Решение
Введение
В этой статье описывается настройка Netasq IPSec VPN Client™ для аутентификации пользователей на сервере ESA. Прежде чем продолжить, убедитесь, что вы установили компонент RADIUS Server в ESET Secure Authentication и можете получить доступ к службе RADIUS, которая позволяет внешним системам аутентифицировать пользователей.
Прежде чем Netasq IPSec VPN Client™ сможет использовать ESA Server для аутентификации пользователей через RADIUS, он должен быть настроен как RADIUS-клиент на ESA Server. Затем ваш сервер, на котором запущена служба ESA RADIUS, должен быть настроен как RADIUS-сервер на Netasq IPSec VPN Client™. После выполнения этих настроек вы можете начать вход в Netasq IPSec VPN™ с помощью ОТР ESA.
Шаг I - Настройка клиента RADIUS
Протокол RADIUS требует, чтобы запросы доступа к серверам RADIUS включали IP-адрес клиента RADIUS (например, Netasq IPSec VPN Client™).
Чтобы позволить Netasq IPSec VPN Client™ взаимодействовать с вашим сервером ESA, вы должны настроить его как клиента RADIUS на сервере ESA RADIUS Server:
- Войдите в веб-консоль ESA.
- Перейдите в раздел Компоненты > RADIUS и найдите имя хоста сервера, на котором запущена служба ESA RADIUS.
- Щелкните имя хоста, а затем нажмите кнопку Создать новый клиент Radius.
- В разделе Основные параметры
- Дайте клиенту RADIUS запоминающееся имя для удобства использования.
- Настройте IP-адрес и общий секрет клиента так, чтобы они соответствовали конфигурации вашего VPN-устройства. IP-адрес - это внутренний IP-адрес вашего устройства. Если устройство работает по протоколу IPv6, используйте этот IP-адрес вместе с соответствующим идентификатором диапазона (идентификатором интерфейса).
- Общий секрет - это общий секрет RADIUS для внешнего аутентификатора, который вы настроите на своем устройстве.
- В разделе Аутентификация примените настройки, показанные на рисунке 1-1 ниже.

Рисунок 1-1
Теперь ESA настроена на взаимодействие с Netasq IPSec VPN Client™. Теперь необходимо настроить Netasq IPSec VPN Client™ на взаимодействие с сервером ESA. Сначала создайте новую схему аутентификации, а затем настройте параметры для вашего сервера RADIUS.
- Откройте графический интерфейс Netasq Web GUI и перейдите в раздел Пользователи →Портал авторизации → доступные методы. Добавьте метод Radius и установите в качестве адреса сервера IP-адрес сервера, на котором установлена ESET Secure Authentication.
- Перейдите в Пользователи → Привилегии доступа к VPN → Метод аутентификации по умолчанию и выберите Radius. Этот параметр можно задать для отдельных пользователей в разделе Пользователи → Привилегии доступа к VPN → Правила для пользователей.
Шаг II - Настройка VPN-туннеля
Используйте пароль Active Directory и идентификатор токена без пробелов для выполнения следующих шагов:
Создайте новый центр сертификации (ЦС)
- Перейдите в раздел Объекты → Сертификаты и нажмите Добавить → Добавить корневой ЦС.
- Следуйте инструкциям мастера для создания ЦС.
- Перейдите в менюОбъекты→ Сертификаты→ Добавить→Добавить сертификат сервера и выберите только что созданный ЦС в качестве сертификата сервера по умолчанию для Netasq.
- Перейдите в раздел VPN→IPSec VPN→Peers, выберите Add→ New anonymous (mobile) peer.
- Выберите Сертификат → Xauth (iPhone), а затем выберите ваш новый ЦС.
Определение настроек туннеля
- Перейдите в раздел VPN → IPSec VPN → Политика шифрования → Туннели → Добавить → Новая политика
- Выберите Mobile peer в поле Mobile peer used и выберите объекты, к которым пользователь имеет доступ, в поле Local resources . По окончании нажмите Активировать.
- Перейдите в раздел Пользователь → VPN → IPSec VPN → Пиры и нажмите Добавить→ Новый анонимный (мобильный) пир.
- Выберите Сертификат → Xauth (iPhone), а затем выберите новый ЦС.
- Перейдите в раздел VPN → IPSec VPN → Политика шифрования → Добавить → Новая политика.
- Выберите Mobile peer в поле Mobile peer used и выберите объекты, к которым пользователь имеет доступ, в поле Local resources . По окончании нажмите Активировать.
- Перейдите в раздел VPN → Привилегии доступа к VPN → Доступ к VPN и добавьте правило, разрешающее доступ для пользователя.
Активация уведомлений
- Перейдите в раздел Уведомления → Оповещения по электронной почте → Конфигурация.
- Выберите Включить уведомления по электронной почте и введите соответствующие параметры для вашего почтового приложения.
- Нажмите Добавить новую группу получателей в разделе Получатели, а затем добавьте пользователей, которые должны получать уведомления по электронной почте.
Регистрация пользователей
- Перейдите в раздел Пользователи → Аутентификация → Captive Portal.
- Включите портал Captive Portal и установите флажок рядом с внешними интерфейсами.
- В разделе Параметры сертификата введите закрытый ключ для сертификата, созданного ранее.
- В разделе Внешние интерфейсы выберите Разрешить веб-вход для пользователей. Создайте новые сертификаты для пользователей в разделе Дополнительные свойства и укажите группу пользователей, которой нужно назначить сертификат.
Назначение сертификата
- Перейдите к порталу Captive Portal (https://netasq_IP_address/auth).
- Войдите в учетную запись пользователя, для которого вы хотите получить сертификат.
- Перейдите в раздел Сертификат и получите сертификат для своего пользователя.
- Перейдите в раздел Пользователи → Зачисление и одобрите все оставшиеся запросы.
- В Captive Portal перейдите в раздел Сертификат и нажмите Загрузить сертификат.
- После завершения загрузки сертификата нажмите Экспорт , чтобы сохранить его в файл.
Шаг III - Проверка соединения
Настройте ваш VPN-клиент в соответствии с приведенными ниже скриншотами, чтобы протестировать соединение:
Рисунок 3-1
Рисунок 3-2
Рисунок 3-3
Рисунок 3-4
Рисунок 3-5
Устранение неполадок
Если вам не удается пройти аутентификацию через сервер ESA RADIUS, убедитесь, что вы выполнили следующие действия:
- Проведите пробное тестирование сервера RADIUS в соответствии с документом Проверка работоспособности ESA RADIUS.
- Если неисправности не были устранены и вы по-прежнему не можете подключиться, вернитесь к существующей конфигурации входа (которая не использует 2FA) и убедитесь, что вы можете подключиться
- Если вы все еще не можете подключиться, используя старые настройки, восстановите новые настройки и убедитесь, что между вашим VPN-устройством и сервером RADIUS нет брандмауэра, блокирующего UDP 1812
- Если вы по-прежнему не можете подключиться, обратитесь в службу технической поддержки ESET.




