Rozwiązanie
Wprowadzenie
W tym artykule opisano, jak skonfigurować urządzenie Fortinet FortiGate® SSL VPN do uwierzytelniania użytkowników na serwerze ESA. Przed kontynuowaniem należy upewnić się, że zainstalowano komponent serwera RADIUS ESET Secure Authentication i można uzyskać dostęp do usługi RADIUS, która umożliwia zewnętrznym systemom uwierzytelnianie użytkowników.
Zanim urządzenie Fortinet FortiGate® SSL VPN będzie mogło używać serwera ESA do uwierzytelniania użytkowników za pośrednictwem usługi RADIUS, musi zostać skonfigurowane jako klient RADIUS na serwerze ESA. Następnie serwer z uruchomioną usługą ESA RADIUS musi zostać skonfigurowany jako serwer RADIUS na urządzeniu Fortinet FortiGate® SSL VPN. Po określeniu tych konfiguracji można rozpocząć logowanie do urządzenia Fortinet FortiGate® SSL VPN przy użyciu OTP ESA.
Krok I - Konfiguracja klienta RADIUS
Aby umożliwić urządzeniu Fortinet FortiGate® SSL VPN komunikację z serwerem ESA, należy skonfigurować urządzenie Fortinet FortiGate® SSL VPN jako klienta RADIUS na serwerze ESA:
- Zaloguj się do ESA Web Console.
- Przejdź do Komponenty > RADIUS i znajdź nazwę hosta serwera z uruchomioną usługą ESA RADIUS.
- Kliknij nazwę hosta, a następnie kliknij przycisk Create New Radius Client.
- W sekcji Ustawienia podstawowe
- Nadaj klientowi RADIUS łatwą do zapamiętania nazwę.
- Skonfiguruj adres IP i wspólny klucz tajny dla klienta tak, aby odpowiadały konfiguracji urządzenia VPN. Adres IP to wewnętrzny adres IP urządzenia. Jeśli urządzenie komunikuje się za pośrednictwem protokołu IPv6, należy użyć tego adresu IP wraz z powiązanym identyfikatorem zakresu (identyfikatorem interfejsu).
- Współdzielony klucz tajny to współdzielony klucz tajny usługi RADIUS dla zewnętrznego uwierzytelniacza, który zostanie skonfigurowany na urządzeniu.
- W sekcji Uwierzytelnianie zastosuj ustawienia pokazane na rysunku 1-1 poniżej.

Rysunek 1-1
ESA została skonfigurowana do komunikacji z urządzeniem Fortinet FortiGate® SSL VPN . Należy teraz skonfigurować urządzenie Fortinet FortiGate® SSL VPN do komunikacji z serwerem ESA.
Krok II - Skonfiguruj ustawienia serwera RADIUS dla urządzenia FortiGate®
Wykonaj poniższe kroki:
- Zaloguj się do interfejsu administratora FortiGate.
- Przejdź do Uwierzytelnianie → Serwer RADIUS.
- Kliknij Utwórz nowy.
- Wprowadź nazwę serwera (na przykład ESA RADIUS).
- Wprowadź adres IP serwera ESA RADIUS.
- Wprowadź współdzielony klucz tajny używany dla serwera RADIUS (patrz Rysunek 1-1).
- Wprowadź informacje o serwerze pomocniczym, jeśli skonfigurowano nadmiarowy serwer ESA RADIUS.
- Kliknij przycisk OK.
Krok III - Konfiguracja grupy użytkowników
- Kliknij Użytkownik i przejdź do Grupa użytkowników → Grupa użytkowników.
- Kliknij Utwórz nową (lub edytuj istniejącą grupę).
- Kliknij Dodaj i wybierz serwer utworzony w kroku 1-d (na przykład ESA RADIUS).
- Pozostaw zaznaczone opcje Firewall i Allow SSL VPN access.
- Kliknij OK.
Krok IV - Przetestuj połączenie
Aby przetestować nowo skonfigurowane połączenie:
- Przejdź do adresu URL, którego normalnie używasz do logowania SSL VPN w urządzeniu Fortinet FortiGate
- Wprowadź poświadczenia użytkownika testowego. Upewnij się, że używasz konta z włączoną funkcją 2FA aplikacji mobilnej przy użyciu ESA. Po wyświetleniu monitu o hasło dodaj OTP wygenerowane przez aplikację mobilną do hasła AD. Na przykład, jeśli użytkownik ma hasło AD Esa123 i OTP 999111, należy wpisać Esa123999111.
Rozwiązywanie problemów
Jeśli nie możesz uwierzytelnić się za pomocą serwera ESA RADIUS, upewnij się, że wykonałeś następujące kroki:
- Przeprowadź test dymu przeciwko swojemu serwerowi RADIUS, zgodnie z dokumentem "Weryfikacja funkcjonalności ESA RADIUS".
- Jeśli żadne błędy nie zostały naprawione i nadal nie możesz się połączyć, powróć do istniejącej konfiguracji logowania, która nie używa 2FA i sprawdź, czy możesz się połączyć.
- Jeśli możliwe jest połączenie przy użyciu starych ustawień, przywróć nowe ustawienia i sprawdź, czy zapora sieciowa nie blokuje protokołu UDP 1812 między urządzeniem VPN a serwerem RADIUS.
- Jeśli nadal nie możesz się połączyć, skontaktuj się z pomocą techniczną ESET.