[KB3481] Cisco® ASA SSL VPN cihazımı ESET Secure Authentication ile kullanmak üzere nasıl yapılandırabilirim?

NOT:

Bu sayfa bir bilgisayar tarafından çevrilmiştir. Orijinal metni görüntülemek için bu sayfadaki Diller altında İngilizce'ye tıklayın. Anlaşılmayan bir şey bulursanız, lütfen yerel destek biriminizle iletişime geçin.

Çözüm

Giriş


Bu makalede, Cisco® ASA SSL VPN cihazının kullanıcıların kimliklerini bir ESA Sunucusuna karşı doğrulamak üzere nasıl yapılandırılacağı açıklanmaktadır. Devam etmeden önce, ESET Secure Authentication'ın RADIUS Sunucusu bileşenini yüklediğinizi ve harici sistemlerin kullanıcıların kimliklerini doğrulamasına olanak tanıyan RADIUS hizmetine erişebildiğinizi doğrulayın.

Cisco® ASA SSL VPN cihazınızın RADIUS aracılığıyla kullanıcıların kimliğini doğrulamak için ESA Sunucusu'nu kullanabilmesi için önce ESA Sunucusu'nda bir RADIUS istemcisi olarak ayarlanması gerekir. Ardından, ESA RADIUS hizmetini çalıştıran sunucunuz Cisco® ASA SSL VPN cihazında bir RADIUS Sunucusu olarak ayarlanmalıdır. Bu yapılandırmalar belirlendikten sonra, ESA OTP'lerini kullanarak Cisco® ASA SSL VPN cihazınızda oturum açmaya başlayabilirsiniz.

NOT:

Bu entegrasyon kılavuzu, söz konusu VPN cihazı için kullanıcı adı ve parola İstemci türünü doğrulamayan İstemci kullanır. Başka bir İstemci türü kullanmak isterseniz, generic description of Client types bölümüne bakın ve VPN cihazının bunu destekleyip desteklemediğini satıcıdan doğrulayın.

Adım I - RADIUS istemci yapılandırması


Cisco® ASA SSL VPN cihazının ESA Sunucunuzla iletişim kurmasına izin vermek için, Cisco® ASA SSL VPN cihazını ESA Sunucunuzda bir RADIUS istemcisi olarak yapılandırmanız gerekir:

  1. ESA Web Konsolu'nda oturum açın.
  2. Bileşenler > RADIUS 'a gidin ve ESA RADIUS hizmetini çalıştıran sunucunun ana bilgisayar adını bulun.
  3. Ana bilgisayar adına tıklayın, ardından Yeni Radius İstemcisi Oluştur'a tıklayın.
  4. Temel Ayarlar bölümünde
    1. RADIUS istemcisine kolay başvuru için akılda kalıcı bir ad verin.
    2. İstemci için IP Adresini ve Paylaşılan Sırrı VPN cihazınızın yapılandırmasına karşılık gelecek şekilde yapılandırın. IP adresi, cihazınızın dahili IP adresidir. Cihazınız IPv6 üzerinden iletişim kuruyorsa, ilgili kapsam kimliği (arayüz kimliği) ile birlikte bu IP adresini kullanın.
    3. Paylaşılan sır, cihazınızda yapılandıracağınız harici kimlik doğrulayıcı için RADIUS paylaşılan sırrıdır.
  5. Kimlik Doğrulama bölümünde aşağıdaki Şekil 1-1'de gösterilen ayarları uygulayın.

RADIUS istemcinizi yapılandırma

  • Mevcut, 2FA etkin olmayan AD kullanıcılarının VPN'inizden kilitlenmesini önlemek için geçiş aşamasında 2FA olmayan kullanıcı lara izin vermenizi öneririz. Ayrıca VPN erişimini Kullanıcılar bölümündeki bir güvenlik grubuyla sınırlandırmanız önerilir.
  • Mobil Uygulama 'nın yanındaki onay kutusunun seçili olduğundan emin olun.

Şekil 1-1

ESA artık Cisco® ASA SSL VPN cihazıyla iletişim kuracak şekilde yapılandırılmıştır . Şimdi Cisco® ASA SSL VPN cihazını ESA Sunucusu ile iletişim kuracak şekilde yapılandırmanız gerekir.

Adım II - Cisco® ASA cihazınızı yapılandırın


Aşağıdaki adımları izleyin:

  1. Adaptime Services Aygıt Yöneticinizde oturum açın.
  2. Yapılandırma Uzaktan Erişim VPN'e gidin.
  3. İstemcisiz SSL VPN Bağlantı Profilleri 'ne tıklayın ve ilgili arayüzde Erişime izin ver altındaki onay kutusunun seçili olduğundan emin olun (bkz. Şekil 2-1, adım 1).
  4. Bağlantı Profilleri altında Ekle' ye tıklayın (bkz. Şekil 2-1, adım 2)
    1. İstemcisiz Uzaktan Erişim Bağlantı Profili Ekle penceresinin Temel sekmesine gidin.
    2. Bağlantı profiliniz için bir ad yazın (örneğin, ESA).
    3. Kimlik doğrulama yönteminin yalnızca AAA olarak ayarlandığından emin olun.
    4. Kimlik Doğrulama bölümünde Yönet 'e tıklayın ve yeni bir hizmet grubu tanımlayın
      1. AAA Hizmet Grupları altında Ekle' ye tıklayın.
      2. Yeni grup için bir ad girin (örneğin, ESA-RADIUS), protokolün RADIUS olarak ayarlandığından emin olun ve Tamam'a tıklayın.
      3. Sunucu Grubunuzu seçin ve Seçili gruptaki sunucular panelinde Ekle 'ye tıklayın.
      4. Aşağıdaki parametreleri aşağıda gösterilen değerlere ayarlayın (bkz. Şekil 2-2)
        1. Arayüz Adı: ESA RADIUS sunucunuza erişilebilecek ASA arayüzü
        2. Sunucu Adı veya IP Adresi: ESA RADIUS sunucunuzun ana bilgisayar adı/IP adresi
        3. Zaman aşımı: 30 saniye
        4. Sunucu Kimlik Doğrulama Bağlantı Noktası: 1812
        5. Sunucu Hesabı Bağlantı Noktası: ESA RADIUS hesap girişini desteklemediği için N/A, ancak 1813 olarak ayarlanmıştır
        6. Yeniden Deneme Aralığı: 10 saniye
        7. Sunucu Gizli Anahtarı: RADIUS sunucunuzun paylaşılan gizli anahtarı (bkz. Şekil 1-1)
        8. Microsoft CHAPv2 Özellikli: Seçili değil
      5. Tamam'a tıklayın
      6. Tamam'a tıklayın

Şekil 2-1

Şekil 2-2

Adım III - Bağlantıyı test edin


Yeni yapılandırılan bağlantıyı test etmek için:

  1. ESA kullanılarak Mobil Uygulama 2FA'sı etkinleştirilmiş bir hesap kullanarak ASA VPN'inize bağlanın. Bir parola istendiğinde, Mobil Uygulama tarafından oluşturulan OTP'yi AD parolanıza ekleyin. Örneğin, kullanıcının AD parolası Esa123 ve OTP'si 999111 ise, Esa123999111 yazın.

Sorun Giderme

ESA RADIUS sunucusu üzerinden kimlik doğrulaması yapamıyorsanız, aşağıdaki adımları uyguladığınızdan emin olun:

  1. ESA RADIUS İşlevselliğini Doğrulama bölümüne göre RADIUS sunucunuza karşı bir duman testi çalıştırın.
  2. Herhangi bir hata giderilmediyse ve hala bağlanamıyorsanız, mevcut bir oturum açma yapılandırmasına (2FA kullanmayan) geri dönün ve bağlanabildiğinizi doğrulayın
  3. Eski ayarları kullanarak hala bağlanabiliyorsanız, yeni ayarları geri yükleyin ve VPN cihazınız ile RADIUS sunucunuz arasında UDP 1812'yi engelleyen bir güvenlik duvarı olmadığını doğrulayın
  4. Hala bağlanamıyorsanız ESET teknik desteğiyle iletişime geçin.