecinieties, ka VPN to atbalsta un ir pareizi konfigurēts. Nepareiza konfigurācija var novest pie paroles pārbaudes izlaišanas. Ja, konfigurējot RADIUS klientu ESA tīmekļa konsolē, iestatāt Klienta tips uz Klients pārbauda lietotājvārdu un paroli, tad pirmo faktoru (lietotājvārdu un paroli) pārbauda AD.

Prasības

Iestatiet vienu autentifikāciju, kas norāda uz jūsu serveri, un vienu RADIUS autentifikāciju, kas norāda uz ESA RADIUS serveri.

Kā tas darbojas?
VPN nodrošina divus paroles laukus, pirmo - lietotāja parolei, bet otro - OTP.
  • Uz SMS balstīts OTP - ir nepieciešami divi pieteikšanās mēģinājumi. Vispirms lietotājs pirmajā paroles laukā ieraksta savu paroli, pēc tam ieraksta sms bez pēdiņām. Ja ir ievadīts pareizs lietotājvārds un parole, atkal parādās pieteikšanās ekrāns bez kļūdas paziņojuma, un lietotājs saņem OTP, izmantojot SMS. Otrajā pieteikšanās mēģinājumā lietotājs otrajā paroles laukā ievada saņemto OTP.
  • Mobilās lietojumprogrammas OTP / cietā žetona OTP - lietotājs otrajā paroles laukā ievada ģenerēto OTP.
  • Mobilā lietojumprogramma Push - lietotāji šajā laukā ieraksta "tukšs", "nav" lietotājvārdu vai "push" bez pēdiņām. ESA ģenerē push paziņojumu un gaida tā apstiprinājumu.
  • Lietotājs bez 2FA / lietotājs baltajā sarakstā: Lietotāji atstāj otro paroles lauku tukšu vai ieraksta tajā "none" vai "push" bez pēdiņām.

Izmantojiet RADIUS piekļuves izaicinājuma funkciju

Izmantojiet šo opciju, ja VPN serveris sazinās tikai ar ESA RADIUS, lai pārbaudītu abus faktorus (lietotājvārdu un paroli kā pirmo faktoru un OTP kā otro faktoru), bet autentifikācija sastāv no diviem soļiem.

RADIUS Access-Challenge funkciju atbalsta šādi RADIUS klienti:

  • Junos Pulse (VPN)
  • Linux PAM modulis

Šādus RADIUS klientus nevajadzētu izmantot ar Access-Challenge funkciju:

  • Microsoft RRAS
Prasības

Konfigurējiet VPN savienojuma autentifikāciju, lai izmantotu RADIUS autentifikāciju, norādot uz RADIUS serveri, kas konfigurēts ESA Web Console.

Kā tas darbojas?
Pieteikšanās notiek 2 posmos - vispārējā pieteikšanās un OTP ievadīšana vai push paziņojuma apstiprināšana. VPN tiek parādīts uznirstošais dialoglodziņš vai cita lapa, lai ievadītu OTP vai gaidītu push paziņojuma apstiprinājumu.
  • SMS autentifikācija: Nākamajā ekrānā vai uznirstošajā dialoglodziņā lietotājs ievada OTP, kas saņemts ar SMS.
  • Mobilais OTP / cietais žetons: Lietotāji pieslēdzas, izmantojot savus pieteikšanās akreditācijas datus, un nākamajā ekrānā vai uznirstošajā dialoglodziņā ievada ģenerēto OTP.
  • Push autentifikācija: Lietotāji piesakās, izmantojot savus pieteikšanās akreditācijas datus, un apstiprina ģenerēto push paziņojumu.
Push autentifikācija

Ja lietotājam ir iespējota tikai Push autentifikācija, netiks parādīta nākamā lapa, kurā pieprasīts OTP vai informēts par gaidāmo push paziņojuma apstiprināšanu, taču lietotājam ir jāapstiprina push paziņojums. Ja tas netiks izdarīts, pieteikšanās mēģinājums būs neveiksmīgs.

  • Lietotājs bez 2FA / lietotājs baltajā sarakstā: Lietotāji izmanto tikai pieteikšanās akreditācijas datus.

Klients neapstiprina lietotājvārdu un paroli - izvairieties no savienojuma

Šo opciju izmantojiet tikai tad, ja VPN serveris izmanto MS-CHAPv2 (kur salikta parole netiek atbalstīta) un tas sazinās ar ESA RADIUS, lai pārbaudītu abus faktorus (lietotājvārdu un paroli kā pirmo faktoru un OTP kā otro faktoru).
Prasības

Konfigurējiet VPN savienojuma autentifikāciju, lai izmantotu RADIUS autentifikāciju, norādot uz RADIUS serveri, kas konfigurēts ESA tīmekļa konsolē.

Kā tas darbojas?
  • Uz SMS balstīti OTP, mobilās lietojumprogrammas Push - pirmajā pieteikšanās mēģinājumā lietotājam tiek pieprasīta parole. Pieteikšanās mēģinājums neizdodas, bet lietotājs saņem OTP, izmantojot SMS. Otrajā pieteikšanās mēģinājumā lietotājs paroles laukā ievada saņemto OTP.
  • Mobilās lietojumprogrammas OTP / cietā žetona OTP - lietotājam nav jāievada parole, tikai OTP. Lai samazinātu drošības risku, piespiediet lietotni lietot PIN:
    1. ESA tīmekļa konsolē dodieties uz Iestatījumi > Mobilā lietojumprogramma.
    2. Ieslēdziet opciju Lietotājiem jāizmanto PIN kods.
    3. Noklikšķiniet uz Saglabāt.
  • Lietotājs bez 2FA / lietotājs baltajā sarakstā: Lietotāji piesakās, izmantojot savus pieteikšanās datus. ESA apstiprina paroli.

<deprecated>

ESA versijā 2.8 un agrākajās versijās administrators varēja nonākt pie nekonsekventiem iestatījumiem Klients neapstiprina lietotājvārdu un paroli un Klients apstiprina lietotājvārdu un paroli klienta tips. ESA 3.0 versijā šādi konfigurētie klienta tipi ir apzīmēti kā <deprecated>. Mēs iesakām izmantot šādu klienta tipu atbilstošo nenovecojušo versiju.

Integrācijas rokasgrāmatu paraugi

Noklikšķiniet uz attiecīgās saites zemāk, lai apskatītu ESET Secure Authentication integrācijas rokasgrāmatu savai konfigurācijai. Integrācijas ceļveži ir paredzēti lietošanai kopā ar ESET Secure Authentication dokumentu ESA RADIUS funkcionalitātes verifikācija. Ņemiet vērā, ka daži no šiem ceļvežiem var būt novecojuši un kalpo kā paraugs. Lai iegūtu atjauninātu integrācijas rokasgrāmatu, konsultējieties ar savas VPN ierīces pārdevēju attiecībā uz iepriekš aprakstītajiem atbalstītajiem Klientu tipiem.

VPN, ugunsmūris un UTM gala punkti:

Mākoņa un VDI galapunkti

Papildus konkrētām lietojumprogrammām paredzētajiem integrācijas ceļvežiem, ieviešot ESET Secure Authentication, mēs iesakām izlasīt arī ESET Secure Authentication tiešsaistes palīdzību. Ja plānojat pievienot ESET Secure Authentication esošai lietojumprogrammai, izmantojot ESET Secure Authentication API, ir pieejami arī ESET Secure Authentication API lietotāja rokasgrāmata un ESET Secure Authentication SSL sertifikāta aizstāšanas dokumenti.