Oplossing
Inleiding
Dit artikel beschrijft hoe u een Check Point Software SSL VPN-apparaat kunt configureren om gebruikers te verifiëren tegen een ESA Server. Voordat u verder gaat, moet u controleren of u de RADIUS Server component van ESET Secure Authentication hebt geïnstalleerd en of u toegang hebt tot de RADIUS service die externe systemen in staat stelt om gebruikers te verifiëren.
Voordat uw Check Point Software SSL VPN-apparaat de ESA Server kan gebruiken om gebruikers te verifiëren via RADIUS, moet het worden ingesteld als een RADIUS-client op de ESA Server. Vervolgens moet uw server waarop de ESA RADIUS-service draait, worden ingesteld als een RADIUS-server op het Check Point Software SSL VPN-apparaat. Wanneer deze configuraties zijn opgegeven, kunt u beginnen met aanmelden op uw Check Point Software SSL VPN-apparaat met behulp van ESA OTP's.
Stap I - RADIUS client configuratie
Om het Check Point Software SSL VPN-apparaat te laten communiceren met uw ESA Server, moet u het Check Point Software SSL VPN-apparaat configureren als een RADIUS-client op uw ESA Server:
-
Log in op ESA Web Console.
-
Navigeer naar Componenten → RADIUS en zoek de hostnaam van de server waarop de ESA RADIUS-service draait.
-
Klik op de hostnaam en klik vervolgens op Nieuwe Radius-client maken.
-
In het gedeelte Basisinstellingen:
-
Geef de RADIUS-client een gedenkwaardige naam voor gemakkelijke referentie.
-
Configureer het IP-adres en het gedeelde geheim voor de client zodat ze overeenkomen met de configuratie van uw VPN-apparaat. Het IP-adres is het interne IP-adres van uw apparaat. Als uw apparaat via IPv6 communiceert, gebruik dan dat IP-adres samen met de bijbehorende scope-ID (interface-ID).
-
Het gedeelde geheim is het RADIUS gedeelde geheim voor de externe authenticator die je op je apparaat zult configureren.
-
-
Pas in het gedeelte Authenticatie de instellingen toe die worden getoond in Figuur 1-1 hieronder

Afbeelding 1-1
ESA is nu geconfigureerd om te communiceren met het Check Point Software SSL VPN-apparaat. U moet nu het Check Point Software SSL VPN-apparaat configureren om te communiceren met de ESA Server.
Stap II - Uw Check Point Software SSL VPN-apparaat configureren
Volg de onderstaande stappen:
- Open Check Point SmartDashboard.
- Vouw de pagina Servers en OPSEC-toepassingen uit.
- Klik met de rechtermuisknop op Servers en selecteer Nieuw → RADIUS.
- Geef uw nieuwe server een naam (bijvoorbeeld ESA).
- Klik op Nieuw naast het veld Host.
- Selecteer Algemene eigenschappen aan de linkerkant.
- Voeg een naam toe voor de server (bijvoorbeeld ESAradserv).
- Voer het IPv4-adres van je ESA RADIUS-server in.
- Klik op OK.
- Selecteer New Radius (voor poort 1812) in het vervolgkeuzemenu Service.
- Voer je gedeelde geheim in, zoals getoond in Figuur 1-1.
- Selecteer PAP als protocol.
- Klik op OK.
Stap III - Een testgebruiker aanmaken
- Navigeer naar Gebruikers en beheerders en vouw deze uit.
- Klik met de rechtermuisknop op Users (Gebruikers) en selecteer New User (Nieuwe gebruiker) → Default (Standaard).
- Typ de AD-gebruikersnaam van uw testgebruiker (bijvoorbeeld Alice) op het tabblad Algemeen onder Eigenschappen gebruiker.
- Op het tabblad Authenticatie
- Stel het authenticatieschema in op RADIUS.
- Selecteer de server die u in deel II hebt gemaakt.
- Klik op OK.
Stap IV - De verbinding testen
Om de nieuw geconfigureerde verbinding te testen:
- Start uw Check Point Software SecureClient.
- Voer de referenties van uw testgebruiker in. Zorg ervoor dat u een account gebruikt met Mobile Application 2FA met ESA ingeschakeld. Wanneer om een wachtwoord wordt gevraagd, voegt u de OTP die door de mobiele applicatie is gegenereerd toe aan uw AD-wachtwoord. Als de gebruiker bijvoorbeeld een AD-wachtwoord heeft van Esa123 en een OTP van 999111, typ dan Esa123999111.
Problemen oplossen
Als authenticatie via de ESA RADIUS-server niet lukt, controleer dan of de volgende stappen zijn uitgevoerd:
- Voer een rooktest uit tegen uw RADIUS-server, zoals beschreven in het document "Verifying ESA RADIUS Functionality".
- Als er geen fouten zijn verholpen en u nog steeds geen verbinding kunt maken, ga dan terug naar een bestaande aanmeldconfiguratie die geen 2FA gebruikt en controleer of u wel verbinding kunt maken.
- Als u verbinding kunt maken met de oude instellingen, herstel dan de nieuwe instellingen en controleer of er geen firewall is die UDP 1812 blokkeert tussen uw VPN-apparaat en uw RADIUS-server.
- Als u nog steeds geen verbinding kunt maken, neem dan contact op met de technische ondersteuning van ESET.