Lösning
Introduktion
Den här artikeln beskriver hur du konfigurerar en Check Point Software SSL VPN-enhet för att autentisera användare mot en ESA-server. Innan du fortsätter bör du kontrollera att du har installerat RADIUS Server-komponenten i ESET Secure Authentication och kan komma åt RADIUS-tjänsten som gör det möjligt för externa system att autentisera användare.
Innan din Check Point Software SSL VPN-enhet kan använda ESA-servern för att autentisera användare via RADIUS måste den konfigureras som en RADIUS-klient på ESA-servern. Därefter måste din server som kör ESA RADIUS-tjänsten konfigureras som en RADIUS-server på Check Point Software SSL VPN-enheten. När dessa konfigurationer har specificerats kan du börja logga in på din Check Point Software SSL VPN-enhet med hjälp av ESA OTP:er.
Steg I - Konfiguration av RADIUS-klient
För att Check Point Software SSL VPN-enhet ska kunna kommunicera med din ESA Server måste du konfigurera Check Point Software SSL VPN-enhet som en RADIUS-klient på din ESA Server:
-
Logga in på ESA Web Console.
-
Navigera till Komponenter → RADIUS och leta reda på värdnamnet på den server som kör ESA RADIUS-tjänsten.
-
Klicka på värdnamnet och klicka sedan på Create New Radius Client.
-
I avsnittet Grundläggande inställningar:
-
Ge RADIUS-klienten ett minnesvärt namn så att den blir lätt att hitta.
-
Konfigurera IP-adressen och den delade hemligheten för klienten så att de motsvarar konfigurationen för din VPN-appliance. IP-adressen är den interna IP-adressen för din enhet. Om apparaten kommunicerar via IPv6 använder du den IP-adressen tillsammans med det relaterade scope-ID:t (gränssnitts-ID).
-
Den delade hemligheten är den delade RADIUS-hemligheten för den externa autentiserare som du kommer att konfigurera på din enhet.
-
-
I avsnittet Authentication tillämpar du de inställningar som visas i Figur 1-1 nedan

Bild 1-1
ESA har nu konfigurerats för att kommunicera med Check Point Software SSL VPN-enheten. Du måste nu konfigurera Check Point Software SSL VPN-enheten för att kommunicera med ESA-servern.
Steg II - Konfigurera din Check Point Software SSL VPN-enhet
Följ stegen nedan:
- Öppna Check Point SmartDashboard.
- Expandera sidan Servrar och OPSEC-applikationer .
- Högerklicka på Servrar och välj Ny → RADIUS.
- Ge den nya servern ett namn (till exempel ESA).
- Klicka på Ny bredvid fältet Värd.
- Välj Allmänna egenskaper till vänster.
- Lägg till ett namn för servern (t.ex. ESAradserv).
- Ange IPv4-adressen för din ESA RADIUS-server.
- Klicka på OK.
- Välj New Radius (för port 1812) i rullgardinsmenyn Service.
- Ange din delade hemlighet enligt Figur 1-1.
- Välj PAP som protokoll.
- Klicka på OK.
Steg III - Skapa en testanvändare
- Navigera till och expandera Användare och administratörer.
- Högerklicka på Users och välj New User → Default.
- Skriv in AD-användarnamnet för din testanvändare (till exempel Alice) på fliken Allmänt under Användaregenskaper.
- På fliken Authentication
- Ställ in autentiseringsschemat till RADIUS.
- Välj den server som du skapade i avsnitt II.
- Klicka på OK.
Steg IV - Testa anslutningen
För att testa den nyligen konfigurerade anslutningen:
- Starta din Check Point Software SecureClient.
- Ange autentiseringsuppgifterna för din testanvändare. Se till att du använder ett konto med Mobile Application 2FA med ESA aktiverat. När du uppmanas att ange ett lösenord lägger du till OTP:n som genereras av mobilapplikationen till ditt AD-lösenord. Om användaren till exempel har ett AD-lösenord på Esa123 och en OTP på 999111, skriver du Esa123999111.
Felsökning
Om du inte kan autentisera via ESA RADIUS-servern, kontrollera att du har utfört följande steg:
- Kör ett rökprov mot din RADIUS-server enligt dokumentet "Verifiering av ESA RADIUS-funktionalitet".
- Om inga fel har åtgärdats och du fortfarande inte kan ansluta, återgå till en befintlig inloggningskonfiguration som inte använder 2FA och kontrollera att du kan ansluta.
- Om du kan ansluta med de gamla inställningarna återställer du de nya inställningarna och kontrollerar att det inte finns någon brandvägg som blockerar UDP 1812 mellan VPN-enheten och RADIUS-servern.
- Om du fortfarande inte kan ansluta kontaktar du ESET:s tekniska support.