Nebula Identity Federation Service (NID FS) umožňuje organizacím používat jejich stávající poskytovatele identity (IdP) k ověřování uživatelů pro síťové služby spravované Nebula.
Místo vytváření a správy samostatných uživatelských účtů pro přístup k síti funguje NID FS jako most mezi Nebula a externím poskytovatelem identity, jako je Microsoft Entra ID, Google Workspace nebo Okta. Používá standard OpenID Connect (OIDC) k bezpečnému ověřování uživatelů prostřednictvím jejich stávajících firemních účtů.
NID FS lze použít k ověřování uživatelů u služeb, jako jsou WiFi, Captive Portal a SSL VPN.
V tomto článku ukážeme, jak nakonfigurovat NID FS s NCAS jako poskytovatelem identity a použít jej k ověřování uživatelů pro přístup k SSL VPN.
V tomto příkladu se zaměříme na ověřování SSL VPN pomocí NCAS jako poskytovatele identity.
Použití
Nebula Identity Federation Service lze použít v různých scénářích v závislosti na požadavcích organizace na správu identity a přístup k síti.
Centralizované ověřování
NID FS umožňuje uživatelům ověřovat se pomocí jejich stávajícího poskytovatele identity, jako je Microsoft Entra ID, Google Workspace nebo Okta. Tím odpadá nutnost spravovat samostatné přihlašovací údaje pro přístup k síti.
| Centralizované ověřování | Různý přístup pro různé uživatelské skupiny | Více poskytovatelů identity |
| Uživatelé se mohou ověřovat pomocí svého stávajícího poskytovatele identity, jako je Microsoft Entra ID, Google Workspace nebo Okta, bez potřeby samostatných přihlašovacích údajů pro síť. | NID FS lze použít k poskytování různých přístupů k síti na základě uživatelských skupin. Například uživatelé z oddělení prodeje a technického oddělení se mohou ověřovat přes stejného firemního poskytovatele identity, přičemž mají přístup k různým SSID nebo síťovým zdrojům. | NID FS také umožňuje integraci více poskytovatelů identity. Například zaměstnanci společnosti se mohou ověřovat přes Microsoft Entra ID, zatímco externí dodavatelé nebo kontraktoři mohou používat jiného poskytovatele identity, například Google Workspace. Oba mohou získat přístup k potřebným firemním zdrojům, jako jsou VPN služby. |
![]() | ![]() | ![]() |
Příklad konfigurace: SSL VPN s NID FS
V tomto příkladu nakonfigurujeme službu Nebula Identity Federation Service pro ověřování SSL VPN na firewallu Zyxel H Series.
Jako poskytovatel identity bude použit NCAS a jako vzdálený VPN klient OpenVPN Connect. Ověřenému uživateli bude umožněn přístup k SSL VPN prostřednictvím zásady uživatelských oprávnění Nebula.
1. Konfigurace služby Nebula Identity Federation Service
Před konfigurací NID FS se ujistěte, že je k dispozici uživatelský účet NCAS pro ověřování.
1.1 Vytvoření uživatele NCAS
Přejděte na: Organization-wide > Organization-wide manage > Nebula cloud authentication serverOtevřete záložku User a klikněte na Add.
Nakonfigurujte uživatelský účet s požadovanými údaji.
| Nastavení | Hodnota |
|---|---|
zyvpn@zyxel.eu | |
| Uživatelské jméno | zyvpn |
| Heslo | Zadejte heslo |
| Přístup VPN | Povolit použití vzdáleného přístupu VPN |
| Autorizováno | Všechny lokality |
| Platnost | Nikdy |
| Přihlášení pomocí | Uživatelské jméno nebo Email |
Poznámka: V této konfiguraci SSL VPN založené na NID FS není nutné povolit Povolit použití vzdáleného přístupu VPN pro uživatele NCAS. Přístup k SSL VPN bude zajištěn prostřednictvím zásady uživatelských oprávnění NID FS v dalším kroku.
1.2 Přidání poskytovatele identity
Přejděte na: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Povolte Nebula Identity Federation Service
klikněte na Add
Nakonfigurujte poskytovatele identity následovně
| Nastavení | Hodnota |
|---|---|
| Název | NCAS Lab |
| Typ | NCAS |
| Organizace | ZXYEL EMEA E-LAB |
Klikněte na Potvrdit pro uložení konfigurace.
V tomto příkladu je NCAS použit jako poskytovatel identity pro NID FS.
1.3 Konfigurace zásady uživatelských oprávnění
Po přidání poskytovatele identity otevřete záložku User privilege a klikněte na Add.
Nakonfigurujte zásadu následovně:
| Nastavení | Hodnota |
|---|---|
| Název zásady | NCAS All Users |
| Zdrojový IdP | NCAS Lab |
| Typ principu | Všichni uživatelé (lze omezit na konkrétní uživatele) |
Vyberte Všichni uživatelé jako typ principu, aby uživatelé ověření přes nakonfigurovaného poskytovatele identity NCAS mohli používat služby přidělené této zásadě.
Klikněte na Další pro pokračování s výběrem služby.
1.4 Povolení portů pro SSL VPN a přesměrování NID FS
Aby vzdálení uživatelé mohli navázat připojení SSL VPN a přistupovat ke službě ověřování NID FS, ujistěte se, že jsou požadované služby na firewallu povoleny.
Přejděte na: Site-wide > Configure > Firewall > Object > Service
Ověřte, že služba NIDFS je nakonfigurována s následujícími nastaveními:
| Nastavení | Hodnota |
|---|---|
| Název | NIDFS |
| Protokol | TCP |
| Port | 1003 |
Služba NIDFS se používá pro přesměrování ověřování NID FS.
Dále přejděte do Service Group a ujistěte se, že skupina služeb použitá v bezpečnostní politice WAN-to-firewall obsahuje obě služby:
- SSLVPN
- NIDFS
V tomto příkladu jsou obě služby zahrnuty ve skupině služeb Default_Allow_WAN_To_ZyWALL.
2. Konfigurace SSL VPN na firewallu H Series
Site-wide > Configure > Firewall > Remote access VPN
Sjeďte dolů do sekce SSL VPN Server a povolte SSL VPN Server.
Nakonfigurujte SSL VPN server následovně:
| Nastavení | Hodnota |
|---|---|
| Typ | Nebula přidělené doménové jméno |
| Server Port | 10443 |
| Přihlášení pomocí | Nebula identity federation service |
Jako adresa VPN serveru je použito Nebula přidělené doménové jméno, což umožňuje vzdáleným klientům připojit se k službě SSL VPN pomocí doménového jména přiděleného Nebula.
Vyberte Nebula identity federation service v poli Přihlášení pomocí, abyste použili NID FS pro ověřování SSL VPN.
Po konfiguraci nastavení klikněte na Stáhnout v části Stažení konfigurace SSL VPN pro stažení konfiguračního souboru pro VPN klienta.
2.1 Stažení konfigurace SSL VPN
V části Stažení konfigurace SSL VPN klikněte na Stáhnout pro stažení konfiguračního souboru SSL VPN.
Stažený konfigurační soubor bude použit k nastavení klienta OpenVPN v dalším kroku.
Po stažení konfigurace SSL VPN rozbalte stažený archiv.
Archiv obsahuje profil OpenVPN:
RemoteAccess_SSLVPN.ovpn
Importujte profil .ovpn do OpenVPN Connect.
Po importu profilu se připojení VPN zobrazí v OpenVPN Connect. Klikněte na Připojit pro zahájení připojení SSL VPN.
Po spuštění VPN připojení otevře OpenVPN Connect systémový prohlížeč pro ověření.
Okno Vyžadováno ověření naznačuje, že ověření musí být dokončeno prostřednictvím ověřovací stránky NID FS.
Pokud se prohlížeč neotevře automaticky, zkopírujte zobrazenou URL a otevřete ji ručně v systémovém prohlížeči.
Po otevření ověřovací stránky zadejte přihlašovací údaje uživatele NCAS, který byl dříve nakonfigurován.
|
|
Řešení problémů
Chyba ověřování NID FS
Pokud se při ověřování SSL VPN zobrazí následující chyba:
Ověření se nepodařilo dokončit
Konfigurace služby Nebula identity federation service a poskytovatele identity může být nesprávná
Pokud jsou nastavení NID FS a poskytovatele identity správná, zkuste znovu použít nastavení certifikátu SSL VPN serveru v webovém rozhraní firewallu H Series:
- V webovém rozhraní firewallu H Series přejděte na User & Authentication > User Authentication > Advanced.
- V části Nebula identity federation service redirection endpoint dočasně vyberte jiný SSLVPN Server Certificate.
- Klikněte na Použít.
- Znovu vyberte Auto a klikněte na Použít.




Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.