Рішення
Вступ
У цій статті описано, як налаштувати Netasq IPSec VPN Client™ для автентифікації користувачів на сервері ESA. Перш ніж продовжити, переконайтеся, що ви встановили компонент RADIUS Server в ESET Secure Authentication і маєте доступ до служби RADIUS, яка дозволяє зовнішнім системам автентифікувати користувачів.
Перш ніж Netasq IPSec VPN Client™ зможе використовувати сервер ESA для автентифікації користувачів за допомогою RADIUS, його потрібно налаштувати як клієнта RADIUS на сервері ESA. Далі, ваш сервер, на якому працює служба ESA RADIUS, повинен бути налаштований як сервер RADIUS на Netasq IPSec VPN Client™. Після того, як ці конфігурації будуть вказані, ви можете почати вхід в Netasq IPSec VPN™ за допомогою OTP-серверів ESA.
Крок I - Налаштування клієнта RADIUS
Протокол RADIUS вимагає, щоб запити доступу до серверів RADIUS містили IP-адресу клієнта RADIUS (наприклад, Netasq IPSec VPN Client™).
Щоб дозволити Netasq IPSec VPN Client™ взаємодіяти з вашим сервером ESA, ви повинні налаштувати його як RADIUS-клієнт на вашому сервері ESA RADIUS:
- Увійдіть до веб-консолі ESA.
- Перейдіть до Компоненти > RADIUS і знайдіть ім'я хоста сервера, на якому запущено службу ESA RADIUS.
- Клацніть ім'я хоста, а потім натисніть Створити нового клієнта радіуса.
- У розділі Основні параметри
- Дайте клієнту RADIUS ім'я, яке легко запам'ятовується.
- Налаштуйте IP-адресу і спільний секрет для клієнта так, щоб вони відповідали конфігурації вашого VPN-пристрою. IP-адреса - це внутрішня IP-адреса вашого пристрою. Якщо ваш пристрій взаємодіє через IPv6, використовуйте цю IP-адресу разом із відповідним ідентифікатором діапазону (ідентифікатором інтерфейсу).
- Спільний секрет - це спільний секрет RADIUS для зовнішнього автентифікатора, який ви налаштуєте на своєму пристрої.
- У розділі Автентифікація застосуйте налаштування, показані на Рисунку 1-1 нижче.

Малюнок 1-1
Тепер ESA налаштовано на зв'язок з Netasq IPSec VPN Client™. Тепер ви повинні налаштувати клієнт Netasq IPSec VPN Client™ для зв'язку з сервером ESA. Спочатку створіть нову схему автентифікації, а потім налаштуйте параметри вашого RADIUS-сервера.
- Відкрийте веб-інтерфейс Netasq і перейдіть до розділу Користувачі →Портал авторизації → доступні методи. Додайте метод Radius і встановіть адресу сервера як IP-адресу сервера, на якому інстальовано ESET Secure Authentication.
- Перейдіть до розділу Користувачі → Привілеї доступу до VPN → Метод автентифікації за замовчуванням і виберіть пункт Радіус. Ви можете налаштувати цей параметр для окремих користувачів у розділі Користувачі → Привілеї доступу до VPN → Правила для користувачів.
Крок II - Налаштування VPN тунелю
Використовуйте пароль Active Directory та ідентифікатор токена без пробілів, щоб виконати наступні кроки:
Створіть новий центр сертифікації (ЦС)
- Перейдіть до Об'єкти → Сертифікати і натисніть Додати → Додати кореневий центрсертифікації.
- Дотримуйтесь інструкцій майстра для створення ЦС.
- Перейдіть до Об'єкти → Сертифікати → Додати →Додати серверний сертифікат і виберіть новостворений ЦС як серверний сертифікат за замовчуванням для Netasq.
- Перейдіть до VPN→IPSec VPN→Однорангові, виберіть Додати→ Новий анонімний (мобільний) одноранговий.
- Виберіть Сертифікат → Xauth (iPhone), а потім виберіть ваш новий центр сертифікації.
Визначення параметрів тунелю
- Перейдіть до VPN → IPSec VPN → Політика шифрування → Тунелі → Додати → Нова політика
- Виберіть Мобільний одноранговий у полі Використовуваний мобільний одно ранговий і виберіть об'єкти, до яких користувач має доступ у полі Локальні ресурси . Закінчивши, натисніть Активувати.
- Перейдіть в меню Користувач → VPN → IPSec VPN → Однорангова мережа і натисніть Додати →Новий анонімний (мобільний) одноранговий пристрій.
- Виберіть Сертифікат → Xauth (iPhone), а потім виберіть новий центр сертифікації.
- Перейдіть до VPN → IPSec VPN → Політика шифрування → Додати → Нова політика.
- Виберіть Мобільний одноранговий пристрій у полі Використовуваний мобільний одноранговий пристрій і виберіть об'єкти, до яких користувач має доступ, у полі Локальні ресурси . Закінчивши, натисніть Активувати.
- Перейдіть до VPN → Привілеї доступу до VPN → Доступ до VPN і додайте правило, щоб дозволити доступ для користувача.
Активація сповіщень
- Перейдіть до Сповіщення → Сповіщення електронною поштою → Налаштування.
- Виберіть Увімкнути сповіщення електрон ною поштою і введіть відповідні параметри для вашої поштової програми.
- Натисніть Додати нову групу одержувачів у розділі Одержувачі, а потім додайте користувачів, які повинні отримувати сповіщення електронною поштою.
Реєстрація користувачів
- Перейдіть до Користувачі → Автентифікація → Портал.
- Увімкніть Портал і встановіть прапорець біля пункту Зовнішні інтерфейси.
- У розділі Параметри сертифіка та введіть приватний ключ для сертифіката, який ви створили раніше.
- У розділі Зовнішні інтерфейси виберіть Дозволити веб-реєстрацію для користувачів. Створіть нові сертифікати для користувачів у розділі Додаткові властивості і вкажіть групу користувачів, якій потрібно призначити сертифікат.
Призначення сертифіката
- Перейдіть на портал Captive (https://netasq_IP_address/auth).
- Увійдіть в обліковий запис користувача, для якого ви хочете отримати сертифікат.
- Перейдіть до розділу Сертифікати та отримайте сертифікат для вашого користувача.
- Перейдіть до розділу " Користувачі " → "Реєстрація " та затвердьте всі невиконані запити.
- На порталі Captive перейдіть до розділу Сертифікати та натисніть Завантажити сертифікат.
- Після завершення завантаження сертифіката натисніть Експортувати , щоб зберегти його у файл.
Крок III - Тестування з'єднання
Налаштуйте ваш VPN-клієнт відповідно до наведених нижче знімків екрана, щоб протестувати з'єднання:
Малюнок 3-1
Малюнок 3-2
Малюнок 3-3
Малюнок 3-4
Малюнок 3-5
Виправлення несправностей
Якщо ви не можете автентифікуватися через сервер ESA RADIUS, переконайтеся, що ви виконали наступні кроки:
- Запустіть димовий тест на сервері RADIUS, як описано в документі Перевірка функціональності ESA RADIUS.
- Якщо несправності не було виправлено, але ви все одно не можете підключитися, поверніться до існуючої конфігурації входу (яка не використовує 2FA) і перевірте, чи можете ви підключитися
- Якщо ви все ще можете підключитися, використовуючи старі налаштування, відновіть нові налаштування і переконайтеся, що брандмауер не блокує UDP 1812 між вашим VPN-пристроєм і вашим RADIUS-сервером
- Якщо вам все одно не вдається підключитися, зверніться до служби технічної підтримки ESET.




