[KB3571] Hur konfigurerar jag min Netasq IPSec VPN-klient för användning med ESET Secure Authentication?

OBS:

Den här sidan har översatts av en dator. Klicka på engelska under Språk på den här sidan för att se originaltexten. Om du tycker att något är oklart, kontakta din lokala support.

Lösning

Introduktion

I den här artikeln beskrivs hur du konfigurerar Netasq IPSec VPN Client™ för autentisering av användare mot en ESA-server. Innan du fortsätter bör du kontrollera att du har installerat RADIUS Server-komponenten i ESET Secure Authentication och att du har åtkomst till RADIUS-tjänsten som gör det möjligt för externa system att autentisera användare.

Innan Netasq IPSec VPN Client™ kan använda ESA-servern för att autentisera användare via RADIUS måste den konfigureras som en RADIUS-klient på ESA-servern. Därefter måste din server som kör ESA RADIUS-tjänsten konfigureras som en RADIUS-server på Netasq IPSec VPN Client™. När dessa konfigurationer har specificerats kan du börja logga in på din Netasq IPSec VPN™ med ESA OTP:er.

OBS!

Den här integrationsguiden använder Client validerar inte användarnamn och lösenord Client-typen för just den här VPN-apparaten. Om du vill använda en annan klienttyp, se generisk beskrivning av klienttyper och kontrollera med leverantören om VPN-apparaten stöder den.

Steg I - Konfiguration av RADIUS-klient



RADIUS-protokollet kräver att åtkomstförfrågningar till RADIUS-servrar inkluderar IP-adressen för RADIUS-klienten (t.ex. Netasq IPSec VPN Client™).

För att Netasq IPSec VPN Client™ ska kunna kommunicera med ESA-servern måste du konfigurera den som en RADIUS-klient på ESA:s RADIUS-server:

  1. Logga in på ESA Web Console.
  2. Navigera till Components > RADIUS och leta reda på värdnamnet för den server som kör ESA RADIUS-tjänsten.
  3. Klicka på värdnamnet och klicka sedan på Create New Radius Client.
  4. I avsnittet Grundläggande inställningar
    1. Ge RADIUS-klienten ett minnesvärt namn så att den blir lätt att hitta.
    2. Konfigurera IP-adressen och den delade hemligheten för klienten så att de motsvarar konfigurationen för din VPN-appliance. IP-adressen är den interna IP-adressen för din enhet. Om apparaten kommunicerar via IPv6 använder du den IP-adressen tillsammans med det relaterade scope-ID:t (gränssnitts-ID).
    3. Den delade hemligheten är den delade RADIUS-hemligheten för den externa autentiseraren som du kommer att konfigurera på din enhet.
  5. I avsnittet Authentication gör du de inställningar som visas i Figur 1-1 nedan.

Konfigurera din RADIUS-klient

  • För att förhindra att befintliga, icke-2FA-aktiverade AD-användare låses ute från ditt VPN rekommenderar vi att du tillåter Non-2FA-användare under övergångsfasen. Vi rekommenderar också att du begränsar VPN-åtkomsten till en säkerhetsgrupp i avsnittet Users.
  • Se till att kryssrutan bredvid Mobile Application är markerad.

Bild 1-1

ESA har nu konfigurerats för att kommunicera med Netasq IPSec VPN Client™. Du måste nu konfigurera Netasq IPSec VPN Client™ för att kommunicera med ESA Server. Först skapar du ett nytt autentiseringsschema och sedan konfigurerar du inställningarna för din RADIUS-server.

  1. Öppna Netasq Web GUI och navigera till Användare→Auktoriseringsportal → Tillgängliga metoder. Lägg till metoden Radius och ställ in serveradressen till IP-adressen för den server där ESET Secure Authentication är installerat.
  2. Navigera till Användare VPN-åtkomstbehörigheter → Standardautentiseringsmetod och välj Radius. Du kan ställa in den här parametern för enskilda användare under AnvändareVPN-åtkomsträttigheterRegler för användare.

Steg II - Konfiguration av VPN-tunnel



Använd ditt Active Directory-lösenord och Token-ID, utan mellanslag, för att slutföra följande steg:

Skapa en ny certifikatutfärdare (CA)

  1. Navigera till Objects Certificates och klicka på Add → Add root CA.
  2. Följ instruktionerna i guiden för att skapa en certifikatutfärdare.
  3. Navigera till Objekt→ Certifikat Lägg till→ Lägg till ett servercertifikat och välj din nyskapade certifikatutfärdare som standardservercertifikat för Netasq.
  4. Navigera till VPN→IPSec VPN→Peers, välj Läggtill→ Ny anonym (mobil) peer.
  5. Välj Certifikat Xauth (iPhone) och välj sedan din nya certifikatutfärdare.

Definiera tunnelinställningar

  1. Navigera tillVPN → IPSec VPN → Krypteringspolicy → Tunnlar → Lägg tillNy policy
  2. Välj Mobile peer i fältet Mobile peer used och välj de objekt som användaren har åtkomst till i fältet Local resources . När du är klar klickar du på Aktivera.
  3. Navigera till Användare → VPN → IPSec VPN → Peers och klicka på Läggtill→ Ny anonym (mobil) peer.
  4. Välj Certifikat Xauth (iPhone) och välj sedan din nya certifikatutfärdare.
  5. Navigera till VPN IPSec VPNKrypteringspolicyLägg till Ny policy.
  6. Välj Mobile peer i fältet Mobile peer used och välj de objekt som användaren har åtkomst till i fältet Local resources . När du är klar klickar du på Aktivera.
  7. Navigera till VPN Privilegier för VPN-åtkomst → VPN-åtkomst och lägg till en regel för att tillåta åtkomst för användaren.

Aktivera aviseringar

  1. Navigera till MeddelandenE-postaviseringar Konfiguration.
  2. Välj Aktivera e-post avisering och ange lämpliga parametrar för din e-postapplikation.
  3. Klicka på Lägg till ny mottagargrupp under Mottagare och lägg sedan till användare som du vill ska få e-postaviseringar.

Registrering av användare

  1. Navigera till Användare Autentisering Captive Portal.
  2. Aktivera Captive Portal och markera kryssrutan bredvid externa gränssnitt.
  3. Under Certifikatalternativ anger du den privata nyckeln för det certifikat som du skapade tidigare.
  4. Under Externa gränssnitt väljer du Tillåt webbregistrering för användare. Skapa nya certifikat för användare under Avancerade egenskaper och ange den användargrupp som certifikatet ska tilldelas.

Tilldelning av certifikat

  1. Navigera till Captive Portal (https://netasq_IP_address/auth).
  2. Logga in på det användarkonto som du vill få ett certifikat för.
  3. Navigera till avsnittet Certificate och hämta certifikatet för din användare.
  4. Gå till UsersEnrolment och godkänn eventuella utestående förfrågningar.
  5. I Captive Portal navigerar du till avsnittet Certifikat och klickar på Ladda ner certifikat.
  6. När nedladdningen av certifikatet är klar klickar du på Exportera för att spara det i en fil.

Steg III - Testa anslutningen


Konfigurera din VPN-klient enligt skärmdumparna nedan för att testa din anslutning:


Bild 3-1

Bild 3-2

Bild 3-3 Bild 3-4

Bild 3-4

Bild 3-2 Bild 3-3 Bild 3-4 Bild 3-5


Felsökning

Om du inte kan autentisera dig via ESA RADIUS-servern ska du kontrollera att du har utfört följande steg:

  1. Kör ett rökprov mot din RADIUS-server enligt dokumentet Verifiera ESA RADIUS-funktionalitet.
  2. Om inga fel har åtgärdats och du fortfarande inte kan ansluta, återgå till en befintlig inloggningskonfiguration (som inte använder 2FA) och kontrollera att du kan ansluta
  3. Om du fortfarande kan ansluta med de gamla inställningarna återställer du de nya inställningarna och kontrollerar att det inte finns någon brandvägg som blockerar UDP 1812 mellan VPN-enheten och RADIUS-servern
  4. Om du fortfarande inte kan ansluta kontaktar du ESET:s tekniska support.