Løsning
Innledning
Denne artikkelen beskriver hvordan du konfigurerer en Check Point Software SSL VPN-enhet til å autentisere brukere mot en ESA-server. Før du fortsetter, må du kontrollere at du har installert RADIUS Server-komponenten i ESET Secure Authentication og har tilgang til RADIUS-tjenesten som gjør det mulig for eksterne systemer å autentisere brukere.
Før Check Point Software SSL VPN-enheten din kan bruke ESA-serveren til å autentisere brukere via RADIUS, må den konfigureres som en RADIUS-klient på ESA-serveren. Deretter må serveren som kjører ESA RADIUS-tjenesten konfigureres som en RADIUS-server på Check Point Software SSL VPN-enheten. Når disse konfigurasjonene er spesifisert, kan du begynne å logge inn på Check Point Software SSL VPN-enheten din ved hjelp av ESA OTP-er.
Trinn I - RADIUS-klientkonfigurasjon
For at Check Point Software SSL VPN-enheten skal kunne kommunisere med ESA-serveren din, må du konfigurere Check Point Software SSL VPN-enheten som en RADIUS-klient på ESA-serveren din:
-
Logg inn på ESA Web Console.
-
Naviger til Komponenter → RADIUS og finn vertsnavnet til serveren som kjører ESA RADIUS-tjenesten.
-
Klikk på vertsnavnet, og klikk deretter på Opprett ny Radius-klient.
-
I delen Grunnleggende innstillinger:
-
Gi RADIUS-klienten et navn som er lett å huske, slik at den er lett å finne igjen.
-
Konfigurer IP-adressen og den delte hemmeligheten for klienten slik at de samsvarer med konfigurasjonen til VPN-apparatet ditt. IP-adressen er den interne IP-adressen til apparatet ditt. Hvis apparatet kommuniserer via IPv6, bruker du den IP-adressen sammen med den tilhørende scope-ID-en (grensesnitt-ID).
-
Den delte hemmeligheten er den delte RADIUS-hemmeligheten for den eksterne autentiseringsenheten som du vil konfigurere på apparatet.
-
-
I delen Autentisering bruker du innstillingene som vises i Figur 1-1 nedenfor

Figur 1-1
ESA har nå blitt konfigurert til å kommunisere med Check Point Software SSL VPN-enheten. Du må nå konfigurere Check Point Software SSL VPN-enheten til å kommunisere med ESA-serveren.
Trinn II - Konfigurer din Check Point Software SSL VPN-enhet
Følg trinnene nedenfor:
- Åpne Check Point SmartDashboard.
- Utvid siden Servere og OPSEC-applikasjoner .
- Høyreklikk på Servere og velg Ny → RADIUS.
- Gi den nye serveren et navn (for eksempel ESA).
- Klikk på Ny ved siden av Host-feltet.
- Velg Generelle egenskaper til venstre.
- Legg til et navn for serveren (for eksempel ESAradserv).
- Skriv inn IPv4-adressen til din ESA RADIUS-server.
- Klikk på OK.
- Velg New Radius (for port 1812) fra rullegardinmenyen Service.
- Skriv inn din delte hemmelighet, som vist i Figur 1-1.
- Velg PAP som protokoll.
- Klikk på OK.
Trinn III - Opprett en testbruker
- Naviger til og utvid Brukere og administratorer.
- Høyreklikk på Brukere, og velg Ny bruker → Standard.
- Skriv inn AD-brukernavnet til testbrukeren (for eksempel Alice) i fanen Generelt under Brukeregenskaper.
- I fanen Autentisering
- Sett autentiseringsskjemaet til RADIUS.
- Velg serveren du opprettet i avsnitt II.
- Klikk på OK.
Trinn IV - Test tilkoblingen
Slik tester du den nylig konfigurerte tilkoblingen:
- Start Check Point Software SecureClient.
- Skriv inn påloggingsinformasjonen til testbrukeren. Sørg for at du bruker en konto med Mobile Application 2FA med ESA aktivert. Når du blir bedt om å oppgi et passord, legger du til OTP-en som genereres av mobilapplikasjonen, til AD-passordet ditt. Hvis brukeren for eksempel har et AD-passord på Esa123 og en OTP på 999111, skal du skrive inn Esa123999111.
Feilsøking
Hvis du ikke klarer å autentisere via ESA RADIUS-serveren, må du kontrollere at du har utført følgende trinn:
- Kjør en røyktest mot RADIUS-serveren, i henhold til dokumentet "Verifying ESA RADIUS Functionality".
- Hvis ingen feil ble rettet og du fortsatt ikke kan koble til, kan du gå tilbake til en eksisterende påloggingskonfigurasjon som ikke bruker 2FA, og kontrollere at du kan koble til.
- Hvis du kan koble til med de gamle innstillingene, gjenoppretter du de nye innstillingene og kontrollerer at det ikke er noen brannmur som blokkerer UDP 1812 mellom VPN-enheten og RADIUS-serveren.
- Hvis du fortsatt ikke klarer å koble til, kontakt ESET teknisk support.