Рішення
Вступ
У цій статті описано, як налаштувати пристрій Cisco® ASA IPSec для автентифікації користувачів на сервері ESA. Перш ніж продовжити, переконайтеся, що ви встановили компонент RADIUS Server в ESET Secure Authentication і маєте доступ до служби RADIUS, яка дозволяє зовнішнім системам автентифікувати користувачів.
Перш ніж пристрій Cisco® ASA IPSec зможе використовувати сервер ESA для автентифікації користувачів за допомогою RADIUS, його потрібно налаштувати як клієнта RADIUS на сервері ESA. Далі, ваш сервер, на якому запущена служба ESA RADIUS, повинен бути налаштований як сервер RADIUS на пристрої Cisco® ASA IPSec. Після того, як ці конфігурації будуть вказані, ви можете почати вхід на пристрій Cisco® ASA IPSec за допомогою OTP-серверів ESA.
Крок I - Налаштування клієнта RADIUS
Щоб дозволити пристрою Cisco® ASA IPSec взаємодіяти з вашим сервером ESA Server, ви повинні налаштувати пристрій Cisco® ASA IPSec як клієнт RADIUS на вашому сервері ESA Server:
- Увійдіть в веб-консоль ESA.
- Перейдіть до Компоненти > RADIUS і знайдіть ім'я хоста сервера, на якому запущена служба ESA RADIUS.
- Клацніть ім'я хоста, а потім натисніть Створити нового клієнта радіуса.
- У розділі Основні параметри
- Дайте клієнту RADIUS ім'я, яке легко запам'ятовується.
- Налаштуйте IP-адресу і спільний секрет для клієнта так, щоб вони відповідали конфігурації вашого VPN-пристрою. IP-адреса - це внутрішня IP-адреса вашого пристрою. Якщо ваш пристрій взаємодіє через IPv6, використовуйте цю IP-адресу разом із відповідним ідентифікатором діапазону (ідентифікатором інтерфейсу).
- Спільний секрет - це спільний секрет RADIUS для зовнішнього автентифікатора, який ви налаштуєте на своєму пристрої.
- У розділі Автентифікація застосуйте налаштування, показані на Рисунку 1-1 нижче.

Малюнок 1-1
Тепер ESA налаштовано на зв'язок із пристроєм Cisco® ASA IPSec. Тепер вам потрібно налаштувати пристрій Cisco® ASA IPSec для зв'язку з сервером ESA .
Крок II - Налаштування пристрою Cisco® ASA
Виконайте наведені нижче кроки:
- Увійдіть до диспетчера пристроїв Adaptime Services.
- Перейдіть до Конфігурація → Віддалений доступ VPN.
- Натисніть Мережевий (клієнтський) доступ, → Профілі підключення IPSec (IKEv1).
- Створіть новий профіль підключення
- Перейдіть на вкладку Основні у вікні Профіль підключення віддаленого доступу IPSec.
- У розділі Однорангова автентифікація IKE введіть попередньо наданий ключ, який буде введено у VPN-клієнті кожного кінцевого користувача. Це має бути надійний пароль.
- натисніть Керуванняу розділі Автентифікація.
- натисніть Додати в розділі Групи обслуговування AAA.
- Введіть назву вашої нової групи (наприклад, ESA-RADIUS), переконайтеся, що протокол встановлено на RADIUS, а потім натисніть OK.
- Виберіть групу серверів і натисніть кнопку Додати на панелі Сервери у вибраній групі.
- Встановіть для наступних параметрів значення, як показано нижче (див. Рисунок 2-1)
- Ім'я інтерфейсу: Інтерфейс ASA, через який можна отримати доступ до сервера ESA RADIUS
- Ім'я сервера або IP-адреса: Ім'я хоста/IP-адреса вашого сервера ESA RADIUS
- Таймаут: 30 секунд
- Порт автентифікації сервера: 1812
- Порт облікового запису сервера: не вказано, оскільки ESA не підтримує RADIUS accountint, але встановлено на 1813
- Інтервал повторних спроб: 10 секунд
- Секретний ключ сервера: Спільний секретний ключ від вашого сервера RADIUS (див. Рисунок 1-1)
- Підтримка Microsoft CHAPv2: Не вибрано
- Натисніть OK.
- Натисніть OK.
- Натисніть PPP на лівій панелі і переконайтеся, що вибрано лише PAP.
- Натисніть Присвоєння адрес клієнта
- Виберіть або створіть пул DHCP, який ви хочете використовувати.
- Натисніть OK.
- Перейдіть до розділу Стандартна групова політика
- Виберіть політику, яку ви хочете використовувати.
- Переконайтеся, що опції Увімкнути протокол IPSec і Увімкнути протокол L2TP IPSec позначено.
- Натисніть кнопку OK.

Малюнок 2-1
Крок III - Перевірте з'єднання
Щоб протестувати щойно налаштоване з'єднання:
- Переконайтеся, що ваш VPN-клієнт налаштовано правильно
- Переконайтеся, що перемикач Групова автентифікація позначено на вкладці Автентифікація у властивостях з'єднання VPN-клієнта.
- Переконайтеся, що попередньо наданий ключ, використаний на кроці 4-b, введено в обидва поля пароля.
- Підключіться до вашої IPSec VPN за допомогою облікового запису з мобільного додатку 2FA з увімкненим ESA. Коли з'явиться запит на введення пароля, додайте OTP, згенерований мобільним додатком, до вашого пароля AD. Наприклад, якщо користувач має пароль AD Esa123 і OTP 999111, введіть Esa123999111.
Вирішення проблем
Якщо вам не вдається автентифікуватися через сервер ESA RADIUS, переконайтеся, що ви виконали наведені нижче кроки:
- Запустіть димовий тест на сервері RADIUS, як описано в документі Перевірка функціональності ESA RADIUS.
- Якщо несправності не було виправлено, але ви все одно не можете підключитися, поверніться до існуючої конфігурації входу (яка не використовує 2FA) і перевірте, чи можете ви підключитися
- Якщо ви все ще можете підключитися, використовуючи старі налаштування, відновіть нові налаштування і переконайтеся, що брандмауер не блокує UDP 1812 між вашим VPN-пристроєм і вашим RADIUS-сервером
- Якщо вам все одно не вдається підключитися, зверніться до служби технічної підтримки ESET.