Risinājums
Ievads
Šajā rakstā aprakstīts, kā konfigurēt Check Point programmatūras SSL VPN ierīci, lai autentificētu lietotājus pret ESA serveri. Pirms turpināšanas pārbaudiet, vai esat instalējis ESET Secure Authentication RADIUS Server komponentu un vai varat piekļūt RADIUS pakalpojumam, kas ļauj ārējām sistēmām autentificēt lietotājus.
Pirms Check Point programmatūras SSL VPN ierīce var izmantot ESA serveri, lai autentificētu lietotājus, izmantojot RADIUS, tai jābūt iestatītai kā RADIUS klientam ESA serverī. Tālāk serverim, kurā darbojas ESA RADIUS pakalpojums, jābūt iestatītam kā RADIUS serverim Check Point Software SSL VPN ierīcē. Kad šīs konfigurācijas ir norādītas, varat sākt pieteikties savā Check Point Software SSL VPN ierīcē, izmantojot ESA OTP.
I posms - RADIUS klienta konfigurācija
Lai Check Point Software SSL VPN ierīce varētu sazināties ar jūsu ESA serveri, jums jākonfigurē Check Point Software SSL VPN ierīce kā RADIUS klients jūsu ESA serverī:
-
Ielogojieties ESA Web Console.
-
Dodieties uz Components → RADIUS un atrodiet tā servera hostname, uz kura darbojas ESA RADIUS pakalpojums.
-
Noklikšķiniet uz saimniekvārda un pēc tam noklikšķiniet uz Create New Radius Client (Izveidot jaunu Radius klientu).
-
Sadaļā Basic Settings (Pamata iestatījumi):
-
Dodiet RADIUS klientam iegaumējamu nosaukumu, lai to varētu viegli atsaukties.
-
Konfigurējiet klienta IP adresi un kopīgo noslēpumu tā, lai tie atbilstu jūsu VPN ierīces konfigurācijai. IP adrese ir ierīces iekšējā IP adrese. Ja jūsu ierīce sazinās, izmantojot IPv6, izmantojiet šo IP adresi kopā ar saistīto jomas ID (interfeisa ID).
-
Koplietojamais noslēpums ir ārējā autentifikatora RADIUS koplietojamais noslēpums, ko konfigurēsiet savā ierīcē.
-
-
Autentifikācijas sadaļā Authentication (Autentifikācija) izmantojiet iestatījumus, kas parādīti 1-1. attēlā

1-1. attēls
Tagad ESA ir konfigurēts saziņai ar Check Point Software SSL VPN ierīci. Tagad jākonfigurē Check Point Software SSL VPN ierīce saziņai ar ESA serveri.
II posms - Check Point Software SSL VPN ierīces konfigurēšana
Veiciet turpmāk minētās darbības:
- Atveriet Check Point SmartDashboard.
- Izvērsiet lapu Serveri un OPSEC lietojumprogrammas .
- Ar peles labo pogu noklikšķiniet uz Servers un izvēlieties New → RADIUS.
- Nosauciet jauno serveri (piemēram, ESA).
- Noklikšķiniet uz New blakus laukam Host (Saimnieks).
- Kreisajā pusē izvēlieties Vispārīgās īpašības.
- Pievienojiet servera nosaukumu (piemēram, ESAradserv).
- Ievadiet sava ESA RADIUS servera IPv4 adresi.
- Noklikšķiniet uz Labi.
- Pakalpojuma nolaižamajā izvēlnē Service (Pakalpojums) izvēlieties New Radius (portam 1812).
- Ievadiet koplietošanas noslēpumu, kā parādīts 1-1. attēlā.
- Kā protokolu izvēlieties PAP.
- Noklikšķiniet uz OK.
III posms - Izveidojiet testa lietotāju
- Dodieties uz Lietotāji un administratori (Users and Administrators) un izvērsiet šo sadaļu.
- Ar peles labo pogu noklikšķiniet uz Lietotāji un izvēlieties Jauns lietotājs → Noklusējuma.
- Ievadiet sava testa lietotāja AD lietotājvārdu (piemēram, Alice) vispārīgajā cilnē sadaļā Lietotāja īpašības.
- Cilnē Autentifikācija
- Iestatiet autentifikācijas shēmu RADIUS.
- Izvēlieties II sadaļā izveidoto serveri.
- Noklikšķiniet uz Labi.
IV posms - Savienojuma testēšana
Lai pārbaudītu nesen konfigurēto savienojumu:
- Palaidiet savu Check Point programmatūras SecureClient.
- Ievadiet sava testa lietotāja akreditācijas datus. Pārliecinieties, ka izmantojat kontu ar iespējotu mobilo lietojumprogrammu 2FA, izmantojot ESA. Kad tiks pieprasīta parole, pievienojiet OTP, ko ģenerē mobilā lietojumprogramma, savai AD parolei. Piemēram, ja lietotāja AD parole ir Esa123 un OTP ir 999111, jāievada Esa123999111.
Problēmu novēršana
Ja nevarat autentificēties, izmantojot ESA RADIUS serveri, pārliecinieties, vai esat veicis šādas darbības:
- Veiciet dūmu testu pret savu RADIUS serveri, kā norādīts dokumentā "ESA RADIUS funkcionalitātes verifikācija".
- Ja nav novērstas nekādas kļūdas un joprojām nav iespējams izveidot savienojumu, atgriezieties pie esošās pierakstīšanās konfigurācijas, kurā neizmanto 2FA, un pārbaudiet, vai ir iespējams izveidot savienojumu.
- Ja varat izveidot savienojumu, izmantojot vecos iestatījumus, atjaunojiet jaunos iestatījumus un pārbaudiet, vai ugunsmūris nebloķē UDP 1812 starp jūsu VPN ierīci un RADIUS serveri.
- Ja joprojām nevarat izveidot savienojumu, sazinieties ar ESET tehnisko atbalstu.