[KB3482] Como faço para configurar meu dispositivo Citrix® Access Gateway para uso com o ESET Secure Authentication?

NOTA:

Esta página foi traduzida por um computador. Clique em inglês em Idiomas nesta página para exibir o texto original. Se você encontrar algo que não esteja claro, por favor entre em contato com o suporte local.

Solução

Introdução


O Citrix® Access Gateway é um gateway de VPN SSL que fornece acesso seguro a redes. Este artigo descreve como configurar um dispositivo Citrix® Access Gateway para autenticar usuários em um servidor ESA. Antes de continuar, verifique se você instalou o componente Servidor RADIUS do ESET Secure Authentication e se pode acessar o serviço RADIUS que permite que sistemas externos autentiquem usuários.

Antes que o dispositivo Citrix® Access Gateway possa usar o Servidor ESA para autenticar usuários via RADIUS, ele deve ser configurado como um cliente RADIUS no Servidor ESA. Em seguida, seu servidor que executa o serviço ESA RADIUS deve ser configurado como um servidor RADIUS no dispositivo Citrix® Access Gateway. Depois que essas configurações forem especificadas, você poderá começar a fazer login no seu dispositivo Citrix® Access Gateway usando OTPs do ESA.

OBSERVAÇÃO:

Este guia de integração utiliza o Cliente não valida o nome de usuário e a senha do tipo Cliente para esse dispositivo VPN específico. Se você desejar utilizar outro tipo de cliente, consulte descrição genérica dos tipos de cliente e verifique com o fornecedor se o dispositivo VPN é compatível com ele.

Etapa I - Configuração do cliente RADIUS


Para permitir que o dispositivo Citrix® Access Gateway se comunique com o servidor ESA, você deve configurar o dispositivo Citrix® Access Gateway como um cliente RADIUS no servidor ESA:

  1. Faça login no Console da Web do ESA.
  2. Navegue até Components > RADIUS e localize o nome do host do servidor que está executando o serviço ESA RADIUS.
  3. Clique no nome do host e, em seguida, clique em Create New Radius Client (Criar novo cliente Radius).
  4. Na seção Basic Settings (Configurações básicas)
    1. Dê ao cliente RADIUS um nome memorável para facilitar a referência.
    2. Configure o endereço IP e o segredo compartilhado para o cliente de modo que correspondam à configuração do seu dispositivo VPN. O endereço IP é o endereço IP interno de seu dispositivo. Se o seu dispositivo se comunicar via IPv6, use esse endereço IP junto com o ID de escopo relacionado (ID de interface).
    3. O segredo compartilhado é o segredo compartilhado RADIUS para o autenticador externo que você configurará no seu dispositivo.
  5. Na seção Authentication (Autenticação ), aplique as configurações mostradas na Figura 1-1 abaixo.

Configuração do cliente RADIUS

  • Para evitar o bloqueio de usuários do AD existentes que não estejam habilitados para a autenticação 2FA na sua VPN, recomendamos que você permita usuários não habilitados para a autenticação 2FA durante a fase de transição. Também é recomendável limitar o acesso à VPN a um grupo de segurança na seção Usuários.
  • Certifique-se de que a caixa de seleção ao lado de OTPs de aplicativos móveis esteja selecionada.

Figura 1-1

O ESA foi configurado para se comunicar com o dispositivo Citrix® Access Gateway. Agora você deve configurar o dispositivo Citrix® Access Gateway para se comunicar com o servidor do ESA .

Etapa II - Configuração do dispositivo Citrix® Access Gateway


Para configurar o Citrix Gateway 13, consulte a documentação sobre como configurar a autenticação Radius e use os valores abaixo:

  • Servidor: o endereço IP do seu servidor ESA RADIUS
  • Chave secreta: seu segredo compartilhado RADIUS (consulte a Figura 1-1)
  • Confirm Secret Key (Confirmar chave secreta): Repita seu segredo compartilhado

Para configurar o Citrix® Access Gateway (venda encerrada em 2016), siga as etapas abaixo:

  1. Faça login na interface de administração do Citrix® Access Gateway.
  2. Navegue até Management Authentication Profiles( Gerenciamento Perfis de autenticação).
  3. Clique em Adicionar e selecione RADIUS.
  4. Na janela RADIUS Properties, digite um nome de perfil (por exemplo, ESA RADIUS).
  5. Clique em New (abaixo da lista Servers (Servidores)) e defina os seguintes parâmetros com os valores mostrados abaixo
    1. Server (Servidor): O endereço IP de seu servidor ESA RADIUS
    2. Shared Secret (Segredo compartilhado): seu segredo compartilhado RADIUS (consulte a Figura 1-1)
    3. Confirm Secret (Confirmar segredo ): Repita o segredo compartilhado
    4. Clique em OK.
    5. Clique em Save (Salvar).
  6. Navegue até Management → Logon Points.
  7. Clique em Add (ou Edite um ponto de logon existente).
  8. Selecione ESA RADIUS em Authentication Profiles (Perfis de autenticação).
  9. Clique em Save (Salvar)

Etapa III - Testando a conexão


Para testar a conexão recém-configurada:

  1. Navegue até a URL que você normalmente usa para logins de VPN SSL com o seu dispositivo Citrix® Access Gateway.
  2. Insira as credenciais do seu usuário de teste. Certifique-se de que esteja usando uma conta com o aplicativo móvel 2FA usando ESA ativado. Quando for solicitada uma senha, acrescente o OTP gerado pelo aplicativo móvel à sua senha do AD. Por exemplo, se o usuário tiver uma senha do AD de Esa123 e uma OTP de 999111, digite Esa123999111.

Solução de problemas

Se você não conseguir se autenticar por meio do servidor ESA RADIUS, verifique se executou as etapas a seguir:

  1. Execute um teste de fumaça no servidor RADIUS, de acordo com a seção Verificação da funcionalidade do ESA RADIUS.
  2. Se nenhuma falha tiver sido corrigida e você ainda não conseguir se conectar, reverta para uma configuração de login existente (que não use 2FA) e verifique se você consegue se conectar
  3. Se você ainda conseguir se conectar usando as configurações antigas, restaure as novas configurações e verifique se não há nenhum firewall bloqueando o UDP 1812 entre o dispositivo VPN e o servidor RADIUS
  4. Se ainda não conseguir se conectar, entre em contato com o suporte técnico da ESET.