Решение
Введение
В этой статье описывается, как настроить устройство Check Point Software SSL VPN для аутентификации пользователей на сервере ESA Server. Прежде чем продолжить, убедитесь, что вы установили компонент RADIUS Server в ESET Secure Authentication и можете получить доступ к службе RADIUS, которая позволяет внешним системам аутентифицировать пользователей.
Прежде чем ваше устройство Check Point Software SSL VPN сможет использовать ESA Server для аутентификации пользователей через RADIUS, оно должно быть настроено как клиент RADIUS на ESA Server. Затем ваш сервер, на котором запущена служба ESA RADIUS, должен быть настроен как сервер RADIUS на устройстве Check Point Software SSL VPN. После того, как эти конфигурации будут заданы, вы можете начать вход в устройство Check Point Software SSL VPN с помощью ESA OTPs.
Шаг I - Настройка клиента RADIUS
Чтобы позволить устройству Check Point Software SSL VPN взаимодействовать с вашим ESA Server, вы должны настроить устройство Check Point Software SSL VPN в качестве клиента RADIUS на вашем ESA Server:
-
Войдите в ESA Web Console.
-
Перейдите в раздел Компоненты → RADIUS и найдите имя хоста сервера, на котором запущена служба ESA RADIUS.
-
Щелкните имя хоста, а затем нажмите кнопку Создать новый клиент Radius.
-
В разделе Основные параметры:
-
Дайте клиенту RADIUS запоминающееся имя для удобства использования.
-
Настройте IP-адрес и общий секрет клиента так, чтобы они соответствовали конфигурации вашего VPN-устройства. IP-адрес - это внутренний IP-адрес вашего устройства. Если устройство работает по протоколу IPv6, используйте этот IP-адрес вместе с соответствующим идентификатором диапазона (идентификатором интерфейса).
-
Общий секрет - это общий секрет RADIUS для внешнего аутентификатора, который вы настроите на своем устройстве.
-
-
В разделе Аутентификация примените настройки, показанные на рисунке 1-1 ниже

Рисунок 1-1
Теперь ESA настроена на взаимодействие с устройством Check Point Software SSL VPN . Теперь вы должны настроить устройство Check Point Software SSL VPN для связи с сервером ESA.
Шаг II - Настройка устройства Check Point Software SSL VPN
Выполните следующие шаги:
- Откройте Check Point SmartDashboard.
- Разверните страницу Серверы и приложения OPSEC .
- Щелкните правой кнопкой мыши Серверы и выберите Новый → RADIUS.
- Назовите новый сервер (например, ESA).
- Нажмите кнопку Новый рядом с полем Хост.
- Выберите Общие свойства слева.
- Добавьте имя для сервера (например, ESAradserv).
- Введите IPv4-адрес сервера ESA RADIUS.
- Нажмите OK.
- Выберите New Radius (для порта 1812) в раскрывающемся меню Service (Сервис ).
- Введите общий секрет, как показано на рисунке 1-1.
- Выберите PAP в качестве протокола.
- Нажмите OK.
Шаг III - Создание тестового пользователя
- Перейдите к разделу Пользователи и администраторы и раскройте его.
- Щелкните правой кнопкой мыши Пользователи и выберите Новый пользователь → По умолчанию.
- Введите имя пользователя AD для вашего тестового пользователя (например, Alice) на вкладке Общие в разделе Свойства пользователя.
- На вкладке Аутентификация
- Установите схему аутентификации на RADIUS.
- Выберите сервер, который вы создали в разделе II.
- Нажмите OK.
Шаг IV - Проверка соединения
Чтобы протестировать только что настроенное соединение:
- Запустите Check Point Software SecureClient.
- Введите учетные данные вашего тестового пользователя. Убедитесь, что вы используете учетную запись с включенным мобильным приложением 2FA с использованием ESA. Когда появится запрос на ввод пароля, добавьте OTP, сгенерированный мобильным приложением, к паролю AD. Например, если у пользователя пароль AD - Esa123, а OTP - 999111, введите Esa123999111.
Устранение неполадок
Если вам не удается пройти аутентификацию через сервер ESA RADIUS, убедитесь, что вы выполнили следующие действия:
- Проведите дымовой тест вашего сервера RADIUS в соответствии с документом "Проверка работоспособности ESA RADIUS".
- Если неисправности не были устранены и вы по-прежнему не можете подключиться, вернитесь к существующей конфигурации входа, в которой не используется 2FA, и убедитесь, что вы можете подключиться.
- Если вы смогли подключиться, используя старые настройки, восстановите новые настройки и убедитесь, что между вашим VPN-устройством и сервером RADIUS нет брандмауэра, блокирующего UDP 1812.
- Если вы по-прежнему не можете подключиться, обратитесь в службу технической поддержки ESET.