Løsning
Innledning
Denne artikkelen beskriver hvordan du konfigurerer en Cisco® ASA SSL VPN-enhet til å autentisere brukere mot en ESA-server. Før du fortsetter, må du kontrollere at du har installert RADIUS Server-komponenten i ESET Secure Authentication og har tilgang til RADIUS-tjenesten som gjør det mulig for eksterne systemer å autentisere brukere.
Før Cisco® ASA SSL VPN-enheten din kan bruke ESA-serveren til å autentisere brukere via RADIUS, må den konfigureres som en RADIUS-klient på ESA-serveren. Deretter må serveren som kjører ESA RADIUS-tjenesten, konfigureres som en RADIUS-server på Cisco® ASA SSL VPN-enheten. Når disse konfigurasjonene er spesifisert, kan du begynne å logge inn på Cisco® ASA SSL VPN-enheten din ved hjelp av ESA OTP-er.
Trinn I - RADIUS-klientkonfigurasjon
For at Cisco® ASA SSL VPN-enheten skal kunne kommunisere med ESA-serveren din, må du konfigurere Cisco® ASA SSL VPN-enheten som en RADIUS-klient på ESA-serveren din:
- Logg inn på ESA Web Console.
- Naviger til Komponenter > RADIUS og finn vertsnavnet til serveren som kjører ESA RADIUS-tjenesten.
- Klikk på vertsnavnet, og klikk deretter på Opprett ny Radius-klient.
- I delen Grunnleggende innstillinger
- Gi RADIUS-klienten et navn som er lett å huske, slik at den er lett å finne igjen.
- Konfigurer IP-adressen og den delte hemmeligheten for klienten slik at de samsvarer med konfigurasjonen til VPN-apparatet ditt. IP-adressen er den interne IP-adressen til apparatet ditt. Hvis apparatet kommuniserer via IPv6, bruker du den IP-adressen sammen med den tilhørende scope-ID-en (grensesnitt-ID).
- Den delte hemmeligheten er den delte RADIUS-hemmeligheten for den eksterne autentiseringsenheten som du vil konfigurere på apparatet ditt.
- I delen Autentisering bruker du innstillingene som vises i Figur 1-1 nedenfor.

Figur 1-1
ESA har nå blitt konfigurert til å kommunisere med Cisco® ASA SSL VPN-enheten . Du må nå konfigurere Cisco® ASA SSL VPN-enheten til å kommunisere med ESA-serveren.
Trinn II - Konfigurer Cisco® ASA-enheten din
Følg trinnene nedenfor:
- Logg inn på Adaptime Services Device Manager.
- Naviger til Konfigurasjon → Remote Access VPN.
- Klikk på Clientless SSL VPN → Connection Profiles ( Klientløs SSL VPN → Tilkoblingsprofiler ) og kontroller at avmerkingsboksen under Allow access (Tillat tilgang ) er valgt i det aktuelle grensesnittet (se Figur 2-1, trinn 1).
- Klikk på Legg til under Tilkoblingsprofiler (se Figur 2-1, trinn 2)
- Gå til fanen Basic i vinduet Add Clientless Remote Access Connection Profile.
- Skriv inn et navn for tilkoblingsprofilen (for eksempel ESA).
- Kontroller at autentiseringsmetoden er satt til kun AAA.
- Klikk på Administrer i delen Godkjenning, og definer en ny tjenestegruppe
- Klikk på Legg til under AAA-tjenestegrupper.
- Skriv inn et navn for den nye gruppen (for eksempel ESA-RADIUS), sørg for at protokollen er satt til RADIUS, og klikk på OK.
- Velg servergruppen, og klikk på Legg til i panelet Servere i valgt gruppe.
- Angi følgende parametere til verdiene som vises nedenfor (se Figur 2-2)
- Grensesnittnavn: ASA-grensesnittet som ESA RADIUS-serveren din kan nås på
- Servernavn eller IP-adresse: Vertsnavnet/IP-adressen til din ESA RADIUS-server
- Tidsavbrudd: 30 sekunder
- Serverautentiseringsport: 1812
- Server AccountPort: N/A siden ESA ikke støtter RADIUS accountint, men satt til 1813
- Intervall for nye forsøk: 10 sekunder
- Serverens hemmelige nøkkel: RADIUS-serverens delte hemmelighet (se Figur 1-1)
- Microsoft CHAPv2-kompatibel: Ikke valgt
- Klikk på OK
- Klikk på OK

Figur 2-1


Figur 2-2
Trinn III - Test tilkoblingen
Slik tester du den nylig konfigurerte tilkoblingen:
- Koble til ASA VPN ved hjelp av en konto med Mobile Application 2FA ved hjelp av ESA aktivert. Når du blir bedt om å oppgi et passord, legger du til OTP-en som genereres av mobilapplikasjonen, til AD-passordet ditt. Hvis brukeren for eksempel har et AD-passord på Esa123 og en OTP på 999111, skriver du inn Esa123999111.
Feilsøking
Hvis du ikke klarer å autentisere via ESA RADIUS-serveren, må du kontrollere at du har utført følgende trinn:
- Kjør en røyktest mot RADIUS-serveren, i henhold til Verifisering av ESA RADIUS-funksjonalitet.
- Hvis ingen feil ble rettet og du fortsatt ikke kan koble til, kan du gå tilbake til en eksisterende påloggingskonfigurasjon (som ikke bruker 2FA) og kontrollere at du kan koble til
- Hvis du fortsatt kan koble til med de gamle innstillingene, gjenopprett de nye innstillingene og kontroller at det ikke er noen brannmur som blokkerer UDP 1812 mellom VPN-enheten og RADIUS-serveren din
- Hvis du fortsatt ikke kan koble til, kan du kontakte ESETs tekniske støtte.