[KB3491] Jak skonfigurować urządzenie Fortinet FortiGate® SSL VPN do użytku z ESET Secure Authentication?

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Rozwiązanie

Wprowadzenie


W tym artykule opisano, jak skonfigurować urządzenie Fortinet FortiGate® SSL VPN do uwierzytelniania użytkowników na serwerze ESA. Przed kontynuowaniem należy upewnić się, że zainstalowano komponent serwera RADIUS ESET Secure Authentication i można uzyskać dostęp do usługi RADIUS, która umożliwia zewnętrznym systemom uwierzytelnianie użytkowników.

Zanim urządzenie Fortinet FortiGate® SSL VPN będzie mogło używać serwera ESA do uwierzytelniania użytkowników za pośrednictwem usługi RADIUS, musi zostać skonfigurowane jako klient RADIUS na serwerze ESA. Następnie serwer z uruchomioną usługą ESA RADIUS musi zostać skonfigurowany jako serwer RADIUS na urządzeniu Fortinet FortiGate® SSL VPN. Po określeniu tych konfiguracji można rozpocząć logowanie do urządzenia Fortinet FortiGate® SSL VPN przy użyciu OTP ESA.

UWAGA:

Ten przewodnik integracji wykorzystuje klienta, który nie weryfikuje nazwy użytkownika i hasła typu klienta dla tego konkretnego urządzenia VPN. Jeśli chcesz użyć innego typu klienta, zapoznaj się z generic description of Client types i sprawdź u dostawcy, czy urządzenie VPN je obsługuje.

Krok I - Konfiguracja klienta RADIUS


Aby umożliwić urządzeniu Fortinet FortiGate® SSL VPN komunikację z serwerem ESA, należy skonfigurować urządzenie Fortinet FortiGate® SSL VPN jako klienta RADIUS na serwerze ESA:

  1. Zaloguj się do ESA Web Console.
  2. Przejdź do Komponenty > RADIUS i znajdź nazwę hosta serwera z uruchomioną usługą ESA RADIUS.
  3. Kliknij nazwę hosta, a następnie kliknij przycisk Create New Radius Client.
  4. W sekcji Ustawienia podstawowe
    1. Nadaj klientowi RADIUS łatwą do zapamiętania nazwę.
    2. Skonfiguruj adres IP i wspólny klucz tajny dla klienta tak, aby odpowiadały konfiguracji urządzenia VPN. Adres IP to wewnętrzny adres IP urządzenia. Jeśli urządzenie komunikuje się za pośrednictwem protokołu IPv6, należy użyć tego adresu IP wraz z powiązanym identyfikatorem zakresu (identyfikatorem interfejsu).
    3. Współdzielony klucz tajny to współdzielony klucz tajny usługi RADIUS dla zewnętrznego uwierzytelniacza, który zostanie skonfigurowany na urządzeniu.
  5. W sekcji Uwierzytelnianie zastosuj ustawienia pokazane na rysunku 1-1 poniżej.

Konfiguracja klienta usługi RADIUS

  • Aby zapobiec zablokowaniu istniejących użytkowników AD nieobsługujących uwierzytelniania dwuskładnikowego w sieci VPN, zalecamy zezwolenie użytkownikom nieobsługującym uwierzytelniania dwuskładnikowego na fazę przejściową. Zaleca się również ograniczenie dostępu VPN do grupy zabezpieczeń w sekcji Użytkownicy.
  • Upewnij się, że pole wyboru obok aplikacji mobilnej jest zaznaczone.

Rysunek 1-1

ESA została skonfigurowana do komunikacji z urządzeniem Fortinet FortiGate® SSL VPN . Należy teraz skonfigurować urządzenie Fortinet FortiGate® SSL VPN do komunikacji z serwerem ESA.

Krok II - Skonfiguruj ustawienia serwera RADIUS dla urządzenia FortiGate®


Wykonaj poniższe kroki:

  1. Zaloguj się do interfejsu administratora FortiGate.
  2. Przejdź do Uwierzytelnianie → Serwer RADIUS.
  3. Kliknij Utwórz nowy.
  4. Wprowadź nazwę serwera (na przykład ESA RADIUS).
  5. Wprowadź adres IP serwera ESA RADIUS.
  6. Wprowadź współdzielony klucz tajny używany dla serwera RADIUS (patrz Rysunek 1-1).
  7. Wprowadź informacje o serwerze pomocniczym, jeśli skonfigurowano nadmiarowy serwer ESA RADIUS.
  8. Kliknij przycisk OK.

Krok III - Konfiguracja grupy użytkowników


  1. Kliknij Użytkownik i przejdź do Grupa użytkowników Grupa użytkowników.
  2. Kliknij Utwórz nową (lub edytuj istniejącą grupę).
  3. Kliknij Dodaj i wybierz serwer utworzony w kroku 1-d (na przykład ESA RADIUS).
  4. Pozostaw zaznaczone opcje Firewall i Allow SSL VPN access.
  5. Kliknij OK.

Krok IV - Przetestuj połączenie


Aby przetestować nowo skonfigurowane połączenie:

  1. Przejdź do adresu URL, którego normalnie używasz do logowania SSL VPN w urządzeniu Fortinet FortiGate
  2. Wprowadź poświadczenia użytkownika testowego. Upewnij się, że używasz konta z włączoną funkcją 2FA aplikacji mobilnej przy użyciu ESA. Po wyświetleniu monitu o hasło dodaj OTP wygenerowane przez aplikację mobilną do hasła AD. Na przykład, jeśli użytkownik ma hasło AD Esa123 i OTP 999111, należy wpisać Esa123999111.

Rozwiązywanie problemów

Jeśli nie możesz uwierzytelnić się za pomocą serwera ESA RADIUS, upewnij się, że wykonałeś następujące kroki:

  1. Przeprowadź test dymu przeciwko swojemu serwerowi RADIUS, zgodnie z dokumentem "Weryfikacja funkcjonalności ESA RADIUS".
  2. Jeśli żadne błędy nie zostały naprawione i nadal nie możesz się połączyć, powróć do istniejącej konfiguracji logowania, która nie używa 2FA i sprawdź, czy możesz się połączyć.
  3. Jeśli możliwe jest połączenie przy użyciu starych ustawień, przywróć nowe ustawienia i sprawdź, czy zapora sieciowa nie blokuje protokołu UDP 1812 między urządzeniem VPN a serwerem RADIUS.
  4. Jeśli nadal nie możesz się połączyć, skontaktuj się z pomocą techniczną ESET.