Lösning
Introduktion
I den här artikeln beskrivs hur du konfigurerar en Cisco® ASA IPSec-enhet för autentisering av användare mot en ESA-server. Innan du fortsätter ska du kontrollera att du har installerat RADIUS Server-komponenten i ESET Secure Authentication och har åtkomst till RADIUS-tjänsten som gör det möjligt för externa system att autentisera användare.
Innan din Cisco® ASA IPSec-enhet kan använda ESA-servern för att autentisera användare via RADIUS måste den konfigureras som en RADIUS-klient på ESA-servern. Därefter måste din server som kör ESA RADIUS-tjänsten konfigureras som en RADIUS-server på Cisco® ASA IPSec-enheten. När dessa konfigurationer har specificerats kan du börja logga in på din Cisco® ASA IPSec-enhet med ESA OTP:er.
Steg I - Konfiguration av RADIUS-klient
För att Cisco® ASA IPSec-enheten ska kunna kommunicera med din ESA-server måste du konfigurera Cisco® ASA IPSec-enheten som en RADIUS-klient på din ESA-server:
- Logga in på ESA Web Console.
- Navigera till Komponenter > RADIUS och leta reda på värdnamnet för den server som kör ESA RADIUS-tjänsten.
- Klicka på värdnamnet och klicka sedan på Create New Radius Client.
- I avsnittet Grundläggande inställningar
- Ge RADIUS-klienten ett minnesvärt namn så att den blir lätt att hitta.
- Konfigurera IP-adressen och den delade hemligheten för klienten så att de motsvarar konfigurationen för din VPN-appliance. IP-adressen är den interna IP-adressen för din enhet. Om apparaten kommunicerar via IPv6 använder du den IP-adressen tillsammans med det relaterade scope-ID:t (gränssnitts-ID).
- Den delade hemligheten är den delade RADIUS-hemligheten för den externa autentiseraren som du kommer att konfigurera på din enhet.
- I avsnittet Authentication gör du de inställningar som visas i Figur 1-1 nedan.

Bild 1-1
ESA har nu konfigurerats för att kommunicera med Cisco® ASA IPSec-enheten. Du måste nu konfigurera Cisco® ASA IPSec-enheten så att den kommunicerar med ESA-servern .
Steg II - Konfigurera din Cisco® ASA-enhet
Följ stegen nedan:
- Logga in på din Adaptime Services Device Manager.
- Navigera till Konfiguration → Fjärråtkomst VPN.
- Klicka på Network (client) Access, → IPSec(IKEv1) Connection Profiles.
- Skapa en ny anslutningsprofil
- Navigera till fliken Grundläggande i fönstret IPSec-anslutningsprofil för fjärråtkomst.
- Under IKE Peer Authentication anger du den fördelade nyckel som kommer att anges i varje slutanvändares VPN-klient. Det bör vara ett starkt lösenord.
- klicka på Manage iavsnittet Authentication.
- klicka på Add under AAA Service Groups.
- Ange ett namn för den nya gruppen (t.ex. ESA-RADIUS), kontrollera att protokollet är RADIUS och klicka sedan på OK.
- Välj din servergrupp och klicka på Add i panelen Servers in selected group (Servrar i vald grupp ).
- Ställ in följande parametrar till de värden som visas nedan (se Figur 2-1)
- Interface Name (Gränssnittsnamn): Det ASA-gränssnitt som ESA RADIUS-servern kan nås via
- Servernamn eller IP-adress: Värdnamn/IP-adress för din ESA RADIUS-server
- Tidsgräns: 30 sekunder
- Serverns autentiseringsport: 1812
- Server AccountPort: N/A eftersom ESA inte stöder RADIUS accountint, men inställd på 1813
- Retry Interval: 10 sekunder
- Serverns hemliga nyckel: Den delade hemligheten från din RADIUS-server (se Figur 1-1)
- Microsoft CHAPv2-kompatibel: Ej vald
- Klicka på OK.
- Klicka på OK.
- Klicka på PPP i den vänstra panelen och kontrollera att endast PAP är markerat.
- Klicka på Tilldelning av klientadresser
- Välj eller skapa den DHCP-pool som du vill använda.
- Klicka på OK.
- Klicka på avsnittet Standardgrupprincip
- Välj den policy som du vill använda.
- Kontrollera att Aktivera IPSec-protokoll och Aktivera L2TP IPSec-protokoll är markerade.
- Klicka på OK.

Bild 2-1
Steg III - Testa anslutningen
Så här testar du den nyligen konfigurerade anslutningen:
- Kontrollera att din VPN-klient är korrekt konfigurerad
- Kontrollera att alternativknappen Group Authentication är markerad på fliken Authentication i VPN-klientens anslutningsegenskaper.
- Se till att den fördelade nyckel som användes i steg 4-b anges i båda lösenordsfälten.
- Anslut till IPSec VPN med ett konto där Mobile Application 2FA using ESA är aktiverat. När du uppmanas att ange ett lösenord lägger du till OTP:n som genererats av Mobile Application till ditt AD-lösenord. Om användaren till exempel har ett AD-lösenord på Esa123 och en OTP på 999111 skriver du Esa123999111.
Felsökning
Om du inte kan autentisera via ESA RADIUS-servern ska du kontrollera att du har utfört följande steg:
- Kör ett rökprov mot din RADIUS-server, enligt dokumentet Verifiera ESA RADIUS-funktionalitet.
- Om inga fel har åtgärdats och du fortfarande inte kan ansluta, återgå till en befintlig inloggningskonfiguration (som inte använder 2FA) och kontrollera att du kan ansluta
- Om du fortfarande kan ansluta med de gamla inställningarna återställer du de nya inställningarna och kontrollerar att det inte finns någon brandvägg som blockerar UDP 1812 mellan VPN-enheten och RADIUS-servern
- Om du fortfarande inte kan ansluta kontaktar du ESET:s tekniska support.