[KB3481] Hvordan konfigurerer jeg Cisco® ASA SSL VPN-enheten min for bruk med ESET Secure Authentication?

MERK:

Denne siden er oversatt av en datamaskin. Klikk på engelsk under Språk på denne siden for å se originalteksten. Hvis noe er uklart, kan du kontakte din lokale kundestøtte.

Løsning

Innledning


Denne artikkelen beskriver hvordan du konfigurerer en Cisco® ASA SSL VPN-enhet til å autentisere brukere mot en ESA-server. Før du fortsetter, må du kontrollere at du har installert RADIUS Server-komponenten i ESET Secure Authentication og har tilgang til RADIUS-tjenesten som gjør det mulig for eksterne systemer å autentisere brukere.

Før Cisco® ASA SSL VPN-enheten din kan bruke ESA-serveren til å autentisere brukere via RADIUS, må den konfigureres som en RADIUS-klient på ESA-serveren. Deretter må serveren som kjører ESA RADIUS-tjenesten, konfigureres som en RADIUS-server på Cisco® ASA SSL VPN-enheten. Når disse konfigurasjonene er spesifisert, kan du begynne å logge inn på Cisco® ASA SSL VPN-enheten din ved hjelp av ESA OTP-er.

MERK:

Denne integrasjonsveiledningen bruker Klient validerer ikke brukernavn og passord-klienttype for denne bestemte VPN-enheten. Hvis du ønsker å bruke en annen klienttype, se generic description of Client types og bekreft med leverandøren om VPN-apparatet støtter den.

Trinn I - RADIUS-klientkonfigurasjon


For at Cisco® ASA SSL VPN-enheten skal kunne kommunisere med ESA-serveren din, må du konfigurere Cisco® ASA SSL VPN-enheten som en RADIUS-klient på ESA-serveren din:

  1. Logg inn på ESA Web Console.
  2. Naviger til Komponenter > RADIUS og finn vertsnavnet til serveren som kjører ESA RADIUS-tjenesten.
  3. Klikk på vertsnavnet, og klikk deretter på Opprett ny Radius-klient.
  4. I delen Grunnleggende innstillinger
    1. Gi RADIUS-klienten et navn som er lett å huske, slik at den er lett å finne igjen.
    2. Konfigurer IP-adressen og den delte hemmeligheten for klienten slik at de samsvarer med konfigurasjonen til VPN-apparatet ditt. IP-adressen er den interne IP-adressen til apparatet ditt. Hvis apparatet kommuniserer via IPv6, bruker du den IP-adressen sammen med den tilhørende scope-ID-en (grensesnitt-ID).
    3. Den delte hemmeligheten er den delte RADIUS-hemmeligheten for den eksterne autentiseringsenheten som du vil konfigurere på apparatet ditt.
  5. I delen Autentisering bruker du innstillingene som vises i Figur 1-1 nedenfor.

Konfigurere RADIUS-klienten din

  • For å forhindre at eksisterende, ikke-2FA-aktiverte AD-brukere låses ute fra VPN-et ditt, anbefaler vi at du tillater ikke-2FA-brukere i overgangsfasen. Det anbefales også at du begrenser VPN-tilgang til en sikkerhetsgruppe i Users-seksjonen.
  • Sørg for at avmerkingsboksen ved siden av Mobile Application er valgt.

Figur 1-1

ESA har nå blitt konfigurert til å kommunisere med Cisco® ASA SSL VPN-enheten . Du må nå konfigurere Cisco® ASA SSL VPN-enheten til å kommunisere med ESA-serveren.

Trinn II - Konfigurer Cisco® ASA-enheten din


Følg trinnene nedenfor:

  1. Logg inn på Adaptime Services Device Manager.
  2. Naviger til Konfigurasjon Remote Access VPN.
  3. Klikk på Clientless SSL VPN Connection Profiles ( Klientløs SSL VPN Tilkoblingsprofiler ) og kontroller at avmerkingsboksen under Allow access (Tillat tilgang ) er valgt i det aktuelle grensesnittet (se Figur 2-1, trinn 1).
  4. Klikk på Legg til under Tilkoblingsprofiler (se Figur 2-1, trinn 2)
    1. Gå til fanen Basic i vinduet Add Clientless Remote Access Connection Profile.
    2. Skriv inn et navn for tilkoblingsprofilen (for eksempel ESA).
    3. Kontroller at autentiseringsmetoden er satt til kun AAA.
    4. Klikk på Administrer i delen Godkjenning, og definer en ny tjenestegruppe
      1. Klikk på Legg til under AAA-tjenestegrupper.
      2. Skriv inn et navn for den nye gruppen (for eksempel ESA-RADIUS), sørg for at protokollen er satt til RADIUS, og klikk på OK.
      3. Velg servergruppen, og klikk på Legg til i panelet Servere i valgt gruppe.
      4. Angi følgende parametere til verdiene som vises nedenfor (se Figur 2-2)
        1. Grensesnittnavn: ASA-grensesnittet som ESA RADIUS-serveren din kan nås på
        2. Servernavn eller IP-adresse: Vertsnavnet/IP-adressen til din ESA RADIUS-server
        3. Tidsavbrudd: 30 sekunder
        4. Serverautentiseringsport: 1812
        5. Server AccountPort: N/A siden ESA ikke støtter RADIUS accountint, men satt til 1813
        6. Intervall for nye forsøk: 10 sekunder
        7. Serverens hemmelige nøkkel: RADIUS-serverens delte hemmelighet (se Figur 1-1)
        8. Microsoft CHAPv2-kompatibel: Ikke valgt
      5. Klikk på OK
      6. Klikk på OK

Figur 2-1

Figur 2-2

Trinn III - Test tilkoblingen


Slik tester du den nylig konfigurerte tilkoblingen:

  1. Koble til ASA VPN ved hjelp av en konto med Mobile Application 2FA ved hjelp av ESA aktivert. Når du blir bedt om å oppgi et passord, legger du til OTP-en som genereres av mobilapplikasjonen, til AD-passordet ditt. Hvis brukeren for eksempel har et AD-passord på Esa123 og en OTP på 999111, skriver du inn Esa123999111.

Feilsøking

Hvis du ikke klarer å autentisere via ESA RADIUS-serveren, må du kontrollere at du har utført følgende trinn:

  1. Kjør en røyktest mot RADIUS-serveren, i henhold til Verifisering av ESA RADIUS-funksjonalitet.
  2. Hvis ingen feil ble rettet og du fortsatt ikke kan koble til, kan du gå tilbake til en eksisterende påloggingskonfigurasjon (som ikke bruker 2FA) og kontrollere at du kan koble til
  3. Hvis du fortsatt kan koble til med de gamle innstillingene, gjenopprett de nye innstillingene og kontroller at det ikke er noen brannmur som blokkerer UDP 1812 mellom VPN-enheten og RADIUS-serveren din
  4. Hvis du fortsatt ikke kan koble til, kan du kontakte ESETs tekniske støtte.