Solução
Introdução
O Citrix® Access Gateway é um gateway de VPN SSL que fornece acesso seguro a redes. Este artigo descreve como configurar um dispositivo Citrix® Access Gateway para autenticar usuários em um servidor ESA. Antes de continuar, verifique se você instalou o componente Servidor RADIUS do ESET Secure Authentication e se pode acessar o serviço RADIUS que permite que sistemas externos autentiquem usuários.
Antes que o dispositivo Citrix® Access Gateway possa usar o Servidor ESA para autenticar usuários via RADIUS, ele deve ser configurado como um cliente RADIUS no Servidor ESA. Em seguida, seu servidor que executa o serviço ESA RADIUS deve ser configurado como um servidor RADIUS no dispositivo Citrix® Access Gateway. Depois que essas configurações forem especificadas, você poderá começar a fazer login no seu dispositivo Citrix® Access Gateway usando OTPs do ESA.
Etapa I - Configuração do cliente RADIUS
Para permitir que o dispositivo Citrix® Access Gateway se comunique com o servidor ESA, você deve configurar o dispositivo Citrix® Access Gateway como um cliente RADIUS no servidor ESA:
- Faça login no Console da Web do ESA.
- Navegue até Components > RADIUS e localize o nome do host do servidor que está executando o serviço ESA RADIUS.
- Clique no nome do host e, em seguida, clique em Create New Radius Client (Criar novo cliente Radius).
- Na seção Basic Settings (Configurações básicas)
- Dê ao cliente RADIUS um nome memorável para facilitar a referência.
- Configure o endereço IP e o segredo compartilhado para o cliente de modo que correspondam à configuração do seu dispositivo VPN. O endereço IP é o endereço IP interno de seu dispositivo. Se o seu dispositivo se comunicar via IPv6, use esse endereço IP junto com o ID de escopo relacionado (ID de interface).
- O segredo compartilhado é o segredo compartilhado RADIUS para o autenticador externo que você configurará no seu dispositivo.
- Na seção Authentication (Autenticação ), aplique as configurações mostradas na Figura 1-1 abaixo.

Figura 1-1
O ESA foi configurado para se comunicar com o dispositivo Citrix® Access Gateway. Agora você deve configurar o dispositivo Citrix® Access Gateway para se comunicar com o servidor do ESA .
Etapa II - Configuração do dispositivo Citrix® Access Gateway
Para configurar o Citrix Gateway 13, consulte a documentação sobre como configurar a autenticação Radius e use os valores abaixo:
- Servidor: o endereço IP do seu servidor ESA RADIUS
- Chave secreta: seu segredo compartilhado RADIUS (consulte a Figura 1-1)
- Confirm Secret Key (Confirmar chave secreta): Repita seu segredo compartilhado
Para configurar o Citrix® Access Gateway (venda encerrada em 2016), siga as etapas abaixo:
- Faça login na interface de administração do Citrix® Access Gateway.
- Navegue até Management → Authentication Profiles( Gerenciamento → Perfis de autenticação).
- Clique em Adicionar e selecione RADIUS.
- Na janela RADIUS Properties, digite um nome de perfil (por exemplo, ESA RADIUS).
- Clique em New (abaixo da lista Servers (Servidores)) e defina os seguintes parâmetros com os valores mostrados abaixo
- Server (Servidor): O endereço IP de seu servidor ESA RADIUS
- Shared Secret (Segredo compartilhado): seu segredo compartilhado RADIUS (consulte a Figura 1-1)
- Confirm Secret (Confirmar segredo ): Repita o segredo compartilhado
- Clique em OK.
- Clique em Save (Salvar).
- Navegue até Management → Logon Points.
- Clique em Add (ou Edite um ponto de logon existente).
- Selecione ESA RADIUS em Authentication Profiles (Perfis de autenticação).
- Clique em Save (Salvar)
Etapa III - Testando a conexão
Para testar a conexão recém-configurada:
- Navegue até a URL que você normalmente usa para logins de VPN SSL com o seu dispositivo Citrix® Access Gateway.
- Insira as credenciais do seu usuário de teste. Certifique-se de que esteja usando uma conta com o aplicativo móvel 2FA usando ESA ativado. Quando for solicitada uma senha, acrescente o OTP gerado pelo aplicativo móvel à sua senha do AD. Por exemplo, se o usuário tiver uma senha do AD de Esa123 e uma OTP de 999111, digite Esa123999111.
Solução de problemas
Se você não conseguir se autenticar por meio do servidor ESA RADIUS, verifique se executou as etapas a seguir:
- Execute um teste de fumaça no servidor RADIUS, de acordo com a seção Verificação da funcionalidade do ESA RADIUS.
- Se nenhuma falha tiver sido corrigida e você ainda não conseguir se conectar, reverta para uma configuração de login existente (que não use 2FA) e verifique se você consegue se conectar
- Se você ainda conseguir se conectar usando as configurações antigas, restaure as novas configurações e verifique se não há nenhum firewall bloqueando o UDP 1812 entre o dispositivo VPN e o servidor RADIUS
- Se ainda não conseguir se conectar, entre em contato com o suporte técnico da ESET.