Lösning
Introduktion
I den här artikeln beskrivs hur du konfigurerar Netasq IPSec VPN Client™ för autentisering av användare mot en ESA-server. Innan du fortsätter bör du kontrollera att du har installerat RADIUS Server-komponenten i ESET Secure Authentication och att du har åtkomst till RADIUS-tjänsten som gör det möjligt för externa system att autentisera användare.
Innan Netasq IPSec VPN Client™ kan använda ESA-servern för att autentisera användare via RADIUS måste den konfigureras som en RADIUS-klient på ESA-servern. Därefter måste din server som kör ESA RADIUS-tjänsten konfigureras som en RADIUS-server på Netasq IPSec VPN Client™. När dessa konfigurationer har specificerats kan du börja logga in på din Netasq IPSec VPN™ med ESA OTP:er.
Steg I - Konfiguration av RADIUS-klient
RADIUS-protokollet kräver att åtkomstförfrågningar till RADIUS-servrar inkluderar IP-adressen för RADIUS-klienten (t.ex. Netasq IPSec VPN Client™).
För att Netasq IPSec VPN Client™ ska kunna kommunicera med ESA-servern måste du konfigurera den som en RADIUS-klient på ESA:s RADIUS-server:
- Logga in på ESA Web Console.
- Navigera till Components > RADIUS och leta reda på värdnamnet för den server som kör ESA RADIUS-tjänsten.
- Klicka på värdnamnet och klicka sedan på Create New Radius Client.
- I avsnittet Grundläggande inställningar
- Ge RADIUS-klienten ett minnesvärt namn så att den blir lätt att hitta.
- Konfigurera IP-adressen och den delade hemligheten för klienten så att de motsvarar konfigurationen för din VPN-appliance. IP-adressen är den interna IP-adressen för din enhet. Om apparaten kommunicerar via IPv6 använder du den IP-adressen tillsammans med det relaterade scope-ID:t (gränssnitts-ID).
- Den delade hemligheten är den delade RADIUS-hemligheten för den externa autentiseraren som du kommer att konfigurera på din enhet.
- I avsnittet Authentication gör du de inställningar som visas i Figur 1-1 nedan.

Bild 1-1
ESA har nu konfigurerats för att kommunicera med Netasq IPSec VPN Client™. Du måste nu konfigurera Netasq IPSec VPN Client™ för att kommunicera med ESA Server. Först skapar du ett nytt autentiseringsschema och sedan konfigurerar du inställningarna för din RADIUS-server.
- Öppna Netasq Web GUI och navigera till Användare→Auktoriseringsportal → Tillgängliga metoder. Lägg till metoden Radius och ställ in serveradressen till IP-adressen för den server där ESET Secure Authentication är installerat.
- Navigera till Användare → VPN-åtkomstbehörigheter → Standardautentiseringsmetod och välj Radius. Du kan ställa in den här parametern för enskilda användare under Användare → VPN-åtkomsträttigheter → Regler för användare.
Steg II - Konfiguration av VPN-tunnel
Använd ditt Active Directory-lösenord och Token-ID, utan mellanslag, för att slutföra följande steg:
Skapa en ny certifikatutfärdare (CA)
- Navigera till Objects → Certificates och klicka på Add → Add root CA.
- Följ instruktionerna i guiden för att skapa en certifikatutfärdare.
- Navigera till Objekt→ Certifikat →Lägg till→ Lägg till ett servercertifikat och välj din nyskapade certifikatutfärdare som standardservercertifikat för Netasq.
- Navigera till VPN→IPSec VPN→Peers, välj Läggtill→ Ny anonym (mobil) peer.
- Välj Certifikat → Xauth (iPhone) och välj sedan din nya certifikatutfärdare.
Definiera tunnelinställningar
- Navigera tillVPN → IPSec VPN → Krypteringspolicy → Tunnlar → Lägg till → Ny policy
- Välj Mobile peer i fältet Mobile peer used och välj de objekt som användaren har åtkomst till i fältet Local resources . När du är klar klickar du på Aktivera.
- Navigera till Användare → VPN → IPSec VPN → Peers och klicka på Läggtill→ Ny anonym (mobil) peer.
- Välj Certifikat → Xauth (iPhone) och välj sedan din nya certifikatutfärdare.
- Navigera till VPN → IPSec VPN → Krypteringspolicy → Lägg till →Ny policy.
- Välj Mobile peer i fältet Mobile peer used och välj de objekt som användaren har åtkomst till i fältet Local resources . När du är klar klickar du på Aktivera.
- Navigera till VPN → Privilegier för VPN-åtkomst → VPN-åtkomst och lägg till en regel för att tillåta åtkomst för användaren.
Aktivera aviseringar
- Navigera till Meddelanden → E-postaviseringar → Konfiguration.
- Välj Aktivera e-post avisering och ange lämpliga parametrar för din e-postapplikation.
- Klicka på Lägg till ny mottagargrupp under Mottagare och lägg sedan till användare som du vill ska få e-postaviseringar.
Registrering av användare
- Navigera till Användare → Autentisering → Captive Portal.
- Aktivera Captive Portal och markera kryssrutan bredvid externa gränssnitt.
- Under Certifikatalternativ anger du den privata nyckeln för det certifikat som du skapade tidigare.
- Under Externa gränssnitt väljer du Tillåt webbregistrering för användare. Skapa nya certifikat för användare under Avancerade egenskaper och ange den användargrupp som certifikatet ska tilldelas.
Tilldelning av certifikat
- Navigera till Captive Portal (https://netasq_IP_address/auth).
- Logga in på det användarkonto som du vill få ett certifikat för.
- Navigera till avsnittet Certificate och hämta certifikatet för din användare.
- Gå till Users → Enrolment och godkänn eventuella utestående förfrågningar.
- I Captive Portal navigerar du till avsnittet Certifikat och klickar på Ladda ner certifikat.
- När nedladdningen av certifikatet är klar klickar du på Exportera för att spara det i en fil.
Steg III - Testa anslutningen
Konfigurera din VPN-klient enligt skärmdumparna nedan för att testa din anslutning:
Bild 3-1
Bild 3-2
Bild 3-3 Bild 3-4
Bild 3-4
Bild 3-2 Bild 3-3 Bild 3-4 Bild 3-5
Felsökning
Om du inte kan autentisera dig via ESA RADIUS-servern ska du kontrollera att du har utfört följande steg:
- Kör ett rökprov mot din RADIUS-server enligt dokumentet Verifiera ESA RADIUS-funktionalitet.
- Om inga fel har åtgärdats och du fortfarande inte kan ansluta, återgå till en befintlig inloggningskonfiguration (som inte använder 2FA) och kontrollera att du kan ansluta
- Om du fortfarande kan ansluta med de gamla inställningarna återställer du de nya inställningarna och kontrollerar att det inte finns någon brandvägg som blockerar UDP 1812 mellan VPN-enheten och RADIUS-servern
- Om du fortfarande inte kan ansluta kontaktar du ESET:s tekniska support.




