Как да конфигурирате Nebula Identity Federation Service (NID FS) с външен доставчик на идентичност

Print Friendly and PDF
Имате още въпроси? Подаване на заявка

Nebula Identity Federation Service (NID FS) позволява на организациите да използват своя съществуващ доставчик на идентичност (IdP), за да удостоверяват потребителите за мрежови услуги, управлявани от Nebula.

Вместо да създават и управляват отделни потребителски акаунти за мрежов достъп, NID FS действа като мост между Nebula и външен доставчик на идентичност, като Microsoft Entra ID, Google Workspace или Okta. Той използва стандарта OpenID Connect (OIDC), за да удостоверява потребителите сигурно чрез техните съществуващи корпоративни акаунти.

NID FS може да се използва за удостоверяване на потребители с услуги като WiFi, Captive Portal и SSL VPN.

В тази статия ще демонстрираме как да конфигурирате NID FS с NCAS като доставчик на идентичност и да го използвате за удостоверяване на потребители за достъп до SSL VPN.

В този пример ще се съсредоточим върху удостоверяването за SSL VPN, използвайки NCAS като доставчик на идентичност.

Приложения

Nebula Identity Federation Service може да се използва в различни сценарии в зависимост от изискванията на организацията за управление на идентичността и мрежовия достъп.

Централизирано удостоверяване

NID FS позволява на потребителите да се удостоверяват чрез своя съществуващ доставчик на идентичност, като Microsoft Entra ID, Google Workspace или Okta. Това премахва необходимостта от поддържане на отделни идентификационни данни за мрежов достъп.

Централизирано удостоверяванеРазличен достъп за различни потребителски групи

Множество доставчици на идентичност

Потребителите могат да се удостоверяват чрез своя съществуващ доставчик на идентичност, като Microsoft Entra ID, Google Workspace или Okta, без да се налага отделни мрежови идентификационни данни.NID FS може да се използва за предоставяне на различен мрежов достъп на базата на потребителски групи. Например, потребителите от отдел Продажби и Инженеринг могат да се удостоверяват чрез един и същ корпоративен доставчик на идентичност, докато имат достъп до различни SSID или мрежови ресурси.NID FS може също да интегрира множество доставчици на идентичност. Например, служителите на компанията могат да се удостоверяват чрез Microsoft Entra ID, докато външни доставчици или изпълнители могат да използват друг доставчик на идентичност като Google Workspace. И двата могат да се използват за достъп до необходимите ресурси на компанията, като VPN услуги.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Пример за конфигурация: SSL VPN с NID FS

В този пример ще конфигурираме Nebula Identity Federation Service за удостоверяване на SSL VPN на Zyxel H Series Firewall.

Ще използваме NCAS като доставчик на идентичност, а OpenVPN Connect ще бъде използван като отдалечен VPN клиент. Удостовереният потребител ще получи достъп до SSL VPN чрез Nebula User Privilege Policy.

1. Конфигуриране на Nebula Identity Federation Service

Преди да конфигурирате NID FS, уверете се, че има наличен потребителски акаунт в NCAS за удостоверяване.

1.1 Създаване на потребител в NCAS

Отидете на: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Отворете раздела User и кликнете на Add.

Конфигурирайте потребителския акаунт с необходимата информация.

НастройкаСтойност
Имейлzyvpn@zyxel.eu
Потребителско имеzyvpn
ПаролаПосочете парола
VPN достъпРазрешено използване на отдалечен VPN достъп
УпълномощенВсички сайтове
ИзтичаНикога
Вход чрезПотребителско име или Имейл

Забележка: В тази конфигурация на SSL VPN, базирана на NID FS, не е необходимо да се активира Разрешено използване на отдалечен VPN достъп за потребителя в NCAS. Достъпът до SSL VPN ще бъде предоставен чрез NID FS User Privilege Policy в следващата стъпка.

1.2 Добавяне на доставчик на идентичност

Отидете на: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Активирайте Nebula Identity Federation Service

  • кликнете на Add

  • Конфигурирайте доставчика на идентичност както следва

НастройкаСтойност
ИмеNCAS Lab
ТипNCAS
ОрганизацияZXYEL EMEA E-LAB

Кликнете Confirm, за да запазите конфигурацията.

В този пример NCAS се използва като доставчик на идентичност за NID FS.

1.3 Конфигуриране на User Privilege Policy

След като добавите доставчика на идентичност, отворете раздела User privilege и кликнете на Add.

Конфигурирайте политиката както следва:

НастройкаСтойност
Име на политикаNCAS All Users
Източник IdPNCAS Lab
Тип принципалВсички потребители (може да се ограничи до конкретни потребители)

Изберете Всички потребители като тип принципал, за да разрешите на потребителите, удостоверени чрез конфигурирания NCAS доставчик на идентичност, да използват услугите, зададени на тази политика.

Кликнете Next, за да продължите с избора на услуги.

1.4 Разрешаване на SSL VPN и NID FS Redirect портове

За да позволите на отдалечени потребители да установят SSL VPN връзка и да имат достъп до услугата за удостоверяване на NID FS, уверете се, че необходимите услуги са разрешени на защитната стена.

Отидете на: Site-wide > Configure > Firewall > Object > Service

Проверете дали услугата NIDFS е конфигурирана със следните настройки:

НастройкаСтойност
ИмеNIDFS
ПротоколTCP
Порт1003

Услугата NIDFS се използва за пренасочване на удостоверяването на NID FS.

След това отидете на Service Group и се уверете, че групата услуги, използвана от WAN-to-firewall правилото за сигурност, съдържа както:

  • SSLVPN
  • NIDFS

В този пример и двете услуги са включени в групата услуги Default_Allow_WAN_To_ZyWALL.

2. Конфигуриране на SSL VPN на H Series Firewall

Site-wide > Configure > Firewall > Remote access VPN

Превъртете надолу до секцията SSL VPN Server и активирайте SSL VPN Server.

Конфигурирайте SSL VPN сървъра както следва:

НастройкаСтойност
ТипNebula присвоено домейн име
Порт на сървъра10443
Вход чрезNebula identity federation service

Nebula присвоеното домейн име се използва като адрес на VPN сървъра, което позволява на отдалечените клиенти да се свързват със SSL VPN услугата, използвайки домейн името, присвоено от Nebula.

Изберете Nebula identity federation service под Вход чрез, за да използвате NID FS за удостоверяване на SSL VPN.

След като конфигурирате настройките, кликнете Download под SSL VPN configuration download, за да изтеглите конфигурационния файл за VPN клиента.

2.1 Изтегляне на конфигурацията за SSL VPN

Под SSL VPN configuration download кликнете Download, за да изтеглите конфигурационния файл за SSL VPN.

Изтегленият конфигурационен файл ще бъде използван за конфигуриране на OpenVPN клиента в следващата стъпка.

След изтегляне на конфигурацията за SSL VPN, разархивирайте изтегления архив.

Архивът съдържа OpenVPN профила:

RemoteAccess_SSLVPN.ovpn

Импортирайте .ovpn профила в OpenVPN Connect.

След като профилът бъде импортиран, VPN връзката ще се появи в OpenVPN Connect. Кликнете Connect, за да инициирате SSL VPN връзката.

Когато VPN връзката започне, OpenVPN Connect отваря системния браузър за удостоверяване.

Прозорецът Authentication required показва, че удостоверяването трябва да бъде завършено чрез страницата за удостоверяване на NID FS.

Ако браузърът не се отвори автоматично, копирайте показания URL адрес и го отворете ръчно в системния браузър.

След като страницата за удостоверяване се отвори, въведете данните за достъп на потребителя от NCAS, конфигуриран по-рано.

Отстраняване на неизправности

Грешка при удостоверяване на NID FS

Ако по време на удостоверяването за SSL VPN се появи следната грешка:

Authentication could not be completed
Nebula identity federation service и конфигурацията на доставчика на идентичност може да са неправилни

Ако настройките на NID FS и доставчика на идентичност са правилни, опитайте да приложите отново настройките на сертификата на SSL VPN сървъра в H Series Firewall Web GUI:

  1. В H Series Firewall Web GUI отидете на User & Authentication > User Authentication > Advanced.
  2. Под Nebula identity federation service redirection endpoint, временно изберете различен SSLVPN Server Certificate.
  3. Кликнете Apply.
  4. Отново изберете Auto и кликнете Apply.

 

Статии в този раздел

Беше ли полезна тази статия?
0 от 0 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.