Rozwiązanie
Wprowadzenie
W tym artykule opisano, jak skonfigurować urządzenie Citrix® NetScaler do uwierzytelniania użytkowników na serwerze ESA. Przed kontynuowaniem należy upewnić się, że zainstalowano komponent serwera RADIUS ESET Secure Authentication i można uzyskać dostęp do usługi RADIUS, która umożliwia zewnętrznym systemom uwierzytelnianie użytkowników.
Zanim urządzenie Citrix® NetScaler będzie mogło używać serwera ESA do uwierzytelniania użytkowników za pośrednictwem usługi RADIUS, musi zostać skonfigurowane jako klient usługi RADIUS na serwerze ESA. Następnie serwer z uruchomioną usługą ESA RADIUS musi zostać skonfigurowany jako serwer RADIUS na urządzeniu Citrix® NetScaler. Po określeniu tych konfiguracji można rozpocząć logowanie do urządzenia Citrix® NetScaler przy użyciu OTP ESA.
Krok I - Konfiguracja klienta RADIUS
Aby umożliwić urządzeniu Citrix® NetScaler komunikację z serwerem ESA, należy skonfigurować urządzenie Citrix® NetScaler jako klienta RADIUS na serwerze ESA:
- Zaloguj się do ESA Web Console.
- Przejdź do Komponenty > RADIUS i znajdź nazwę hosta serwera, na którym uruchomiona jest usługa ESA RADIUS.
- Kliknij nazwę hosta, a następnie kliknij przycisk Create New Radius Client.
- W sekcji Ustawienia podstawowe
- Nadaj klientowi RADIUS łatwą do zapamiętania nazwę.
- Skonfiguruj adres IP i wspólny klucz tajny dla klienta tak, aby odpowiadały konfiguracji urządzenia VPN. Adres IP to wewnętrzny adres IP urządzenia. Jeśli urządzenie komunikuje się za pośrednictwem protokołu IPv6, należy użyć tego adresu IP wraz z powiązanym identyfikatorem zakresu (identyfikatorem interfejsu).
- Współdzielony klucz tajny to współdzielony klucz tajny usługi RADIUS dla zewnętrznego uwierzytelniacza, który zostanie skonfigurowany na urządzeniu.
- W sekcji Uwierzytelnianie zastosuj ustawienia pokazane na rysunku 1-1 poniżej.

Rysunek 1-1
ESA została skonfigurowana do komunikacji z urządzeniem Citrix® NetScaler . Teraz należy skonfigurować urządzenie Citrix® NetScaler do komunikacji z serwerem ESA.
Krok II - Konfigurowanie urządzenia Citrix® NetScaler
Wykonaj poniższe czynności:
- Zaloguj się do interfejsu administracyjnego Citrix® NetScaler.
- Rozwiń Access Gateway → Virtual Servers, wybierz istniejący Access Gateway Virtual Server i kliknij Open.
- W oknie Configure Access Gateway Virtual Server przejdź do zakładki Authentication.
- W sekcji Authentication Policies wybierz Primary i kliknij Insert Policy.
- W oknie Configure Authentication Policy wpisz nazwę swojej zasady (na przykład ESA Authentication)
- Wybierz General z pierwszego menu rozwijanego i true z drugiego menu rozwijanego w sekcji Named Expressions
- Kliknij Add Expression → New (obok Server) i ustaw następujące parametry na wartości pokazane poniżej
- Name: ESA RADIUS
- Adres IP: Adres IP serwera ESA RADIUS
- Secret Key: Jak wprowadzono na Rysunku 1-1
- Potwierdź tajny klucz: Jak wyżej
-
Kodowanie hasła: PAP
- Kliknij OK
- Kliknij OK
- Kliknij OK
- Kliknij Zapisz
Krok III - Testowanie połączenia
Aby przetestować nowo skonfigurowane połączenie:
- Przejdź do adresu URL, który jest zwykle używany do logowania SSL VPN w urządzeniu Citrix® NetScaler.
- Wprowadź poświadczenia użytkownika testowego. Upewnij się, że używasz użytkownika z włączoną funkcją 2FA aplikacji mobilnej przy użyciu ESA. Po wyświetleniu monitu o hasło, dodaj OTP wygenerowany przez aplikację mobilną do hasła AD. Na przykład, jeśli użytkownik ma hasło AD Esa123 i OTP 999111, należy wpisać Esa123999111.
Rozwiązywanie problemów
Jeśli nie możesz uwierzytelnić się za pośrednictwem serwera ESA RADIUS, upewnij się, że wykonałeś następujące kroki:
- Uruchom test dymu na serwerze RADIUS, zgodnie z dokumentem "Weryfikacja funkcjonalności ESA RADIUS".
- Jeśli żadne błędy nie zostały naprawione i nadal nie można się połączyć, należy powrócić do istniejącej konfiguracji logowania (która nie używa 2FA) i sprawdzić, czy można się połączyć
- Jeśli nadal nie można nawiązać połączenia przy użyciu starych ustawień, przywróć nowe ustawienia i sprawdź, czy zapora sieciowa nie blokuje protokołu UDP 1812 między urządzeniem VPN a serwerem RADIUS
- Jeśli nadal nie możesz się połączyć, skontaktuj się z pomocą techniczną ESET.