Rozwiązanie
Wprowadzenie
W tym artykule opisano, jak skonfigurować urządzenie Cisco® ASA IPSec do uwierzytelniania użytkowników na serwerze ESA. Przed kontynuowaniem należy upewnić się, że zainstalowano komponent Serwer RADIUS programu ESET Secure Authentication i można uzyskać dostęp do usługi RADIUS, która umożliwia zewnętrznym systemom uwierzytelnianie użytkowników.
Zanim urządzenie Cisco® ASA IPSec będzie mogło używać serwera ESA do uwierzytelniania użytkowników za pośrednictwem usługi RADIUS, musi zostać skonfigurowane jako klient RADIUS na serwerze ESA. Następnie serwer z uruchomioną usługą ESA RADIUS musi zostać skonfigurowany jako serwer RADIUS na urządzeniu Cisco® ASA IPSec. Po określeniu tych konfiguracji można rozpocząć logowanie do urządzenia Cisco® ASA IPSec przy użyciu OTP ESA.
Krok I - Konfiguracja klienta RADIUS
Aby umożliwić urządzeniu Cisco® ASA IPSec komunikację z serwerem ESA, należy skonfigurować urządzenie Cisco® ASA IPSec jako klienta RADIUS na serwerze ESA:
- Zaloguj się do ESA Web Console.
- Przejdź do Komponenty > RADIUS i znajdź nazwę hosta serwera, na którym uruchomiona jest usługa ESA RADIUS.
- Kliknij nazwę hosta, a następnie kliknij przycisk Create New Radius Client.
- W sekcji Ustawienia podstawowe
- Nadaj klientowi RADIUS łatwą do zapamiętania nazwę.
- Skonfiguruj adres IP i wspólny klucz tajny dla klienta tak, aby odpowiadały konfiguracji urządzenia VPN. Adres IP to wewnętrzny adres IP urządzenia. Jeśli urządzenie komunikuje się za pośrednictwem protokołu IPv6, należy użyć tego adresu IP wraz z powiązanym identyfikatorem zakresu (identyfikatorem interfejsu).
- Współdzielony klucz tajny to współdzielony klucz tajny usługi RADIUS dla zewnętrznego uwierzytelniacza, który zostanie skonfigurowany na urządzeniu.
- W sekcji Uwierzytelnianie zastosuj ustawienia pokazane na rysunku 1-1 poniżej.

Rysunek 1-1
ESA została skonfigurowana do komunikacji z urządzeniem Cisco® ASA IPSec. Teraz należy skonfigurować urządzenie Cisco® ASA IPSec dokomunikacji z serwerem ESA .
Krok II - Konfiguracja urządzenia Cisco® ASA
Wykonaj poniższe czynności:
- Zaloguj się do Menedżera urządzeń Adaptime Services.
- Przejdź do Konfiguracja → Dostęp zdalny VPN.
- Kliknij Network (client) Access, → IPSec(IKEv1) Connection Profiles.
- Utwórz nowy profil połączenia
- Przejdź do zakładki Basic w oknie IPSec Remote Access Connection Profile.
- W sekcji Uwierzytelnianie równorzędne IKE wprowadź wstępnie udostępniony klucz, który zostanie wprowadzony do klienta VPN każdego użytkownika końcowego. Powinno to być silne hasło.
- kliknij przycisk Zarządzajw sekcji Uwierzytelnianie.
- kliknij Dodaj w sekcji Grupy usług AAA.
- Wprowadź nazwę nowej grupy (na przykład ESA-RADIUS), upewnij się, że protokół jest ustawiony na RADIUS, a następnie kliknij OK.
- Wybierz grupę serwerów i kliknij przycisk Dodaj w panelu Serwery w wybranej grupie.
- Ustaw następujące parametry na wartości pokazane poniżej (patrz Rysunek 2-1)
- Interface Name: Interfejs ASA, na którym można uzyskać dostęp do serwera ESA RADIUS
- Server Name or IP Address: Nazwa hosta/adres IP serwera ESA RADIUS
- Limit czasu: 30 sekund
- Port uwierzytelniania serwera: 1812
- Port konta serwera: Nie dotyczy, ponieważ ESA nie obsługuje konta RADIUS, ale ustawiony na 1813
- Interwał ponawiania próby: 10 sekund
- Tajny klucz serwera: Współdzielony klucz tajny z serwera RADIUS (patrz Rysunek 1-1)
- Microsoft CHAPv2 Capable: Nie wybrano
- Kliknij OK.
- Kliknij przycisk OK.
- Kliknij PPP w lewym panelu i upewnij się, że wybrana jest tylko opcja PAP.
- Kliknij opcję Client Address Assignment
- Wybierz lub utwórz pulę DHCP, której chcesz użyć.
- Kliknij OK.
- Kliknij sekcję Default Group Policy
- Wybierz zasady, których chcesz użyć.
- Sprawdź, czy zaznaczone są opcje Enable IPSec Protocol i Enable L2TP IPSec Protocol.
- Kliknij OK.

Rysunek 2-1
Krok III - Przetestuj połączenie
Aby przetestować nowo skonfigurowane połączenie:
- Upewnij się, że klient VPN jest poprawnie skonfigurowany
- Sprawdź, czy przycisk opcji Uwierzytelnianie grupowe jest zaznaczony na karcie Uwierzytelnianie we właściwościach połączenia klienta VPN.
- Upewnij się, że klucz wstępny użyty w kroku 4-b został wprowadzony w obu polach hasła.
- Połącz się z siecią IPSec VPN przy użyciu konta z włączoną aplikacją mobilną 2FA przy użyciu ESA. Gdy pojawi się monit o hasło, dołącz OTP wygenerowany przez aplikację mobilną do hasła AD. Na przykład, jeśli użytkownik ma hasło AD Esa123 i OTP 999111, wpisz Esa123999111.
Rozwiązywanie problemów
Jeśli nie możesz uwierzytelnić się za pośrednictwem serwera ESA RADIUS, upewnij się, że wykonałeś następujące kroki:
- Uruchom test dymu na serwerze RADIUS, zgodnie z dokumentem Weryfikacja funkcjonalności ESA RADIUS.
- Jeśli nie naprawiono żadnych błędów i nadal nie można się połączyć, należy powrócić do istniejącej konfiguracji logowania (która nie korzysta z 2FA) i sprawdzić, czy można się połączyć
- Jeśli nadal nie można nawiązać połączenia przy użyciu starych ustawień, przywróć nowe ustawienia i sprawdź, czy zapora sieciowa nie blokuje protokołu UDP 1812 między urządzeniem VPN a serwerem RADIUS
- Jeśli nadal nie możesz się połączyć, skontaktuj się z pomocą techniczną ESET.