[KB3472] Hoe configureer ik mijn Barracuda SSL VPN™-apparaat voor gebruik met ESET Secure Authentication?

OPMERKING:

Deze pagina is vertaald door een computer. Klik op English onder Languages op deze pagina om de originele tekst weer te geven. Als u iets onduidelijk vindt, neem dan contact op met uw lokale support.

Details

De Barracuda SSL VPN™ is een geïntegreerde hardware- en softwareoplossing die veilige, clientloze externe toegang tot interne netwerkbronnen mogelijk maakt vanuit elke webbrowser en, met ESET Secure Authentication (ESA), eenvoudig veiliger wordt gemaakt met een tweede authenticatiefactor.

Oplossing

Inleiding


Dit artikel beschrijft hoe u een Barracuda SSL VPN™ configureert om gebruikers te authenticeren tegen een ESA Server. Controleer voordat u verder gaat of u de RADIUS Server-component van ESET Secure Authentication hebt geïnstalleerd en of u toegang hebt tot de RADIUS-service waarmee externe systemen gebruikers kunnen verifiëren.

Voordat uw Barracuda SSL VPN™-apparaat de ESA Server kan gebruiken om gebruikers te verifiëren via RADIUS, moet het worden ingesteld als een RADIUS-client op de ESA Server. Vervolgens moet uw server waarop de ESA RADIUS-service wordt uitgevoerd, worden ingesteld als een RADIUS-server op het Barracuda SSL VPN™-apparaat. Zodra deze configuraties zijn opgegeven, kunt u beginnen met inloggen op uw Barracuda SSL VPN™ met behulp van ESA OTP's.

OPMERKING:

Deze integratiegids maakt gebruik van Client valideert geen gebruikersnaam en wachtwoord Client-type voor dit specifieke VPN-apparaat. Als u een ander Client-type wilt gebruiken, raadpleeg dan generic description of Client types en controleer bij de leverancier of het VPN-apparaat dit ondersteunt.

Stap I - RADIUS-clientconfiguratie



Het RADIUS-protocol vereist dat toegangsverzoeken aan RADIUS-servers het IP-adres voor de RADIUS-client bevatten (bijvoorbeeld het Barracuda SSL VPN™-apparaat).

Om het Barracuda SSL VPN™-apparaat te laten communiceren met uw ESA-server, moet u het apparaat configureren als een RADIUS-client op uw ESA RADIUS-server:

  1. Log in op ESA Web Console.
  2. Navigeer naar Onderdelen > RADIUS en zoek de hostnaam van de server waarop de ESA RADIUS-service draait.
  3. Klik op de hostnaam en klik vervolgens op Nieuwe Radius-client maken.
  4. In het gedeelte Basisinstellingen
    1. Geef de RADIUS-client een gedenkwaardige naam voor gemakkelijke referentie.
    2. Configureer het IP-adres en het gedeelde geheim voor de client zodat ze overeenkomen met de configuratie van uw VPN-apparaat. Het IP-adres is het interne IP-adres van uw apparaat. Als uw apparaat via IPv6 communiceert, gebruik dan dat IP-adres samen met de bijbehorende scope-ID (interface-ID).
    3. Het gedeelde geheim is het RADIUS gedeelde geheim voor de externe authenticator die u op uw apparaat zult configureren.
  5. Pas in het gedeelte Authenticatie de instellingen toe die worden getoond in Figuur 1-1 hieronder.

Uw RADIUS-client configureren

  • Om te voorkomen dat bestaande AD-gebruikers die niet met 2FA werken worden buitengesloten van uw VPN, raden we u aan om tijdens de overgangsfase niet met 2FA werkende gebruikers toe te staan. Het is ook aan te raden om de VPN-toegang te beperken tot een beveiligingsgroep in de sectie Gebruikers.
  • Zorg ervoor dat het selectievakje naast Mobiele toepassing is ingeschakeld.

Afbeelding 1-1

ESA is nu geconfigureerd om te communiceren met het Barracuda SSL VPN™-apparaat. U moet nu het Barracuda SSL VPN™-apparaat configureren om te communiceren met de ESA Server. Maak eerst een nieuw authenticatieschema en configureer vervolgens de instellingen voor uw RADIUS-server.

Stap II - Een nieuw authenticatieschema maken



Volg de onderstaande stappen om het gedeelde geheim van het nieuwe authenticatieschema te maken:

  1. Log in op uw Barracuda admin-interface
  2. Navigeer naar Systeem beheren → Toegangsbeheer Authenticatieschema's
  3. Maak een nieuw schema met de volgende waarden:

    Naam: "ESA RADIUS"
    Geselecteerde modules: Voeg "RADIUS" toe in de lijst "Beschikbare modules
    Geselecteerde beleidsregels: Voeg uw van toepassing zijnde beleidsregels toe in de lijst "Available Policies

  4. Klik op Toevoegen.

Stap III - Configureer de instellingen voor uw RADIUS-server



Terwijl u nog steeds in de beheerinterface bent, volgt u de onderstaande stappen:

  1. Navigeer naar Systeem beheren → ToegangsbeheerConfiguratie
  2. Stel in het gedeelte RADIUS de onderstaande parameters in op de volgende waarden:

    RADIUS Server: Het IP-adres van uw ESA RADIUS-server
    Back-up RADIUS-servers: Voeg eventuele redundante ESA RADIUS-servers toe die u hebt ingesteld, of laat deze anders leeg
    Authenticatie poort: 1812
    gedeeld geheim:
    hetzelfde gedeelde geheim dat je in deel I hebt gedefinieerd
    Authenticatiemethode: PAP
    Time-out: 30
    Authenticatie pogingen: 2
    Uitdaging afwijzen: Nee

  3. Klik op Wijzigingen opslaan
  4. Test de setup door te navigeren naar de URL die u normaal gebruikt voor SSL VPN logins. Voer de referenties van uw testgebruiker in:

    - Zorg ervoor dat u een gebruiker gebruikt die is ingeschakeld voor Mobile Application 2FA met ESA
    - Voeg in het wachtwoordveld de OTP toe die door de mobiele applicatie is gegenereerd aan het AD-wachtwoord. Als de gebruiker bijvoorbeeld een AD-wachtwoord heeft van "Blink182" en een OTP van 999111, voer dan Blink182999111 in

Problemen oplossen



Als authenticatie via de ESA RADIUS-server niet lukt, controleer dan of de volgende stappen zijn uitgevoerd:

  1. Voer een rooktest uit tegen uw RADIUS-server, zoals beschreven in Verifiëren van ESA RADIUS-functionaliteit.
  2. Als er geen fouten zijn verholpen en u nog steeds geen verbinding kunt maken, ga dan terug naar een bestaande aanmeldconfiguratie (die geen 2FA gebruikt) en controleer of u wel verbinding kunt maken
  3. Als u nog steeds geen verbinding kunt maken met de oude instellingen, herstel dan de nieuwe instellingen en controleer of er geen firewall is die UDP 1812 blokkeert tussen uw VPN-apparaat en uw RADIUS-server
  4. Als u nog steeds geen verbinding kunt maken, neem dan contact op met de technische ondersteuning van ESET.