[KB3562] Jak skonfigurować bramę Microsoft Forefront Threat Management Gateway do użytku z ESET Secure Authentication?

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Szczegóły

Do serwera Microsoft® TMG Server można dodać drugi czynnik dla opublikowanych zasobów internetowych lub połączeń VPN przy użyciu ESET Secure Authentication.

Rozwiązanie

Wprowadzenie

W tym artykule opisano, jak skonfigurować serwer Microsoft® Forefront Threat Management Gateway do uwierzytelniania użytkowników na serwerze ESA. Przed kontynuowaniem należy sprawdzić, czy zainstalowano komponent Serwer RADIUS usługi ESET Secure Authentication i czy można uzyskać dostęp do usługi RADIUS, która umożliwia zewnętrznym systemom uwierzytelnianie użytkowników.

Aby serwer TMG mógł używać serwera ESA do uwierzytelniania użytkowników za pośrednictwem usługi RADIUS, musi zostać skonfigurowany jako klient usługi RADIUS na serwerze ESA. Następnie serwer z uruchomioną usługą ESA RADIUS musi zostać skonfigurowany jako serwer RADIUS na serwerze TMG Po określeniu tych konfiguracji można rozpocząć logowanie do TMG VPN lub Web Resource przy użyciu OTP ESA.

UWAGA:

Ten przewodnik integracji wykorzystuje klienta, który nie weryfikuje nazwy użytkownika i hasła typu klienta dla tego konkretnego urządzenia VPN. Jeśli chcesz użyć innego typu klienta, zapoznaj się z generic description of Client types i sprawdź u dostawcy, czy urządzenie VPN je obsługuje.

Krok I - Konfiguracja klienta RADIUS



Protokół RADIUS wymaga, aby żądania dostępu do serwerów RADIUS zawierały adres IP klienta RADIUS (na przykład serwera Microsoft® TMG Sever).

Aby umożliwić serwerowi Microsoft® TMG komunikację z serwerem ESA, należy skonfigurować serwer TMG jako klienta RADIUS na serwerze ESA RADIUS:

  1. Zalogować się do ESA Web Console.
  2. Przejdź do sekcji Komponenty > RADIUS i znajdź nazwę hosta serwera z uruchomioną usługą ESA RADIUS.
  3. Kliknij nazwę hosta, a następnie kliknij przycisk Create New Radius Client.
  4. W sekcji Ustawienia podstawowe
    1. Nadaj klientowi RADIUS łatwą do zapamiętania nazwę.
    2. Skonfiguruj adres IP i wspólny klucz tajny dla klienta tak, aby odpowiadały konfiguracji urządzenia VPN. Adres IP to wewnętrzny adres IP urządzenia. Jeśli urządzenie komunikuje się za pośrednictwem protokołu IPv6, należy użyć tego adresu IP wraz z powiązanym identyfikatorem zakresu (identyfikatorem interfejsu).
    3. Współdzielony klucz tajny to współdzielony klucz tajny usługi RADIUS dla zewnętrznego uwierzytelniacza, który zostanie skonfigurowany na urządzeniu.
  5. W sekcji Uwierzytelnianie zastosuj ustawienia pokazane na rysunku 1-1 poniżej.

Konfiguracja klienta usługi RADIUS

  • Aby zapobiec zablokowaniu istniejących użytkowników AD nieobsługujących uwierzytelniania dwuskładnikowego w sieci VPN, zalecamy zezwolenie użytkownikom nieobsługującym uwierzytelniania dwuskładnikowego na fazę przejściową. Zaleca się również ograniczenie dostępu VPN do grupy zabezpieczeń w sekcji Użytkownicy.
  • Upewnij się, że pole wyboru obok aplikacji mobilnej jest zaznaczone.

Rysunek 1-1

ESA została teraz skonfigurowana do komunikacji z serwerem Microsoft® Forefront TMG Server. Teraz należy albo skonfigurować Web Listener serwera Microsoft® TMG Server do komunikacji z serwerem ESA, albo skonfigurować dostęp klienta VPN serwera Microsoft® TMG Server do komunikacji z serwerem ESA.

Instrukcje dotyczące konfigurowania web listenera znajdują się w kroku II poniżej.

Instrukcje dotyczące konfigurowania dostępu klienta VPN znajdują się w kroku III poniżej.


Krok II - Konfiguracja programu Web Listener

Aby skonfigurować Web Listener, wykonaj poniższe kroki:

  1. Uruchomić Forefront TMG Manager.
  2. Rozwiń Forefront TMG i przejdź do Firewall Policy.
  3. Kliknij prawym przyciskiem myszy odpowiednią regułę zapory (regułę skojarzoną z tym Web Listenerem) i wybierz Właściwości z menu kontekstowego.
  4. Przejdź do karty Listener, wybierz ten Web Listener z menu rozwijanego i kliknij Właściwości.
  5. Przejdź do zakładki Authentication i wybierz HTML Form Authentication z listy rozwijanej w sekcji Client Authentication Method.
  6. Wybierz przycisk opcji RADIUS w sekcji Authentication Validation Method, a następnie kliknij"Configure Validation Servers..."
  7. Kliknij przycisk Dodaj, aby skonfigurować serwer ESA RADIUS zgodnie z poniższymi informacjami:

    Nazwa serwera: nazwa hosta lub adres IP serwera ESA RADIUS
    Opis serwera: przyjazna nazwa serwera
    Współdzielony klucz tajny: współdzielony klucz tajny skonfigurowany w kroku I
    Port uwierzytelniania: 1812
    Limit czasu: 30 sekund
  8. Kliknij przycisk OK , a następnie kliknij ponownie przycisk OK , aby zapisać zmiany.
  9. Kliknij Apply , aby zaktualizować konfigurację serwera (patrz Rysunek 2-1)

Rysunek 2-1

Przejdź do adresu URL używanego do logowania i wprowadź poświadczenia testowe, aby sprawdzić, czy lista została skonfigurowana:

  • Upewnij się, że używasz użytkownika, który został włączony dla aplikacji mobilnej 2FA za pomocą ESA.
  • W polu hasła dodaj OTP wygenerowany przez aplikację mobilną do hasła AD. Na przykład, jeśli użytkownik ma hasło AD "ABCD" i OTP 111999, wpisz ABCD111999.

Krok III - Konfiguracja dostępu klienta VPN

Aby skonfigurować VPN Client Access, wykonaj poniższe kroki:

  1. Uruchomić Forefront TMG Manager
  2. Rozwiń Forefront TMG i przejdź do Remote Access Policy (VPN)
  3. Kliknij Select Authentication Methods (Wybierz metody uwierzytelniania ) w panelu po prawej stronie
  4. Przejdź do zakładki Uwierzytelnianie. Wybierz PAP lub MS-CHAPv2, zgodnie z rysunkiem 3-1.
  5. Przejdź do zakładki RADIUS i upewnij się, że pole wyboru Użyj RADIUS do uwierzytelniania jest włączone, jak pokazano na rysunku 3-2

    Rysunek 3-1

  6. Kliknij RADIUS Servers... i wybierz skonfigurowany wcześniej serwer ESA RADIUS lub kliknij Add..., aby skonfigurować serwer ESA RADIUS zgodnie z poniższymi instrukcjami:

    Nazwa serwera: nazwa hosta lub adres IP serwera ESA RADIUS
    Opis serwera: przyjazna nazwa serwera
    Współdzielony klucz tajny: współdzielony klucz tajny skonfigurowany w kroku I
    Port uwierzytelniania: 1812
    Limit czasu: 30 sekund
  7. Kliknij OK i kliknij ponownie OK .

Po zapisaniu wszystkich zmian kliknij ponownie Apply , aby zaktualizować konfigurację serwera (patrz Rysunek 3-3)

Rysunek 3-2

Przetestuj konfigurację, uruchamiając klienta VPN, którego zwykle używasz do łączenia się z TMG. Wprowadź poświadczenia użytkownika testowego:

  • Upewnij się, że używasz użytkownika, który został włączony dla aplikacji mobilnej 2FA za pomocą ESA.
  • W polu hasła dodaj OTP wygenerowany przez aplikację mobilną do hasła AD. Na przykład, jeśli użytkownik ma hasło AD "ABCD" i OTP 111999, wpisz ABCD111999.

Rozwiązywanie problemów

Jeśli nie możesz uwierzytelnić się za pośrednictwem serwera ESA RADIUS, upewnij się, że wykonałeś następujące kroki:

  1. Przeprowadź test dymu na serwerze RADIUS, jak opisano w punkcie Weryfikacja funkcjonalności ESA RADIUS.
  2. Jeśli nie naprawiono żadnych błędów i nadal nie można się połączyć, należy powrócić do istniejącej konfiguracji logowania (która nie korzysta z 2FA) i sprawdzić, czy można się połączyć
  3. Jeśli nadal nie można nawiązać połączenia przy użyciu starych ustawień, przywróć nowe ustawienia i sprawdź, czy zapora sieciowa nie blokuje protokołu UDP 1812 między urządzeniem VPN a serwerem RADIUS
  4. Jeśli nadal nie możesz się połączyć, skontaktuj się z pomocą techniczną ESET.