Nebula Identity Federation Service (NID FS) позволява на организациите да използват своя съществуващ доставчик на идентичност (IdP), за да удостоверяват потребителите за мрежови услуги, управлявани от Nebula.
Вместо да създават и управляват отделни потребителски акаунти за мрежов достъп, NID FS действа като мост между Nebula и външен доставчик на идентичност, като Microsoft Entra ID, Google Workspace или Okta. Той използва стандарта OpenID Connect (OIDC), за да удостоверява потребителите сигурно чрез техните съществуващи корпоративни акаунти.
NID FS може да се използва за удостоверяване на потребители с услуги като WiFi, Captive Portal и SSL VPN.
В тази статия ще демонстрираме как да конфигурирате NID FS с NCAS като доставчик на идентичност и да го използвате за удостоверяване на потребители за достъп до SSL VPN.
В този пример ще се съсредоточим върху удостоверяването за SSL VPN, използвайки NCAS като доставчик на идентичност.
Приложения
Nebula Identity Federation Service може да се използва в различни сценарии в зависимост от изискванията на организацията за управление на идентичността и мрежовия достъп.
Централизирано удостоверяване
NID FS позволява на потребителите да се удостоверяват чрез своя съществуващ доставчик на идентичност, като Microsoft Entra ID, Google Workspace или Okta. Това премахва необходимостта от поддържане на отделни идентификационни данни за мрежов достъп.
| Централизирано удостоверяване | Различен достъп за различни потребителски групи | Множество доставчици на идентичност |
| Потребителите могат да се удостоверяват чрез своя съществуващ доставчик на идентичност, като Microsoft Entra ID, Google Workspace или Okta, без да се налага отделни мрежови идентификационни данни. | NID FS може да се използва за предоставяне на различен мрежов достъп на базата на потребителски групи. Например, потребителите от отдел Продажби и Инженеринг могат да се удостоверяват чрез един и същ корпоративен доставчик на идентичност, докато имат достъп до различни SSID или мрежови ресурси. | NID FS може също да интегрира множество доставчици на идентичност. Например, служителите на компанията могат да се удостоверяват чрез Microsoft Entra ID, докато външни доставчици или изпълнители могат да използват друг доставчик на идентичност като Google Workspace. И двата могат да се използват за достъп до необходимите ресурси на компанията, като VPN услуги. |
![]() | ![]() | ![]() |
Пример за конфигурация: SSL VPN с NID FS
В този пример ще конфигурираме Nebula Identity Federation Service за удостоверяване на SSL VPN на Zyxel H Series Firewall.
Ще използваме NCAS като доставчик на идентичност, а OpenVPN Connect ще бъде използван като отдалечен VPN клиент. Удостовереният потребител ще получи достъп до SSL VPN чрез Nebula User Privilege Policy.
1. Конфигуриране на Nebula Identity Federation Service
Преди да конфигурирате NID FS, уверете се, че има наличен потребителски акаунт в NCAS за удостоверяване.
1.1 Създаване на потребител в NCAS
Отидете на: Organization-wide > Organization-wide manage > Nebula cloud authentication serverОтворете раздела User и кликнете на Add.
Конфигурирайте потребителския акаунт с необходимата информация.
| Настройка | Стойност |
|---|---|
| Имейл | zyvpn@zyxel.eu |
| Потребителско име | zyvpn |
| Парола | Посочете парола |
| VPN достъп | Разрешено използване на отдалечен VPN достъп |
| Упълномощен | Всички сайтове |
| Изтича | Никога |
| Вход чрез | Потребителско име или Имейл |
Забележка: В тази конфигурация на SSL VPN, базирана на NID FS, не е необходимо да се активира Разрешено използване на отдалечен VPN достъп за потребителя в NCAS. Достъпът до SSL VPN ще бъде предоставен чрез NID FS User Privilege Policy в следващата стъпка.
1.2 Добавяне на доставчик на идентичност
Отидете на: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Активирайте Nebula Identity Federation Service
кликнете на Add
Конфигурирайте доставчика на идентичност както следва
| Настройка | Стойност |
|---|---|
| Име | NCAS Lab |
| Тип | NCAS |
| Организация | ZXYEL EMEA E-LAB |
Кликнете Confirm, за да запазите конфигурацията.
В този пример NCAS се използва като доставчик на идентичност за NID FS.
1.3 Конфигуриране на User Privilege Policy
След като добавите доставчика на идентичност, отворете раздела User privilege и кликнете на Add.
Конфигурирайте политиката както следва:
| Настройка | Стойност |
|---|---|
| Име на политика | NCAS All Users |
| Източник IdP | NCAS Lab |
| Тип принципал | Всички потребители (може да се ограничи до конкретни потребители) |
Изберете Всички потребители като тип принципал, за да разрешите на потребителите, удостоверени чрез конфигурирания NCAS доставчик на идентичност, да използват услугите, зададени на тази политика.
Кликнете Next, за да продължите с избора на услуги.
1.4 Разрешаване на SSL VPN и NID FS Redirect портове
За да позволите на отдалечени потребители да установят SSL VPN връзка и да имат достъп до услугата за удостоверяване на NID FS, уверете се, че необходимите услуги са разрешени на защитната стена.
Отидете на: Site-wide > Configure > Firewall > Object > Service
Проверете дали услугата NIDFS е конфигурирана със следните настройки:
| Настройка | Стойност |
|---|---|
| Име | NIDFS |
| Протокол | TCP |
| Порт | 1003 |
Услугата NIDFS се използва за пренасочване на удостоверяването на NID FS.
След това отидете на Service Group и се уверете, че групата услуги, използвана от WAN-to-firewall правилото за сигурност, съдържа както:
- SSLVPN
- NIDFS
В този пример и двете услуги са включени в групата услуги Default_Allow_WAN_To_ZyWALL.
2. Конфигуриране на SSL VPN на H Series Firewall
Site-wide > Configure > Firewall > Remote access VPN
Превъртете надолу до секцията SSL VPN Server и активирайте SSL VPN Server.
Конфигурирайте SSL VPN сървъра както следва:
| Настройка | Стойност |
|---|---|
| Тип | Nebula присвоено домейн име |
| Порт на сървъра | 10443 |
| Вход чрез | Nebula identity federation service |
Nebula присвоеното домейн име се използва като адрес на VPN сървъра, което позволява на отдалечените клиенти да се свързват със SSL VPN услугата, използвайки домейн името, присвоено от Nebula.
Изберете Nebula identity federation service под Вход чрез, за да използвате NID FS за удостоверяване на SSL VPN.
След като конфигурирате настройките, кликнете Download под SSL VPN configuration download, за да изтеглите конфигурационния файл за VPN клиента.
2.1 Изтегляне на конфигурацията за SSL VPN
Под SSL VPN configuration download кликнете Download, за да изтеглите конфигурационния файл за SSL VPN.
Изтегленият конфигурационен файл ще бъде използван за конфигуриране на OpenVPN клиента в следващата стъпка.
След изтегляне на конфигурацията за SSL VPN, разархивирайте изтегления архив.
Архивът съдържа OpenVPN профила:
RemoteAccess_SSLVPN.ovpn
Импортирайте .ovpn профила в OpenVPN Connect.
След като профилът бъде импортиран, VPN връзката ще се появи в OpenVPN Connect. Кликнете Connect, за да инициирате SSL VPN връзката.
Когато VPN връзката започне, OpenVPN Connect отваря системния браузър за удостоверяване.
Прозорецът Authentication required показва, че удостоверяването трябва да бъде завършено чрез страницата за удостоверяване на NID FS.
Ако браузърът не се отвори автоматично, копирайте показания URL адрес и го отворете ръчно в системния браузър.
След като страницата за удостоверяване се отвори, въведете данните за достъп на потребителя от NCAS, конфигуриран по-рано.
|
|
Отстраняване на неизправности
Грешка при удостоверяване на NID FS
Ако по време на удостоверяването за SSL VPN се появи следната грешка:
Authentication could not be completed
Nebula identity federation service и конфигурацията на доставчика на идентичност може да са неправилни
Ако настройките на NID FS и доставчика на идентичност са правилни, опитайте да приложите отново настройките на сертификата на SSL VPN сървъра в H Series Firewall Web GUI:
- В H Series Firewall Web GUI отидете на User & Authentication > User Authentication > Advanced.
- Под Nebula identity federation service redirection endpoint, временно изберете различен SSLVPN Server Certificate.
- Кликнете Apply.
- Отново изберете Auto и кликнете Apply.




Коментари
0 коментараВлезте в услугата, за да оставите коментар.