Решение
Введение
В этой статье описывается настройка устройства Citrix® NetScaler для аутентификации пользователей на сервере ESA. Прежде чем продолжить, убедитесь, что вы установили компонент RADIUS Server в ESET Secure Authentication и можете получить доступ к службе RADIUS, которая позволяет внешним системам аутентифицировать пользователей.
Прежде чем устройство Citrix® NetScaler сможет использовать ESA Server для аутентификации пользователей через RADIUS, оно должно быть настроено как клиент RADIUS на ESA Server. Затем ваш сервер, на котором запущена служба ESA RADIUS, должен быть настроен как сервер RADIUS на устройстве Citrix® NetScaler. После выполнения этих настроек можно приступать к входу в устройство Citrix® NetScaler с помощью ESA OTP.
Шаг I - Настройка клиента RADIUS
Чтобы устройство Citrix® NetScaler могло взаимодействовать с сервером ESA Server, необходимо настроить устройство Citrix® NetScaler в качестве клиента RADIUS на сервере ESA Server:
- Войдите в веб-консоль ESA.
- Перейдите в раздел Компоненты > RADIUS и найдите имя хоста сервера, на котором запущена служба ESA RADIUS.
- Щелкните имя хоста, а затем нажмите кнопку Создать новый клиент Radius.
- В разделе Основные параметры
- Дайте клиенту RADIUS запоминающееся имя для удобства использования.
- Настройте IP-адрес и общий секрет клиента так, чтобы они соответствовали конфигурации вашего VPN-устройства. IP-адрес - это внутренний IP-адрес вашего устройства. Если устройство работает по протоколу IPv6, используйте этот IP-адрес вместе с соответствующим идентификатором диапазона (идентификатором интерфейса).
- Общий секрет - это общий секрет RADIUS для внешнего аутентификатора, который вы настроите на своем устройстве.
- В разделе Аутентификация примените настройки, показанные на рисунке 1-1 ниже.

Рисунок 1-1
Теперь ESA настроена на взаимодействие с устройством Citrix® NetScaler . Теперь необходимо настроить устройство Citrix® NetScaler на взаимодействие с сервером ESA.
Шаг II - Настройка устройства Citrix® NetScaler
Выполните следующие действия:
- Войдите в административный интерфейс Citrix® NetScaler.
- Разверните Access Gateway → Virtual Servers, выберите существующий Access Gateway Virtual Server и нажмите Open.
- В окне Настройка виртуального сервера Access Gateway перейдите на вкладку Аутентификация.
- В разделе Политики аутентификации выберите Первичная и нажмите Вставить политику.
- В окне Настройка политики аутентификации введите имя политики (например, ESA Authentication)
- В первом раскрывающемся меню выберите General (Общие), а во втором раскрывающемся меню True ( Именованные выражения)
- Нажмите Add Expression → New (рядом с Server) и установите следующие параметры в значения, показанные ниже
- Имя: ESA RADIUS
- IP-адрес: IP-адрес вашего сервера ESA RADIUS
- Секретный ключ: Как указано на рисунке 1-1
- Подтвердите секретный ключ: Как указано выше
-
Кодировка пароля: PAP
- Нажмите OK
- Нажмите OK
- Нажмите OK
- Нажмите Сохранить
Шаг III - Тестирование соединения
Чтобы протестировать только что настроенное соединение:
- Перейдите на URL-адрес, который вы обычно используете для входа в систему SSL VPN на устройстве Citrix® NetScaler.
- Введите учетные данные тестового пользователя. Убедитесь, что вы используете пользователя с включенной функцией Mobile Application 2FA using ESA. Когда появится запрос на ввод пароля, добавьте OTP, сгенерированный мобильным приложением, к паролю AD. Например, если у пользователя пароль AD - Esa123, а OTP - 999111, введите Esa123999111.
Устранение неполадок
Если вам не удается пройти аутентификацию через сервер ESA RADIUS, убедитесь, что вы выполнили следующие действия:
- Проведите дымовой тест вашего сервера RADIUS в соответствии с документом "Проверка работоспособности ESA RADIUS".
- Если неисправности не были устранены и вы по-прежнему не можете подключиться, вернитесь к существующей конфигурации входа (которая не использует 2FA) и убедитесь, что вы можете подключиться
- Если вы все еще не можете подключиться, используя старые настройки, восстановите новые настройки и убедитесь, что брандмауэр не блокирует UDP 1812 между вашим VPN-устройством и сервером RADIUS
- Если вы по-прежнему не можете подключиться, обратитесь в службу технической поддержки ESET.