[KB3571] Netasq IPSec VPN İstemcimi ESET Secure Authentication ile kullanmak için nasıl yapılandırabilirim?

NOT:

Bu sayfa bir bilgisayar tarafından çevrilmiştir. Orijinal metni görüntülemek için bu sayfadaki Diller altında İngilizce'ye tıklayın. Anlaşılmayan bir şey bulursanız, lütfen yerel destek biriminizle iletişime geçin.

Çözüm

Giriş

Bu makalede, Netasq IPSec VPN Client™ ürününün bir ESA Sunucusuna karşı kullanıcıların kimliğini doğrulamak için nasıl yapılandırılacağı açıklanmaktadır. Devam etmeden önce, ESET Secure Authentication'ın RADIUS Server bileşenini yüklediğinizi ve harici sistemlerin kullanıcıların kimliklerini doğrulamasına olanak tanıyan RADIUS hizmetine erişebildiğinizi doğrulayın.

Netasq IPSec VPN Client™, RADIUS aracılığıyla kullanıcıların kimliğini doğrulamak için ESA Server'ı kullanmadan önce, ESA Server'da bir RADIUS istemcisi olarak ayarlanmalıdır. Ardından, ESA RADIUS hizmetini çalıştıran sunucunuz Netasq IPSec VPN Client™ üzerinde bir RADIUS Sunucusu olarak ayarlanmalıdır. Bu yapılandırmalar belirlendikten sonra, ESA OTP'lerini kullanarak Netasq IPSec VPN™'inizde oturum açmaya başlayabilirsiniz.

NOT

Bu entegrasyon kılavuzu, bu belirli VPN cihazı için kullanıcı adı ve parola İstemci türünü doğrulamayan İstemci kullanır. Başka bir İstemci türü kullanmak istiyorsanız, İstemci türlerinin genel açıklaması bölümüne bakın ve VPN cihazının bunu destekleyip desteklemediğini satıcıdan doğrulayın.

Adım I - RADIUS istemci yapılandırması



RADIUS protokolü, RADIUS sunucularına erişim isteklerinin RADIUS istemcisinin (örneğin, Netasq IPSec VPN Client™) IP adresini içermesini gerektirir.

Netasq IPSec VPN Client™'ın ESA Sunucunuzla iletişim kurmasına izin vermek için, onu ESA RADIUS Sunucunuzda bir RADIUS istemcisi olarak yapılandırmanız gerekir:

  1. ESA Web Konsolu'nda oturum açın.
  2. Bileşenler > RADIUS 'a gidin ve ESA RADIUS hizmetini çalıştıran sunucunun ana bilgisayar adını bulun.
  3. Ana bilgisayar adına tıklayın, ardından Yeni Radius İstemcisi Oluştur'a tıklayın.
  4. Temel Ayarlar bölümünde
    1. RADIUS istemcisine kolay başvuru için akılda kalıcı bir ad verin.
    2. İstemci için IP Adresini ve Paylaşılan Sırrı VPN cihazınızın yapılandırmasına karşılık gelecek şekilde yapılandırın. IP adresi, cihazınızın dahili IP adresidir. Cihazınız IPv6 üzerinden iletişim kuruyorsa, ilgili kapsam kimliği (arayüz kimliği) ile birlikte bu IP adresini kullanın.
    3. Paylaşılan sır, cihazınızda yapılandıracağınız harici kimlik doğrulayıcı için RADIUS paylaşılan sırrıdır.
  5. Kimlik Doğrulama bölümünde aşağıdaki Şekil 1-1'de gösterilen ayarları uygulayın.

RADIUS istemcinizi yapılandırma

  • Mevcut, 2FA etkin olmayan AD kullanıcılarının VPN'inizden kilitlenmesini önlemek için geçiş aşamasında 2FA olmayan kullanıcı lara izin vermenizi öneririz. Ayrıca VPN erişimini Kullanıcılar bölümündeki bir güvenlik grubuyla sınırlandırmanız önerilir.
  • Mobil Uygulama 'nın yanındaki onay kutusunun seçili olduğundan emin olun.

Şekil 1-1

ESA artık Netasq IPSec VPN Client™ ile iletişim kuracak şekilde yapılandırılmıştır. Şimdi Netasq IPSec VPN Client™'ı ESA Sunucusu ile iletişim kuracak şekilde yapılandırmalısınız. İlk olarak, yeni bir kimlik doğrulama şeması oluşturun, ardından RADIUS sunucunuzun ayarlarını yapılandırın.

  1. Netasq Web GUI'sini açın ve KullanıcılarYetkilendirme Portalı → mevcut yöntemler bölümüne gidin. Radius yöntemini ekleyin ve sunucu adresini ESET Secure Authentication'ın yüklü olduğu sunucunun IP adresine ayarlayın.
  2. Kullanıcılar VPN erişim ayrıcalıkları → Varsayılan kimlik doğrulama yöntemi bölümüne gidin ve Radius öğesini seçin. Bu parametreyi KullanıcılarVPN erişim ayrıcalıkları Kullanıcılar için kurallar altında bireysel kullanıcılar için ayarlayabilirsiniz.

Adım II - VPN Tüneli Yapılandırması



Aşağıdaki adımları tamamlamak için Active Directory parolanızı ve Token ID'nizi boşluk bırakmadan kullanın:

Yeni bir Sertifika Yetkilisi (CA) oluşturun

  1. Nesneler Sertifikalar 'a gidin ve Ekle → Kök CA ekle'ye tıklayın.
  2. Bir CA oluşturmak için Sihirbazdaki talimatları izleyin.
  3. Nesneler→ Sertifikalar→ Ekle→Sunucu sertifik asıekle 'ye gidin ve yeni oluşturduğunuz CA'yı Netasq için varsayılan sunucu sertifikası olarak seçin.
  4. VPN→IPSec VPN→Eşler'e gidin, Ekle→ Yeni anonim (mobil) eş'i seçin.
  5. Sertifika Xauth (iPhone) öğesini seçin ve ardından yeni CA'nızı seçin.

Tünel ayarlarını tanımlama

  1. VPN → IPSec VPN → Şifreleme İlkesi → Tüneller EkleYeni İlke'ye gidin
  2. Kullanılan mobil eş alanında Mobil eş 'i seçin ve Yerel kaynaklar alanında kullanıcının erişebileceği nesneleri seçin. İşiniz bittiğinde Etkinleştir'e tıklayın.
  3. Kullanıcı → VPN → IPSec VPN Eşler 'e gidin ve Ekle→ Yeni anonim (mobil) 'e tıklayın.
  4. Sertifika Xauth (iPhone) öğesini seçin ve ardından yeni CA'nızı seçin.
  5. VPN IPSec VPNŞifreleme İlkesiEkle Yeni ilke'ye gidin.
  6. Kullanılan mobil eş alanında Mobil eş 'i seçin ve Yerel kaynaklar alanında kullanıcının erişebileceği nesneleri seçin. İşiniz bittiğinde Etkinleştir'e tıklayın.
  7. VPN VPN Erişim AyrıcalıklarıVPN Erişimi'ne gidin ve kullanıcıya erişim izni vermek için bir kural ekleyin.

Bildirimleri etkinleştirin

  1. BildirimlerE-posta uyarıları Yapılandırma bölümüne gidin.
  2. E-posta bildirimini etkinleştir 'i seçin ve e-posta uygulamanız için uygun parametreleri girin.
  3. Alıcılar altında Yeni alıcı grubu ekle 'ye tıklayın ve ardından e-posta bildirimleri almak istediğiniz kullanıcıları ekleyin.

Kullanıcı Kaydı

  1. Kullanıcılar Kimlik Doğrulama Captive Portal'a gidin.
  2. Captive Portal'ı etkinleştirin ve harici arayüzlerin yanındaki onay kutusunu seçin.
  3. Sertifika seçenekleri altında, daha önce oluşturduğunuz sertifikanın özel anahtarını girin.
  4. Harici Arayüzler altında, Kullanıcılar için Web kaydına izin ver seçeneğini belirleyin. Gelişmiş özellikler altında kullanıcılar için yeni sertifikalar oluşturun ve sertifikanın atanacağı kullanıcı grubunu belirtin.

Sertifika Atama

  1. Captive Portal'a gidin (https://netasq_IP_address/auth).
  2. Sertifika almak istediğiniz kullanıcı hesabına giriş yapın.
  3. Sertifika bölümüne gidin ve kullanıcınız için sertifika alın.
  4. KullanıcılarKayıt bölümüne gidin ve bekleyen talepleri onaylayın.
  5. Captive Portal'da Sertifika bölümüne gidin ve Sertifikayı İndir'e tıklayın.
  6. Sertifikanın indirilmesi tamamlandığında, bir dosyaya kaydetmek için Dışa Aktar 'a tıklayın.

Adım III - Bağlantının Test Edilmesi


Bağlantınızı test etmek için VPN istemcinizi aşağıdaki ekran görüntülerine göre yapılandırın:


Şekil 3-1

Şekil 3-2

Şekil 3-3

Şekil 3-4

Şekil 3-5


Sorun Giderme

ESA RADIUS sunucusu üzerinden kimlik doğrulaması yapamıyorsanız, aşağıdaki adımları uyguladığınızdan emin olun:

  1. ESA RADIUS İşlevselliğini Doğrulama belgesine göre RADIUS sunucunuza karşı bir duman testi çalıştırın.
  2. Herhangi bir hata giderilmediyse ve hala bağlanamıyorsanız, mevcut bir oturum açma yapılandırmasına (2FA kullanmayan) geri dönün ve bağlanabildiğinizi doğrulayın
  3. Eski ayarları kullanarak hala bağlanabiliyorsanız, yeni ayarları geri yükleyin ve VPN cihazınız ile RADIUS sunucunuz arasında UDP 1812'yi engelleyen bir güvenlik duvarı olmadığını doğrulayın
  4. Hala bağlanamıyorsanız ESET teknik desteğiyle iletişime geçin.