Рішення
Вступ
У цій статті описано, як налаштувати пристрій Citrix® NetScaler для автентифікації користувачів на сервері ESA Server. Перш ніж продовжити, переконайтеся, що ви встановили компонент RADIUS Server в ESET Secure Authentication і маєте доступ до служби RADIUS, яка дозволяє зовнішнім системам автентифікувати користувачів.
Перш ніж пристрій Citrix® NetScaler зможе використовувати сервер ESA для автентифікації користувачів за допомогою RADIUS, його потрібно налаштувати як клієнта RADIUS на сервері ESA. Потім ваш сервер, на якому запущено службу ESA RADIUS, потрібно налаштувати як сервер RADIUS на пристрої Citrix® NetScaler. Після того, як ці конфігурації будуть вказані, ви можете почати вхід на пристрій Citrix® NetScaler за допомогою OTP-серверів ESA.
Крок I - Налаштування клієнта RADIUS
Щоб дозволити пристрою Citrix® NetScaler взаємодіяти з вашим сервером ESA Server, ви повинні налаштувати пристрій Citrix® NetScaler як клієнт RADIUS на вашому сервері ESA Server:
- Увійдіть в веб-консоль ESA.
- Перейдіть до Компоненти > RADIUS і знайдіть ім'я хоста сервера, на якому запущено службу ESA RADIUS.
- Клацніть ім'я хоста, а потім натисніть Створити нового клієнта радіуса.
- У розділі Основні параметри
- Дайте клієнту RADIUS ім'я, яке легко запам'ятовується.
- Налаштуйте IP-адресу і спільний секрет для клієнта так, щоб вони відповідали конфігурації вашого VPN-пристрою. IP-адреса - це внутрішня IP-адреса вашого пристрою. Якщо ваш пристрій взаємодіє через IPv6, використовуйте цю IP-адресу разом із відповідним ідентифікатором діапазону (ідентифікатором інтерфейсу).
- Спільний секрет - це спільний секрет RADIUS для зовнішнього автентифікатора, який ви налаштуєте на своєму пристрої.
- У розділі Автентифікація застосуйте налаштування, показані на Рисунку 1-1 нижче.

Малюнок 1-1
Тепер ESA налаштовано на зв'язок із пристроєм Citrix® NetScaler . Тепер потрібно налаштувати пристрій Citrix® NetScaler для зв'язку з сервером ESA.
Крок II - Налаштування пристрою Citrix® NetScaler
Виконайте наведені нижче кроки:
- Увійдіть в адміністративний інтерфейс Citrix® NetScaler.
- Розгорніть Шлюз доступу → Віртуальні сервери, виберіть існуючий віртуальний сервер шлюзу доступу і натисніть Відкрити.
- У вікні Налаштування віртуального сервера шлюзу доступу перейдіть на вкладку Автентифікація.
- У розділі Політики автентифікації виберіть Основна і натисніть Вставити політику.
- У вікні Налаштування політики автентифікації введіть назву вашої політики (наприклад, Автентифікація ESA)
- Виберіть Загальне у першому розкривному меню і значення Істина у другому розкривному меню у розділі Іменовані вирази
- Натисніть Додати вираз → Новий (поруч із пунктом Сервер) і встановіть наступні параметри у значення, показані нижче
- Ім'я: ESA RADIUS
- IP-адреса: IP-адреса вашого сервера ESA RADIUS
- Секретний ключ: Як введено на малюнку 1-1
- Підтвердіть секретний ключ: Як зазначено вище
-
Кодування пароля: PAP
- Натисніть OK
- Натисніть OK
- Натисніть OK
- Натисни " Зберегти"
Крок III - Тестування з'єднання
Щоб протестувати щойно налаштоване з'єднання:
- Перейдіть за URL-адресою, яку ви зазвичай використовуєте для входу в SSL VPN на вашому пристрої Citrix® NetScaler.
- Введіть облікові дані тестового користувача. Переконайтеся, що ви використовуєте користувача з мобільним додатком 2FA з увімкненим ESA. Коли з'явиться запит на введення пароля, додайте OTP, згенерований мобільним додатком, до пароля AD. Наприклад, якщо користувач має пароль AD Esa123 та OTP 999111, введіть Esa123999111.
Вирішення проблем
Якщо вам не вдається автентифікуватися через сервер ESA RADIUS, переконайтеся, що ви виконали наведені нижче кроки:
- Запустіть димовий тест на сервері RADIUS, як описано в документі "Перевірка функціональності ESA RADIUS".
- Якщо несправності не було виправлено, але ви все одно не можете підключитися, поверніться до існуючої конфігурації входу (яка не використовує 2FA) і перевірте, чи можете ви підключитися
- Якщо ви все ще можете підключитися, використовуючи старі налаштування, відновіть нові налаштування і переконайтеся, що брандмауер не блокує UDP 1812 між вашим VPN-пристроєм і вашим RADIUS-сервером
- Якщо вам все одно не вдається підключитися, зверніться до служби технічної підтримки ESET.