[KB3458] Hoe configureer ik mijn Citrix® XenApp™ server voor gebruik met ESET Secure Authentication?

OPMERKING:

Deze pagina is vertaald door een computer. Klik op English onder Languages op deze pagina om de originele tekst weer te geven. Als u iets onduidelijk vindt, neem dan contact op met uw lokale support.

Details

Citrix® XenApp™ Server versie 6.5 biedt veilige externe toegang tot interne bedrijfsnetwerken via native integratie en, met ESET Secure Authentication (ESA), via RADIUS (zonder dat een aparte RADIUS-server als tussenpersoon hoeft te fungeren).

Oplossing

Inleiding


Dit artikel beschrijft hoe u een Citrix® XenApp™ Server versie 6.5 kunt configureren om gebruikers te verifiëren met een ESA Server. Voordat u verder gaat, moet u controleren of u de RADIUS Server component van ESET Secure Authentication hebt geïnstalleerd en of u toegang hebt tot de RADIUS service waarmee externe systemen gebruikers kunnen verifiëren.

Voordat uw Citrix® XenApp™ Server de ESA Server kan gebruiken om gebruikers te verifiëren via RADIUS, moet deze worden ingesteld als een RADIUS-client op de ESA Server. Vervolgens moet uw server met de ESA RADIUS-service worden ingesteld als RADIUS-server op de Citrix® XenApp™ Server. Zodra deze configuraties zijn gespecificeerd, kunt u beginnen met inloggen op uw Citrix® XenApp™ Server met behulp van ESA OTP's.

OPMERKING:

Deze integratiegids maakt gebruik van Client valideert gebruikersnaam en wachtwoord Client type voor deze specifieke VPN-appliance. Als u een ander type client wilt gebruiken, raadpleeg dan generic description of Client types en controleer bij de leverancier of de VPN-appliance dit ondersteunt.

Stap I - RADIUS-clientconfiguratie


Om de Citrix® XenApp™ Server te laten communiceren met uw ESA Server, moet u de Citrix® XenApp™ Server configureren als een RADIUS client op uw ESA Server:

  1. Log in op ESA Web Console.
  2. Navigeer naar Componenten > RADIUS en zoek de hostnaam van de server waarop de ESA RADIUS service draait.
  3. Klik op de hostnaam en klik vervolgens op Nieuwe Radius-client maken.
  4. In het gedeelte Basisinstellingen
    1. Geef de RADIUS-client een gedenkwaardige naam voor gemakkelijke referentie.
    2. Configureer het IP-adres en het gedeelde geheim voor de client zodat ze overeenkomen met de configuratie van uw VPN-apparaat. Het IP-adres is het interne IP-adres van uw apparaat. Als uw apparaat via IPv6 communiceert, gebruik dan dat IP-adres samen met de bijbehorende scope-ID (interface-ID).
    3. Het gedeelde geheim is het RADIUS gedeelde geheim voor de externe authenticator die u op uw apparaat zult configureren.
  5. Pas in het gedeelte Authenticatie de instellingen toe die worden getoond in Figuur 1-1 hieronder.

Uw RADIUS-client configureren

  • Om te voorkomen dat bestaande AD-gebruikers die niet met 2FA werken worden buitengesloten van uw VPN, raden we u aan om tijdens de overgangsfase niet met 2FA werkende gebruikers toe te staan. Het is ook aan te raden om de VPN-toegang te beperken tot een beveiligingsgroep in de sectie Gebruikers.
  • Zorg ervoor dat het selectievakje naast Mobile Application OTP's is ingeschakeld.

Afbeelding 1-1

Merk op dat het selectievakje naast Mobile Application is ingeschakeld. De waarschuwing kan veilig worden genegeerd, omdat Citrix® XenApp™ de AD-wachtwoorden van gebruikers zal authenticeren.

ESA is nu geconfigureerd om te communiceren met de Citrix® XenApp™ Server. U moet nu de Citrix® XenApp™ Server configureren om te communiceren met de ESA Server. Maak eerst een Shared Secret aan voor het RADIUS-protocol en specificeer vervolgens een Network Access Client IP-adres voor RADIUS. Tot slot schakelt u authenticatie met twee factoren in met behulp van de Citrix® XenApp™ Management Console.

Stap II - Een gedeeld geheim voor RADIUS aanmaken


De Citrix webinterface slaat uw gedeelde geheim op in een tekstbestand op het lokale bestandssysteem. De locatie van dit bestand wordt bepaald door de RADIUS_SECRET_PATH configuratiewaarde in het web.config bestand (normaal gesproken in inetpubwwwrootCitrixXenApp voor sites gehost op IIS) of web.xml bestand (voor sites gehost op Java applicatieservers). De opgegeven locatie is relatief ten opzichte van de conf-map voor sites gehost op IIS en relatief ten opzichte van de /WEB_INF-map voor sites gehost op Java-applicatieservers.

Volg de onderstaande stappen om het gedeelde geheim aan te maken:

  1. Maak een tekstbestand (.txt) met de naam radius_secret.txt dat dezelfde geheime sleutel bevat die je in stap 4 van de vorige sectie hebt gebruikt (zie Afbeelding 1-1).
  2. Verplaats dit bestand naar de locatie die is opgegeven in het relevante configuratiebestand. Bijvoorbeeld web.config voor sites gehost op IIS.
  3. Wijzig de bestandsrechten voor dit bestand zodanig dat het alleen toegankelijk is voor de juiste gebruikers of processen.

Stap III - Geef een IP-adres van een netwerktoegangsclient op voor RADIUS


Het RADIUS-protocol vereist dat verzoeken om toegang tot RADIUS-servers het IP-adres van de RADIUS-client bevatten (bijvoorbeeld de webinterface). Om RADIUS-authenticatie in te schakelen, moet u het IP-adres van de webserver opgeven.

Volg de onderstaande stappen om het IP-adres van de RADIUS-client op te geven:

  1. Open het web.config-bestand voor sites die in IIS worden gehost.
  2. Voer het IP-adres van de webserver in (bijvoorbeeld de server waarop de IIS-site is gehost) als waarde voor de configuratieparameter RADIUS_NAS_IP_ADDRESS.
  3. Sla het bestand op.

Stap IV - Authenticatie met twee factoren inschakelen met de beheerconsole van de Citrix webinterface


U moet nu authenticatie met twee factoren inschakelen in de webinterface, zodat gebruikers toegang krijgen tot hun resource set en deze kunnen weergeven. Dit moet worden gedaan via de taak Authentication Methods in de Citrix Web Interface Management console. Naast het inschakelen van twee-factor authenticatie, kunt u een of meer RADIUS serveradressen (en, optioneel, poorten), het load balancing of failover gedrag van de servers en de response time-out specificeren.

  1. Log in op de beheerconsole van de Citrix webinterface.

Afbeelding 4-1

  1. Klik met de rechtermuisknop op de sitenaam en kies Authentication Methods, het volgende venster wordt weergegeven:

Figuur 4-2

  1. Selecteer de optie Expliciet en klik op Eigenschappen.... Het venster Eigenschappen verschijnt:

Afbeelding 4-3

  1. Selecteer Authenticatie met twee factoren, kies RADIUS in de vervolgkeuzelijst Instelling met twee factoren en klik op de knop Toevoegen.... Het volgende pop-upvenster verschijnt:

Afbeelding 4-4

  1. Voer het IP-adres van de ESA RADIUS-server in het veld Server Address (Serveradres) in, voer 1812 in als Server Port (Serverpoort ) en klik op OK.
  2. Je keert terug naar het venster Eigenschappen. Klik op OK om de wijzigingen op te slaan.
  3. Je keert terug naar het venster Authenticatiemethoden configureren. Klik op OK om je wijzigingen op te slaan.
  4. Test de setup door te navigeren naar de Citrix® XenApp™ Web Interface vanuit een client browser. Het inlogscherm zou nu een PASSCODE veld moeten tonen, waarin de ESA OTP kan worden ingevoerd tijdens het inlogproces. U bent nu klaar om uw Citrix® XenApp™ gebruikers te verifiëren met ESET Secure Authentication.

Afbeelding 4-5