[KB3571] Hoe configureer ik mijn Netasq IPSec VPN Client voor gebruik met ESET Secure Authentication?

OPMERKING:

Deze pagina is vertaald door een computer. Klik op English onder Languages op deze pagina om de originele tekst weer te geven. Als u iets onduidelijk vindt, neem dan contact op met uw lokale support.

Oplossing

Inleiding

Dit artikel beschrijft hoe u de Netasq IPSec VPN Client™ kunt configureren om gebruikers te authenticeren tegen een ESA Server. Voordat u verder gaat, moet u controleren of u de RADIUS Server component van ESET Secure Authentication hebt geïnstalleerd en of u toegang hebt tot de RADIUS service waarmee externe systemen gebruikers kunnen verifiëren.

Voordat de Netasq IPSec VPN Client™ de ESA Server kan gebruiken om gebruikers via RADIUS te verifiëren, moet deze worden ingesteld als een RADIUS-client op de ESA Server. Vervolgens moet uw server waarop de ESA RADIUS-service draait, worden ingesteld als RADIUS-server op de Netasq IPSec VPN Client™. Zodra deze configuraties zijn opgegeven, kunt u beginnen met inloggen op uw Netasq IPSec VPN™ met behulp van ESA OTP's.

NOTE:

Deze integratiegids gebruikt Client valideert gebruikersnaam en wachtwoord niet Client type voor dit specifieke VPN-toestel. Als u een ander cliënttype wilt gebruiken, raadpleeg dan generic description of Client types en controleer bij de leverancier of het VPN-toestel dit ondersteunt.

 

Stap I - RADIUS-client configuratie



Het RADIUS-protocol vereist dat verzoeken om toegang tot RADIUS-servers het IP-adres van de RADIUS-client bevatten (bijvoorbeeld de Netasq IPSec VPN Client™).

Om de Netasq IPSec VPN Client™ met uw ESA Server te laten communiceren, moet u deze als RADIUS-client op uw ESA RADIUS Server configureren:

  1. Log in op ESA Web Console.
  2. Navigeer naar Components > RADIUS en zoek de hostnaam van de server waarop de ESA RADIUS service draait.
  3. Klik op de hostnaam en klik vervolgens op Nieuwe Radius Client maken.
  4. In de Basisinstellingen sectie:
    1. Geef de RADIUS-client een gedenkwaardige naam voor gemakkelijke verwijzing.
    2. Configureer het IP-adres en Gedeeld geheim voor de client zodat deze overeenkomen met de configuratie van uw VPN-toestel. Het IP-adres is het interne IP-adres van uw toestel. Als uw apparaat via IPv6 communiceert, gebruik dan dat IP-adres samen met de gerelateerde scope ID (interface ID).
    3. .
    4. Het gedeelde geheim is het RADIUS gedeelde geheim voor de externe authenticator die u op uw apparaat zult configureren.
  5. In de sectie Authenticatie past u de instellingen toe die in Figuur 1-1 hieronder worden getoond.

Uw RADIUS-client configureren

  • Om te voorkomen dat bestaande AD-gebruikers die niet met 2FA werken worden uitgesloten van uw VPN raden wij u aan om tijdens de overgangsfase Non-2FA users toe te staan. Het wordt ook aanbevolen om de VPN-toegang te beperken tot een beveiligingsgroep in de sectie Users 
  • .
  • Zorg ervoor dat het selectievakje naast Mobiele toepassing is ingeschakeld.

Figuur 1-1

ESA is nu geconfigureerd om te communiceren met de Netasq IPSec VPN Client™. U moet nu de Netasq IPSec VPN Client™ configureren om met de ESA Server te communiceren. Maak eerst een nieuw authenticatieschema en configureer vervolgens de instellingen voor uw RADIUS-server.

  1. Open de Netasq Web GUI en navigeer naar Users→ Autorisatieportaal → Beschikbare methoden. Voeg de methode Radius toe en stel het serveradres in op het IP-adres van de server waarop ESET Secure Authentication is geïnstalleerd.
  2. Navigeer naar Gebruikers VPN-toegangsrechten → Standaard authenticatiemethode en selecteer Radius. U kunt deze parameter voor individuele gebruikers instellen onder UsersVPN-toegangsprivilegesRegels voor gebruikers.

 

Stap II - VPN Tunnel Configuratie



Gebruik uw Active Directory wachtwoord en Token ID, zonder spaties, om de volgende stappen uit te voeren:

Maak een nieuwe Certificaat Autoriteit (CA)

  1. Navigeer naar ObjectsCertificaten en klik op Add → Toevoegen root CA.
  2. Volg de instructies van de Wizard om een CA aan te maken.
  3. Navigeer naar Objects Certificaten Add→Servercertificaat toevoegen en selecteer uw nieuw aangemaakte CA als standaard servercertificaat voor Netasq.
  4. Navigeer naar VPN→ IPSec VPN→ Peers, selecteer AddNieuwe anonieme (mobiele) peer.
  5. Selecteer Certificaat Xauth (iPhone) en selecteer vervolgens uw nieuwe CA.

Tunnelinstellingen definiëren

  1. Navigeer naar VPN → IPSec VPN → Encryptiebeleid → Tunnels ToevoegenNieuw beleid.
  2. Selecteer Mobiele peer in het veld Mobiele peer gebruikt en selecteer de objecten waartoe de gebruiker toegang heeft in het veld Lokale bronnen . Als u klaar bent, klikt u op Activeren.
  3. Naar User → VPN → IPSec VPN → Peers gaan en op AddNieuwe anonieme (mobiele) peer klikken.
  4. Selecteer Certificaat Xauth (iPhone) en selecteer vervolgens uw nieuwe CA.
  5. Navigeer naar VPN IPSec VPNEncryptiebeleidToevoegen → Nieuw beleid.
  6. Selecteer Mobiele peer in het veld Mobiele peer gebruikt en selecteer de objecten waartoe de gebruiker toegang heeft in het veld Lokale bronnen. Als u klaar bent, klikt u op Activeren.
  7. Navigeer naar VPN VPN-toegangsprivilegesVPN-toegang en voeg een regel toe om de gebruiker toegang te verlenen.

Meldingen activeren

  1. Navigeer naar MeldingenE-mailmeldingen Configuratie.
  2. Selecteer E-mailnotificatie inschakelen en voer de juiste parameters in voor uw e-mailtoepassing.
  3. Klik op Nieuwe ontvangersgroep toevoegen onder ontvangers en voeg vervolgens gebruikers toe die u e-mailmeldingen wilt ontvangen.

Gebruikersregistratie

  1. Navigeer naar Users Authenticatie Captive Portal.
  2. Enable the Captive Portal and select the check box next to external interfaces.
  3. Onder Certificaatopties voert u de privésleutel in voor het certificaat dat u eerder hebt aangemaakt.
  4. Onder Externe interfaces selecteert u Webinschrijving voor gebruikers toestaan. Maak nieuwe certificaten voor gebruikers aan onder Geavanceerde eigenschappen en geef de gebruikersgroep op waaraan het certificaat moet worden toegewezen.

Certificaattoewijzing

  1. Navigeer naar het Captive Portal (https://netasq_IP_address/auth).
  2. Log in op het gebruikersaccount waarvoor u een certificaat wilt aanvragen.
  3. Navigeer naar de rubriek Certificaat en haal het certificaat voor uw gebruiker.
  4. Navigeer naar GebruikersInschrijving en keur eventuele openstaande aanvragen goed.
  5. Navigeer in de Captive Portal naar de sectie Certificaat en klik op Download certificaat.
  6. Als het certificaat klaar is met downloaden, klikt u op Exporteren om het op te slaan in een bestand.

 

Stap III - De verbinding testen


Configureer uw VPN-client volgens de onderstaande screenshots om uw verbinding te testen:


 width=

Figuur 3-1

Figuur 3-2

Figuur 3-3

Figuur 3-4

Figuur 3-5

 


 

Troubleshooting

Als u zich niet kunt authenticeren via de ESA RADIUS-server, moet u ervoor zorgen dat u de volgende stappen hebt uitgevoerd:

  1. Run een smoke test tegen uw RADIUS server, zoals in het Verificatie van ESA RADIUS Functionaliteit document.
  2. Als er geen fouten zijn hersteld en u kunt nog steeds geen verbinding maken, ga dan terug naar een bestaande aanmeldingsconfiguratie (die geen 2FA gebruikt) en controleer of u wel verbinding kunt maken
  3. Als u nog steeds verbinding kunt maken met behulp van de oude instellingen, herstel dan de nieuwe instellingen en controleer of er geen firewall is die UDP 1812 blokkeert tussen uw VPN-apparaat en uw RADIUS-server
  4. Als u nog steeds geen verbinding kunt maken, contacteer de technische ondersteuning van ESET.