Soluție
Introducere
Acest articol descrie modul de configurare a unui dispozitiv Check Point Software SSL VPN pentru a autentifica utilizatorii în raport cu un server ESA. Înainte de a continua, verificați dacă ați instalat componenta RADIUS Server a ESET Secure Authentication și dacă puteți accesa serviciul RADIUS care permite sistemelor externe să autentifice utilizatorii.
Înainte ca dispozitivul Check Point Software SSL VPN să poată utiliza ESA Server pentru a autentifica utilizatorii prin RADIUS, acesta trebuie să fie configurat ca client RADIUS pe ESA Server. Apoi, serverul dvs. care rulează serviciul ESA RADIUS trebuie să fie configurat ca server RADIUS pe dispozitivul Check Point Software SSL VPN. După ce aceste configurații au fost specificate, puteți începe să vă conectați la dispozitivul Check Point Software SSL VPN utilizând OTP-urile ESA.
Pasul I - Configurarea clientului RADIUS
Pentru a permite dispozitivului Check Point Software SSL VPN să comunice cu serverul ESA, trebuie să configurați dispozitivul Check Point Software SSL VPN ca un client RADIUS pe serverul ESA:
-
Conectați-vă la Consola Web ESA.
-
Navigați la Componente → RADIUS și localizați numele de gazdă al serverului care rulează serviciul ESA RADIUS.
-
Faceți clic pe numele de gazdă, apoi faceți clic pe Create New Radius Client.
-
În secțiunea Basic Settings (Setări de bază ):
-
Dați clientului RADIUS un nume memorabil pentru o referință ușoară.
-
Configurați adresa IP și Shared Secret pentru client astfel încât să corespundă configurației dispozitivului VPN. Adresa IP este adresa IP internă a dispozitivului dumneavoastră. Dacă dispozitivul dvs. comunică prin IPv6, utilizați această adresă IP împreună cu ID-ul de domeniu aferent (ID-ul interfeței).
-
Secretul partajat este secretul partajat RADIUS pentru autentificatorul extern pe care îl veți configura pe dispozitivul dvs.
-
-
În secțiunea Authentication (Autentificare), aplicați setările prezentate în figura 1-1 de mai jos

Figura 1-1
ESA a fost acum configurat pentru a comunica cu dispozitivul Check Point Software SSL VPN . Acum trebuie să configurați dispozitivul Check Point Software SSL VPN pentru a comunica cu serverul ESA.
Pasul II - Configurați dispozitivul Check Point Software SSL VPN
Urmați pașii de mai jos:
- Deschideți Check Point SmartDashboard.
- Amplasați pagina Servers and OPSEC Applications (Servere și aplicații OPSEC ).
- Faceți clic dreapta pe Servers și selectați New → RADIUS.
- Numiți noul server (de exemplu, ESA).
- Faceți clic pe New (Nou ) lângă câmpul Host (Gazdă ).
- Selectați General Properties (Proprietăți generale ) în partea stângă.
- Adăugați un nume pentru server (de exemplu, ESAradserv).
- Introduceți adresa IPv4 a serverului ESA RADIUS.
- Faceți clic pe OK.
- Selectați New Radius (for port 1812) din meniul derulant Service.
- Introduceți secretul partajat, așa cum se arată în Figura 1-1.
- Selectați PAP ca protocol.
- Faceți clic pe OK.
Pasul III - Crearea unui utilizator de test
- Navigați la și extindeți Users and Administrators (Utilizatori și administratori).
- Faceți clic dreapta pe Users (Utilizatori ) și selectați New User → Default( Utilizator nou → implicit).
- Tastați numele de utilizator AD al utilizatorului dvs. de test (de exemplu, Alice) în fila generală din Proprietăți utilizator.
- În fila Authentication (Autentificare )
- Setați schema de autentificare la RADIUS.
- Selectați serverul pe care l-ați creat în secțiunea II.
- Faceți clic pe OK.
Pasul IV - Testați conexiunea
Pentru a testa conexiunea nou configurată:
- Lansați Check Point Software SecureClient.
- Introduceți datele de identificare ale utilizatorului dvs. de testare. Asigurați-vă că utilizați un cont cu aplicația mobilă 2FA cu ESA activată. Când vi se solicită o parolă, adăugați OTP-ul generat de aplicația mobilă la parola AD. De exemplu, dacă utilizatorul are o parolă AD Esa123 și un OTP de 999111, trebuie să introduceți Esa123999111.
Rezolvarea problemelor
Dacă nu vă puteți autentifica prin intermediul serverului RADIUS ESA, asigurați-vă că ați efectuat următorii pași:
- Rulați un test de fum împotriva serverului RADIUS, conform documentului "Verificarea funcționalității ESA RADIUS".
- Dacă nu au fost remediate defecțiunile și tot nu vă puteți conecta, reveniți la o configurație de autentificare existentă care nu utilizează 2FA și verificați dacă vă puteți conecta.
- Dacă vă puteți conecta utilizând setările vechi, restabiliți noile setări și verificați dacă nu există niciun firewall care să blocheze UDP 1812 între dispozitivul VPN și serverul RADIUS.
- Dacă tot nu vă puteți conecta, contactați asistența tehnică ESET.