Oplossing
Inleiding
Dit artikel beschrijft hoe u de Netasq IPSec VPN Client™ kunt configureren om gebruikers te authenticeren tegen een ESA Server. Voordat u verder gaat, moet u controleren of u de RADIUS Server component van ESET Secure Authentication hebt geïnstalleerd en of u toegang hebt tot de RADIUS service waarmee externe systemen gebruikers kunnen verifiëren.
Voordat de Netasq IPSec VPN Client™ de ESA Server kan gebruiken om gebruikers via RADIUS te verifiëren, moet deze worden ingesteld als een RADIUS-client op de ESA Server. Vervolgens moet uw server waarop de ESA RADIUS-service draait, worden ingesteld als RADIUS-server op de Netasq IPSec VPN Client™. Zodra deze configuraties zijn opgegeven, kunt u beginnen met inloggen op uw Netasq IPSec VPN™ met behulp van ESA OTP's.
Stap I - RADIUS-client configuratie
Het RADIUS-protocol vereist dat verzoeken om toegang tot RADIUS-servers het IP-adres van de RADIUS-client bevatten (bijvoorbeeld de Netasq IPSec VPN Client™).
Om de Netasq IPSec VPN Client™ met uw ESA Server te laten communiceren, moet u deze als RADIUS-client op uw ESA RADIUS Server configureren:
- Log in op ESA Web Console.
- Navigeer naar Components > RADIUS en zoek de hostnaam van de server waarop de ESA RADIUS service draait.
- Klik op de hostnaam en klik vervolgens op Nieuwe Radius Client maken.
- In de Basisinstellingen sectie:
- Geef de RADIUS-client een gedenkwaardige naam voor gemakkelijke verwijzing.
- Configureer het IP-adres en Gedeeld geheim voor de client zodat deze overeenkomen met de configuratie van uw VPN-toestel. Het IP-adres is het interne IP-adres van uw toestel. Als uw apparaat via IPv6 communiceert, gebruik dan dat IP-adres samen met de gerelateerde scope ID (interface ID). .
- Het gedeelde geheim is het RADIUS gedeelde geheim voor de externe authenticator die u op uw apparaat zult configureren.
- In de sectie Authenticatie past u de instellingen toe die in Figuur 1-1 hieronder worden getoond.

Figuur 1-1
ESA is nu geconfigureerd om te communiceren met de Netasq IPSec VPN Client™. U moet nu de Netasq IPSec VPN Client™ configureren om met de ESA Server te communiceren. Maak eerst een nieuw authenticatieschema en configureer vervolgens de instellingen voor uw RADIUS-server.
- Open de Netasq Web GUI en navigeer naar Users→ Autorisatieportaal → Beschikbare methoden. Voeg de methode Radius toe en stel het serveradres in op het IP-adres van de server waarop ESET Secure Authentication is geïnstalleerd.
- Navigeer naar Gebruikers → VPN-toegangsrechten → Standaard authenticatiemethode en selecteer Radius. U kunt deze parameter voor individuele gebruikers instellen onder Users → VPN-toegangsprivileges → Regels voor gebruikers.
Stap II - VPN Tunnel Configuratie
Gebruik uw Active Directory wachtwoord en Token ID, zonder spaties, om de volgende stappen uit te voeren:
Maak een nieuwe Certificaat Autoriteit (CA)
- Navigeer naar Objects→ Certificaten en klik op Add → Toevoegen root CA.
- Volg de instructies van de Wizard om een CA aan te maken.
- Navigeer naar Objects→ Certificaten → Add→Servercertificaat toevoegen en selecteer uw nieuw aangemaakte CA als standaard servercertificaat voor Netasq.
- Navigeer naar VPN→ IPSec VPN→ Peers, selecteer Add→ Nieuwe anonieme (mobiele) peer.
- Selecteer Certificaat → Xauth (iPhone) en selecteer vervolgens uw nieuwe CA.
Tunnelinstellingen definiëren
- Navigeer naar VPN → IPSec VPN → Encryptiebeleid → Tunnels → Toevoegen → Nieuw beleid.
- Selecteer Mobiele peer in het veld Mobiele peer gebruikt en selecteer de objecten waartoe de gebruiker toegang heeft in het veld Lokale bronnen . Als u klaar bent, klikt u op Activeren.
- Naar User → VPN → IPSec VPN → Peers gaan en op Add→ Nieuwe anonieme (mobiele) peer klikken.
- Selecteer Certificaat → Xauth (iPhone) en selecteer vervolgens uw nieuwe CA.
- Navigeer naar VPN → IPSec VPN → Encryptiebeleid → Toevoegen → Nieuw beleid.
- Selecteer Mobiele peer in het veld Mobiele peer gebruikt en selecteer de objecten waartoe de gebruiker toegang heeft in het veld Lokale bronnen. Als u klaar bent, klikt u op Activeren.
- Navigeer naar VPN → VPN-toegangsprivileges → VPN-toegang en voeg een regel toe om de gebruiker toegang te verlenen.
Meldingen activeren
- Navigeer naar Meldingen → E-mailmeldingen → Configuratie.
- Selecteer E-mailnotificatie inschakelen en voer de juiste parameters in voor uw e-mailtoepassing.
- Klik op Nieuwe ontvangersgroep toevoegen onder ontvangers en voeg vervolgens gebruikers toe die u e-mailmeldingen wilt ontvangen.
Gebruikersregistratie
- Navigeer naar Users → Authenticatie → Captive Portal.
- Enable the Captive Portal and select the check box next to external interfaces.
- Onder Certificaatopties voert u de privésleutel in voor het certificaat dat u eerder hebt aangemaakt.
- Onder Externe interfaces selecteert u Webinschrijving voor gebruikers toestaan. Maak nieuwe certificaten voor gebruikers aan onder Geavanceerde eigenschappen en geef de gebruikersgroep op waaraan het certificaat moet worden toegewezen.
Certificaattoewijzing
- Navigeer naar het Captive Portal (https://netasq_IP_address/auth).
- Log in op het gebruikersaccount waarvoor u een certificaat wilt aanvragen.
- Navigeer naar de rubriek Certificaat en haal het certificaat voor uw gebruiker.
- Navigeer naar Gebruikers → Inschrijving en keur eventuele openstaande aanvragen goed.
- Navigeer in de Captive Portal naar de sectie Certificaat en klik op Download certificaat.
- Als het certificaat klaar is met downloaden, klikt u op Exporteren om het op te slaan in een bestand.
Stap III - De verbinding testen
Configureer uw VPN-client volgens de onderstaande screenshots om uw verbinding te testen:
Figuur 3-1
Figuur 3-2
Figuur 3-3
Figuur 3-4
Figuur 3-5
Troubleshooting
Als u zich niet kunt authenticeren via de ESA RADIUS-server, moet u ervoor zorgen dat u de volgende stappen hebt uitgevoerd:
- Run een smoke test tegen uw RADIUS server, zoals in het Verificatie van ESA RADIUS Functionaliteit document.
- Als er geen fouten zijn hersteld en u kunt nog steeds geen verbinding maken, ga dan terug naar een bestaande aanmeldingsconfiguratie (die geen 2FA gebruikt) en controleer of u wel verbinding kunt maken
- Als u nog steeds verbinding kunt maken met behulp van de oude instellingen, herstel dan de nieuwe instellingen en controleer of er geen firewall is die UDP 1812 blokkeert tussen uw VPN-apparaat en uw RADIUS-server
- Als u nog steeds geen verbinding kunt maken, contacteer de technische ondersteuning van ESET.




