Деталі
Barracuda SSL VPN™ - це інтегроване програмно-апаратне рішення, що забезпечує безпечний віддалений доступ до внутрішніх мережевих ресурсів без участі клієнта з будь-якого веб-браузера, а за допомогою ESET Secure Authentication (ESA) можна легко підвищити рівень безпеки за допомогою другого фактора автентифікації.
Рішення
Вступ
У цій статті описано, як налаштувати Barracuda SSL VPN™ для автентифікації користувачів на сервері ESA. Перш ніж продовжити, переконайтеся, що ви встановили компонент RADIUS Server в ESET Secure Authentication і маєте доступ до служби RADIUS, яка дозволяє зовнішнім системам автентифікувати користувачів.
Перш ніж ваш пристрій Barracuda SSL VPN™ зможе використовувати сервер ESA для автентифікації користувачів за допомогою RADIUS, його необхідно налаштувати як клієнта RADIUS на сервері ESA. Потім ваш сервер, на якому працює служба ESA RADIUS, повинен бути налаштований як сервер RADIUS на пристрої Barracuda SSL VPN™. Після того, як ці конфігурації будуть вказані, ви можете почати вхід в Barracuda SSL VPN™ за допомогою OTP-серверів ESA.
Крок I - Налаштування клієнта RADIUS
Протокол RADIUS вимагає, щоб запити доступу до серверів RADIUS містили IP-адресу клієнта RADIUS (наприклад, пристрою Barracuda SSL VPN™).
Щоб дозволити пристрою Barracuda SSL VPN™ взаємодіяти з вашим сервером ESA, ви повинні налаштувати пристрій як клієнт RADIUS на вашому сервері ESA RADIUS:
- Увійдіть до веб-консолі ESA.
- Перейдіть до Компоненти > RADIUS і знайдіть ім'я хоста сервера, на якому запущено службу ESA RADIUS.
- Клацніть ім'я хоста, а потім натисніть Створити нового клієнта радіуса.
- У розділі Основні параметри
- Дайте клієнту RADIUS ім'я, яке легко запам'ятовується.
- Налаштуйте IP-адресу і спільний секрет для клієнта так, щоб вони відповідали конфігурації вашого VPN-пристрою. IP-адреса - це внутрішня IP-адреса вашого пристрою. Якщо ваш пристрій взаємодіє через IPv6, використовуйте цю IP-адресу разом із відповідним ідентифікатором діапазону (ідентифікатором інтерфейсу).
- Спільний секрет - це спільний секрет RADIUS для зовнішнього автентифікатора, який ви налаштуєте на своєму пристрої.
- У розділі Автентифікація застосуйте налаштування, показані на Рисунку 1-1 нижче.

Малюнок 1-1
Тепер ESA налаштовано на зв'язок із пристроєм Barracuda SSL VPN™. Тепер ви повинні налаштувати пристрій Barracuda SSL VPN™ для зв'язку з сервером ESA. Спочатку створіть нову схему автентифікації, а потім налаштуйте параметри вашого RADIUS-сервера.
Крок II - Створення нової схеми автентифікації
Щоб створити нову схему автентифікації з загальним секретом, виконайте наведені нижче дії:
- Увійдіть до інтерфейсу адміністратора Barracuda
- Перейдіть до Керування системою → Контроль доступу → Схеми автентифікації
- Створіть нову схему, використовуючи наступні значення:
Назва: "ESA RADIUS"
Вибрані модулі: Додайте "RADIUS" зі списку "Доступні модулі"
Обрані політики: Додайте відповідні політики зі списку "Доступні політики" - Натисніть Додати.
Крок III - Налаштування параметрів для вашого сервера RADIUS
Все ще перебуваючи в інтерфейсі адміністратора, виконайте наведені нижче дії:
- Перейдіть до Керування системою → Контроль доступу → Конфігурація
- У розділі RADIUS встановіть для параметрів, показаних нижче, такі значення:
Сервер RADIUS: IP-адреса вашого сервера ESA RADIUS
Резервні RADIUS-сервери: Додайте будь-які резервні сервери ESA RADIUS, які ви налаштували, або залиште поле порожнім
Порт автентифікації: 1812
Спільний секрет: той самий спільний секрет, який ви визначили у першій частині
Метод автентифікації: PAP
Тайм-аут: 30
Кількість спроб автентифікації: 2
Відхилити виклик: Ні - Натисніть Зберегти зміни
- Перевірте налаштування, перейшовши за URL-адресою, яку ви зазвичай використовуєте для входу в SSL VPN. Введіть облікові дані тестового користувача:
- Переконайтеся, що ви використовуєте користувача, який був увімкнений для мобільного додатку 2FA за допомогою ESA
- У полі пароля додайте OTP, згенерований Мобільним додатком, до вашого пароля AD. Наприклад, якщо користувач має пароль AD "Blink182" та OTP 999111, введіть Blink182999111
Вирішення проблем
Якщо вам не вдається автентифікуватися через сервер ESA RADIUS, переконайтеся, що ви виконали наступні кроки:
- Запустіть димовий тест на сервері RADIUS, як описано в розділі Перевірка функціональності ESA RADIUS.
- Якщо несправності не було виправлено, але ви все одно не можете підключитися, поверніться до існуючої конфігурації входу (яка не використовує 2FA) і перевірте, чи можете ви підключитися
- Якщо ви все ще можете підключитися, використовуючи старі налаштування, відновіть нові налаштування і переконайтеся, що брандмауер не блокує UDP 1812 між вашим VPN-пристроєм і вашим RADIUS-сервером
- Якщо вам все одно не вдається підключитися, зверніться до служби технічної підтримки ESET.