Løsning
Innledning
Denne artikkelen beskriver hvordan du konfigurerer Netasq IPSec VPN Client™ til å autentisere brukere mot en ESA-server. Før du fortsetter, må du kontrollere at du har installert RADIUS Server-komponenten i ESET Secure Authentication og har tilgang til RADIUS-tjenesten som gjør det mulig for eksterne systemer å autentisere brukere.
Før Netasq IPSec VPN Client™ kan bruke ESA-serveren til å autentisere brukere via RADIUS, må den konfigureres som en RADIUS-klient på ESA-serveren. Deretter må serveren som kjører ESA RADIUS-tjenesten, konfigureres som en RADIUS-server på Netasq IPSec VPN Client™. Når disse konfigurasjonene er spesifisert, kan du begynne å logge inn på Netasq IPSec VPN™ ved hjelp av ESA OTP-er.
Trinn I - Konfigurasjon av RADIUS-klient
RADIUS-protokollen krever at tilgangsforespørsler til RADIUS-servere inkluderer IP-adressen til RADIUS-klienten (for eksempel Netasq IPSec VPN Client™).
For at Netasq IPSec VPN Client™ skal kunne kommunisere med ESA-serveren, må du konfigurere den som en RADIUS-klient på ESA RADIUS-serveren:
- Logg inn på ESA Web Console.
- Naviger til Komponenter > RADIUS, og finn vertsnavnet til serveren som kjører ESA RADIUS-tjenesten.
- Klikk på vertsnavnet, og klikk deretter på Opprett ny Radius-klient.
- I delen Grunnleggende innstillinger
- Gi RADIUS-klienten et navn som er lett å huske, slik at den er lett å finne igjen.
- Konfigurer IP-adressen og den delte hemmeligheten for klienten slik at de samsvarer med konfigurasjonen til VPN-apparatet ditt. IP-adressen er den interne IP-adressen til apparatet ditt. Hvis apparatet kommuniserer via IPv6, bruker du den IP-adressen sammen med den tilhørende scope-ID-en (grensesnitt-ID).
- Den delte hemmeligheten er den delte RADIUS-hemmeligheten for den eksterne autentiseringsenheten som du vil konfigurere på apparatet ditt.
- I delen Autentisering bruker du innstillingene som vises i Figur 1-1 nedenfor.

Figur 1-1
ESA er nå konfigurert til å kommunisere med Netasq IPSec VPN Client™. Du må nå konfigurere Netasq IPSec VPN Client™ til å kommunisere med ESA Server. Først oppretter du et nytt autentiseringsskjema, og deretter konfigurerer du innstillingene for RADIUS-serveren.
- Åpne Netasq Web GUI og naviger til Brukere→Autorisasjonsportal → tilgjengelige metoder. Legg til Radius-metoden, og angi serveradressen til IP-adressen til serveren der ESET Secure Authentication er installert.
- Naviger til Brukere → VPN-tilgangsrettigheter → Standard autentiseringsmetode, og velg Radius. Du kan angi denne parameteren for individuelle brukere under Brukere → VPN-tilgangsrettigheter → Regler for brukere.
Trinn II - Konfigurasjon av VPN-tunnel
Bruk Active Directory-passordet og Token-ID-en din, uten mellomrom, for å fullføre følgende trinn:
Opprett en ny Certificate Authority (CA)
- Gå til Objects → Certificates og klikk på Add → Add root CA.
- Følg instruksjonene i veiviseren for å opprette en CA.
- Naviger til Objekter→ Sertifikater →Legg til→ Legg til et serversertifikat, og velg den nyopprettede sertifiseringsinstansen som standard serversertifikat for Netasq.
- Naviger til VPN→IPSec VPN→Peers, velg Leggtil→ Ny anonym (mobil) peer.
- Velg Sertifikat → Xauth (iPhone) og velg deretter den nye sertifiseringsinstansen.
Definer tunnelinnstillinger
- Naviger tilVPN → IPSec VPN → Krypteringspolicy → Tunneler → Legg til → Ny policy
- Velg Mobile peer i feltet Mobile peer used, og velg objektene som brukeren har tilgang til, i feltet Local resources . Når du er ferdig, klikker du på Aktiver.
- Naviger til Bruker → VPN → IPSec VPN → Peers, og klikk på Leggtil→ Ny anonym (mobil) peer.
- Velg Sertifikat → Xauth (iPhone) og velg deretter den nye sertifiseringsinstansen.
- Naviger til VPN → IPSec VPN → Krypteringspolicy → Legg til →Ny policy.
- Velg Mobile peer i feltet Mobile peer brukt, og velg objektene som brukeren har tilgang til i feltet Lokale ressurser . Når du er ferdig, klikker du på Aktiver.
- Naviger til VPN → VPN-tilgangsprivilegier → VPN-tilgang og legg til en regel for å tillate tilgang for brukeren.
Aktiver varslinger
- Naviger til Varsler → E-postvarsler → Konfigurasjon.
- Velg Aktiver e-postvarsling, og angi de riktige parameterne for e-postprogrammet ditt.
- Klikk på Legg til ny mottakergruppe under Mottakere, og legg deretter til brukere som du vil skal motta e-postvarsler.
Registrering av brukere
- Naviger til Brukere → Autentisering → Captive Portal.
- Aktiver Captive Portal, og merk av i avmerkingsboksen ved siden av eksterne grensesnitt.
- Under Sertifikatalternativer skriver du inn den private nøkkelen for sertifikatet du opprettet tidligere.
- Under Eksterne grensesnitt velger du Tillat webregistrering for brukere. Opprett nye sertifikater for brukere under Avanserte egenskaper, og angi hvilken brukergruppe sertifikatet skal tilordnes til.
Tildeling av sertifikat
- Naviger til Captive Portal (https://netasq_IP_address/auth).
- Logg inn på brukerkontoen som du ønsker å få et sertifikat for.
- Gå til sertifikatdelen og hent sertifikatet for brukeren din.
- Gå til Brukere → Registrering, og godkjenn eventuelle utestående forespørsler.
- I Captive Portal navigerer du til Sertifikat-delen og klikker på Last ned sertifikat.
- Når sertifikatet er ferdig nedlastet, klikker du på Eksporter for å lagre det i en fil.
Trinn III - Testing av tilkoblingen
Konfigurer VPN-klienten din i henhold til skjermbildene nedenfor for å teste tilkoblingen:
Figur 3-1
Figur 3-2
Figur 3-3
Figur 3-4
Figur 3-5
Feilsøking
Hvis du ikke klarer å autentisere deg via ESA RADIUS-serveren, må du kontrollere at du har utført følgende trinn:
- Kjør en røyktest mot RADIUS-serveren, i henhold til dokumentet Verifisering av ESA RADIUS-funksjonalitet.
- Hvis ingen feil ble rettet og du fortsatt ikke kan koble til, kan du gå tilbake til en eksisterende påloggingskonfigurasjon (som ikke bruker 2FA) og kontrollere at du kan koble til
- Hvis du fortsatt kan koble til med de gamle innstillingene, gjenopprett de nye innstillingene og kontroller at det ikke er noen brannmur som blokkerer UDP 1812 mellom VPN-enheten og RADIUS-serveren din
- Hvis du fortsatt ikke kan koble til, kan du kontakte ESETs tekniske støtte.




