Rozwiązanie
Wprowadzenie
W tym artykule opisano, jak skonfigurować urządzenie Check Point Software SSL VPN do uwierzytelniania użytkowników na serwerze ESA. Przed kontynuowaniem należy sprawdzić, czy zainstalowano komponent serwera RADIUS programu ESET Secure Authentication i czy można uzyskać dostęp do usługi RADIUS, która umożliwia zewnętrznym systemom uwierzytelnianie użytkowników.
Zanim urządzenie Check Point Software SSL VPN będzie mogło używać serwera ESA do uwierzytelniania użytkowników za pośrednictwem usługi RADIUS, musi zostać skonfigurowane jako klient RADIUS na serwerze ESA. Następnie serwer z uruchomioną usługą ESA RADIUS musi zostać skonfigurowany jako serwer RADIUS na urządzeniu Check Point Software SSL VPN. Po określeniu tych konfiguracji można rozpocząć logowanie do urządzenia Check Point Software SSL VPN przy użyciu OTP ESA.
Krok I - Konfiguracja klienta RADIUS
Aby umożliwić urządzeniu Check Point Software SSL VPN komunikację z serwerem ESA, należy skonfigurować urządzenie Check Point Software SSL VPN jako klienta RADIUS na serwerze ESA:
-
Zaloguj się do ESA Web Console.
-
Przejdź do Komponenty → RADIUS i znajdź nazwę hosta serwera z uruchomioną usługą ESA RADIUS.
-
Kliknij nazwę hosta, a następnie kliknij przycisk Create New Radius Client.
-
W sekcji Ustawienia podstawowe:
-
Nadaj klientowi RADIUS łatwą do zapamiętania nazwę.
-
Skonfiguruj adres IP i wspólny klucz tajny dla klienta tak, aby odpowiadały konfiguracji urządzenia VPN. Adres IP to wewnętrzny adres IP urządzenia. Jeśli urządzenie komunikuje się za pośrednictwem protokołu IPv6, należy użyć tego adresu IP wraz z powiązanym identyfikatorem zakresu (identyfikatorem interfejsu).
-
Współdzielony sekret to współdzielony sekret RADIUS dla zewnętrznego uwierzytelniacza, który zostanie skonfigurowany na urządzeniu.
-
-
W sekcji Uwierzytelnianie zastosuj ustawienia pokazane na rysunku 1-1 poniżej

Rysunek 1-1
ESA została skonfigurowana do komunikacji z urządzeniem Check Point Software SSL VPN. Teraz należy skonfigurować urządzenie Check Point Software SSL VPN do komunikacji z serwerem ESA.
Krok II - Konfiguracja urządzenia Check Point Software SSL VPN
Wykonaj poniższe kroki:
- Otwórz Check Point SmartDashboard.
- Rozwiń stronę Serwery i aplikacje OPSEC .
- Kliknij prawym przyciskiem myszy Servers i wybierz New → RADIUS.
- Nadaj nazwę nowemu serwerowi (na przykład ESA).
- Kliknij przycisk New obok pola Host.
- Wybierz Ogólne właściwości po lewej stronie.
- Dodaj nazwę serwera (na przykład ESAradserv).
- Wprowadź adres IPv4 serwera ESA RADIUS.
- Kliknij przycisk OK.
- Wybierz New Radius (for port 1812) z rozwijanego menu Service.
- Wprowadź współdzielony klucz tajny, jak pokazano na rysunku 1-1.
- Wybierz PAP jako protokół.
- Kliknij przycisk OK.
Krok III - Utwórz użytkownika testowego
- Przejdź do zakładki Użytkownicy i Administratorzy i rozwiń ją.
- Kliknij prawym przyciskiem myszy Użytkownicy i wybierz Nowy użytkownik → Domyślny.
- Wpisz nazwę użytkownika AD użytkownika testowego (na przykład Alice) na karcie ogólnej w obszarze Właściwości użytkownika.
- W zakładce Uwierzytelnianie
- Ustaw schemat uwierzytelniania na RADIUS.
- Wybierz serwer utworzony w sekcji II.
- Kliknij przycisk OK.
Krok IV - Przetestuj połączenie
Aby przetestować nowo skonfigurowane połączenie:
- Uruchom program Check Point Software SecureClient.
- Wprowadź poświadczenia użytkownika testowego. Upewnij się, że używasz konta z włączoną funkcją 2FA aplikacji mobilnej przy użyciu ESA. Po wyświetleniu monitu o hasło dołącz OTP wygenerowane przez aplikację mobilną do hasła AD. Na przykład, jeśli użytkownik ma hasło AD Esa123 i OTP 999111, należy wpisać Esa123999111.
Rozwiązywanie problemów
Jeśli nie możesz uwierzytelnić się za pomocą serwera ESA RADIUS, upewnij się, że wykonałeś następujące kroki:
- Przeprowadź test dymu przeciwko swojemu serwerowi RADIUS, zgodnie z dokumentem "Weryfikacja funkcjonalności ESA RADIUS".
- Jeśli żadne błędy nie zostały naprawione i nadal nie możesz się połączyć, powróć do istniejącej konfiguracji logowania, która nie używa 2FA i sprawdź, czy możesz się połączyć.
- Jeśli możliwe jest połączenie przy użyciu starych ustawień, przywróć nowe ustawienia i sprawdź, czy zapora sieciowa nie blokuje protokołu UDP 1812 między urządzeniem VPN a serwerem RADIUS.
- Jeśli nadal nie możesz się połączyć, skontaktuj się z pomocą techniczną ESET.