Risinājums
Ievads
Šajā rakstā aprakstīts, kā konfigurēt Fortinet FortiGate® SSL VPN ierīci, lai autentificētu lietotājus pret ESA serveri. Pirms turpināšanas pārbaudiet, vai esat instalējis ESET Secure Authentication komponentu RADIUS Server un vai varat piekļūt RADIUS pakalpojumam, kas ļauj ārējām sistēmām autentificēt lietotājus.
Pirms jūsu Fortinet FortiGate® SSL VPN ierīce var izmantot ESA Server, lai autentificētu lietotājus, izmantojot RADIUS, tai jābūt iestatītai kā RADIUS klientam ESA Server. Pēc tam serveris, kurā darbojas ESA RADIUS pakalpojums, jāiestata kā RADIUS serveris Fortinet FortiGate® SSL VPN ierīcē. Kad šīs konfigurācijas ir norādītas, varat sākt pieteikties Fortinet FortiGate® SSL VPN ierīcē, izmantojot ESA OTP.
I posms - RADIUS klienta konfigurācija
Lai Fortinet FortiGate® SSL VPN ierīce varētu sazināties ar jūsu ESA serveri, jums jākonfigurē Fortinet FortiGate® SSL VPN ierīce kā RADIUS klients jūsu ESA serverī:
- Ielogojieties ESA Web Console.
- Dodieties uz Components (Sastāvdaļas) > RADIUS un atrodiet tā servera hostvietas nosaukumu, kurā darbojas ESA RADIUS pakalpojums.
- Noklikšķiniet uz saimniekvārda un pēc tam noklikšķiniet uz Izveidot jaunu Radius klientu.
- Sadaļā Basic Settings (Pamata iestatījumi)
- Dodiet RADIUS klientam iegaumējamu nosaukumu, lai to varētu viegli atsaukties.
- Konfigurējiet klienta IP adresi un kopīgo noslēpumu tā, lai tie atbilstu jūsu VPN ierīces konfigurācijai. IP adrese ir ierīces iekšējā IP adrese. Ja jūsu ierīce sazinās, izmantojot IPv6, izmantojiet šo IP adresi kopā ar saistīto jomas ID (interfeisa ID).
- Koplietojamais noslēpums ir ārējā autentifikatora RADIUS koplietojamais noslēpums, ko konfigurēsiet savā ierīcē.
- Sadaļā Authentication (Autentifikācija) piemēro tālāk 1-1. attēlā redzamos iestatījumus.

1-1. attēls
Tagad ESA ir konfigurēts saziņai ar Fortinet FortiGate® SSL VPN ierīci. Tagad jākonfigurē Fortinet FortiGate® SSL VPN ierīce saziņai ar ESA serveri.
II posms - Konfigurējiet RADIUS servera iestatījumus savai FortiGate® ierīcei
Veiciet turpmāk minētās darbības:
- Piesakieties FortiGate administratora saskarnē.
- Pārejiet uz Autentifikācija → RADIUS serveris.
- Noklikšķiniet uz Izveidot jaunu.
- Ievadiet servera nosaukumu (piemēram, ESA RADIUS).
- Ievadiet sava ESA RADIUS servera IP adresi.
- Ievadiet koplietošanas noslēpumu, ko izmantojāt savam RADIUS serverim (skatīt 1-1. attēlu).
- Ievadiet sekundārā servera informāciju, ja esat konfigurējis dublējošu ESA RADIUS serveri.
- Noklikšķiniet uz OK.
III darbība - Konfigurējiet lietotāju grupu
- Noklikšķiniet uz Lietotājs un pāriet uz Lietotāju grupa → Lietotāju grupa.
- Noklikšķiniet uz Izveidot jaunu (vai rediģēt esošo grupu).
- Noklikšķiniet Pievienot un izvēlieties 1.d solī izveidoto serveri (piemēram, ESA RADIUS).
- Atstājiet izvēles rūtiņu Ugunsmūris un Atļaut SSL VPN piekļuvi.
- Noklikšķiniet uz Labi.
IV posms - Savienojuma testēšana
Lai pārbaudītu nesen konfigurēto savienojumu:
- Pārejiet uz URL adresi, kuru parasti izmantojat, lai pieteiktos SSL VPN, izmantojot Fortinet FortiGate ierīci
- Ievadiet sava testa lietotāja akreditācijas datus. Pārliecinieties, ka izmantojat kontu ar iespējotu mobilo lietojumprogrammu 2FA, izmantojot ESA. Kad tiks pieprasīta parole, pievienojiet OTP, ko ģenerē mobilā lietojumprogramma, savai AD parolei. Piemēram, ja lietotāja AD parole ir Esa123 un OTP 999111, jāievada Esa123999111.
Problēmu novēršana
Ja nevarat autentificēties, izmantojot ESA RADIUS serveri, pārliecinieties, vai esat veicis šādas darbības:
- Veiciet dūmu testu pret savu RADIUS serveri saskaņā ar dokumentu "ESA RADIUS funkcionalitātes verifikācija".
- Ja nav novērstas nekādas kļūdas un joprojām nav iespējams izveidot savienojumu, atgriezieties pie esošās pierakstīšanās konfigurācijas, kurā neizmanto 2FA, un pārbaudiet, vai ir iespējams izveidot savienojumu.
- Ja varat izveidot savienojumu, izmantojot vecos iestatījumus, atjaunojiet jaunos iestatījumus un pārbaudiet, vai ugunsmūris nebloķē UDP 1812 starp jūsu VPN ierīci un RADIUS serveri.
- Ja joprojām nevarat izveidot savienojumu, sazinieties ar ESET tehnisko atbalstu.