Решение
Введение
В этой статье описывается настройка устройства Fortinet FortiGate® SSL VPN для аутентификации пользователей на сервере ESA Server. Прежде чем продолжить, убедитесь, что вы установили компонент RADIUS Server в ESET Secure Authentication и можете получить доступ к службе RADIUS, которая позволяет внешним системам аутентифицировать пользователей.
Прежде чем устройство Fortinet FortiGate® SSL VPN сможет использовать ESA Server для аутентификации пользователей через RADIUS, оно должно быть настроено как клиент RADIUS на ESA Server. Затем ваш сервер, на котором запущена служба ESA RADIUS, должен быть настроен как RADIUS-сервер на устройстве Fortinet FortiGate® SSL VPN. После выполнения этих настроек можно приступать к входу в устройство Fortinet FortiGate® SSL VPN с помощью ОТР ESA.
Шаг I - Настройка клиента RADIUS
Чтобы позволить устройству Fortinet FortiGate® SSL VPN взаимодействовать с вашим ESA Server, вы должны настроить устройство Fortinet FortiGate® SSL VPN в качестве клиента RADIUS на вашем ESA Server:
- Войдите в веб-консоль ESA.
- Перейдите в раздел Компоненты > RADIUS и найдите имя хоста сервера, на котором запущена служба ESA RADIUS.
- Щелкните имя хоста, а затем нажмите кнопку Создать новый клиент Radius.
- В разделе Основные параметры
- Дайте клиенту RADIUS запоминающееся имя для удобства использования.
- Настройте IP-адрес и общий секрет клиента так, чтобы они соответствовали конфигурации вашего VPN-устройства. IP-адрес - это внутренний IP-адрес вашего устройства. Если устройство работает по протоколу IPv6, используйте этот IP-адрес вместе с соответствующим идентификатором диапазона (идентификатором интерфейса).
- Общий секрет - это общий секрет RADIUS для внешнего аутентификатора, который вы настроите на своем устройстве.
- В разделе Аутентификация примените настройки, показанные на рисунке 1-1 ниже.

Рисунок 1-1
Теперь ESA настроен на взаимодействие с устройством Fortinet FortiGate® SSL VPN . Теперь необходимо настроить устройство Fortinet FortiGate® SSL VPN для связи с сервером ESA.
Шаг II - Настройка параметров сервера RADIUS для устройства FortiGate®
Выполните следующие действия:
- Войдите в интерфейс администратора FortiGate.
- Перейдите в раздел Аутентификация → Сервер RADIUS.
- Нажмите кнопку Создать новый.
- Введите имя сервера (например, ESA RADIUS).
- Введите IP-адрес сервера ESA RADIUS.
- Введите общий секрет, который вы использовали для сервера RADIUS (см. Рисунок 1-1).
- Введите информацию о вторичном сервере, если вы настроили резервный сервер ESA RADIUS.
- Нажмите OK.
Шаг III - Настройка группы пользователей
- Нажмите Пользователь и перейдите в раздел Группа пользователей → Группа пользователей.
- Нажмите кнопку Создать новую (или отредактируйте существующую группу).
- Нажмите Добавить и выберите сервер, созданный в шаге 1-d (например, ESA RADIUS).
- Оставьте выбранными пункты Брандмауэр и Разрешить доступ SSL VPN.
- Нажмите OK.
Шаг IV - Проверка соединения
Чтобы протестировать только что настроенное соединение:
- Перейдите на URL-адрес, который обычно используется для входа в систему SSL VPN на устройстве Fortinet FortiGate
- Введите учетные данные тестового пользователя. Убедитесь, что вы используете учетную запись с включенной функцией 2FA для мобильных приложений с использованием ESA. Когда появится запрос на ввод пароля, добавьте OTP, сгенерированный мобильным приложением, к паролю AD. Например, если у пользователя пароль AD - Esa123, а OTP - 999111, следует ввести Esa123999111.
Устранение неполадок
Если вам не удается пройти аутентификацию через сервер ESA RADIUS, убедитесь, что вы выполнили следующие действия:
- Проведите дымовой тест вашего сервера RADIUS в соответствии с документом "Проверка работоспособности ESA RADIUS".
- Если неисправности не были устранены и вы по-прежнему не можете подключиться, вернитесь к существующей конфигурации входа в систему, в которой не используется 2FA, и убедитесь, что вы можете подключиться.
- Если вы смогли подключиться, используя старые настройки, восстановите новые настройки и убедитесь, что между вашим VPN-устройством и сервером RADIUS нет брандмауэра, блокирующего UDP 1812.
- Если вы по-прежнему не можете подключиться, обратитесь в службу технической поддержки ESET.