Jak nakonfigurovat službu Nebula Identity Federation Service (NID FS) s externím poskytovatelem identity

Print Friendly and PDF
Máte další otázky? Odeslat požadavek

Nebula Identity Federation Service (NID FS) umožňuje organizacím používat jejich stávající poskytovatele identity (IdP) k ověřování uživatelů pro síťové služby spravované Nebula.

Místo vytváření a správy samostatných uživatelských účtů pro přístup k síti funguje NID FS jako most mezi Nebula a externím poskytovatelem identity, jako je Microsoft Entra ID, Google Workspace nebo Okta. Používá standard OpenID Connect (OIDC) k bezpečnému ověřování uživatelů prostřednictvím jejich stávajících firemních účtů.

NID FS lze použít k ověřování uživatelů u služeb, jako jsou WiFi, Captive Portal a SSL VPN.

V tomto článku ukážeme, jak nakonfigurovat NID FS s NCAS jako poskytovatelem identity a použít jej k ověřování uživatelů pro přístup k SSL VPN.

V tomto příkladu se zaměříme na ověřování SSL VPN pomocí NCAS jako poskytovatele identity.

Použití

Nebula Identity Federation Service lze použít v různých scénářích v závislosti na požadavcích organizace na správu identity a přístup k síti.

Centralizované ověřování

NID FS umožňuje uživatelům ověřovat se pomocí jejich stávajícího poskytovatele identity, jako je Microsoft Entra ID, Google Workspace nebo Okta. Tím odpadá nutnost spravovat samostatné přihlašovací údaje pro přístup k síti.

Centralizované ověřováníRůzný přístup pro různé uživatelské skupiny

Více poskytovatelů identity

Uživatelé se mohou ověřovat pomocí svého stávajícího poskytovatele identity, jako je Microsoft Entra ID, Google Workspace nebo Okta, bez potřeby samostatných přihlašovacích údajů pro síť.NID FS lze použít k poskytování různých přístupů k síti na základě uživatelských skupin. Například uživatelé z oddělení prodeje a technického oddělení se mohou ověřovat přes stejného firemního poskytovatele identity, přičemž mají přístup k různým SSID nebo síťovým zdrojům.NID FS také umožňuje integraci více poskytovatelů identity. Například zaměstnanci společnosti se mohou ověřovat přes Microsoft Entra ID, zatímco externí dodavatelé nebo kontraktoři mohou používat jiného poskytovatele identity, například Google Workspace. Oba mohou získat přístup k potřebným firemním zdrojům, jako jsou VPN služby.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Příklad konfigurace: SSL VPN s NID FS

V tomto příkladu nakonfigurujeme službu Nebula Identity Federation Service pro ověřování SSL VPN na firewallu Zyxel H Series.

Jako poskytovatel identity bude použit NCAS a jako vzdálený VPN klient OpenVPN Connect. Ověřenému uživateli bude umožněn přístup k SSL VPN prostřednictvím zásady uživatelských oprávnění Nebula.

1. Konfigurace služby Nebula Identity Federation Service

Před konfigurací NID FS se ujistěte, že je k dispozici uživatelský účet NCAS pro ověřování.

1.1 Vytvoření uživatele NCAS

Přejděte na: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Otevřete záložku User a klikněte na Add.

Nakonfigurujte uživatelský účet s požadovanými údaji.

NastaveníHodnota
Emailzyvpn@zyxel.eu
Uživatelské jménozyvpn
HesloZadejte heslo
Přístup VPNPovolit použití vzdáleného přístupu VPN
AutorizovánoVšechny lokality
PlatnostNikdy
Přihlášení pomocíUživatelské jméno nebo Email

Poznámka: V této konfiguraci SSL VPN založené na NID FS není nutné povolit Povolit použití vzdáleného přístupu VPN pro uživatele NCAS. Přístup k SSL VPN bude zajištěn prostřednictvím zásady uživatelských oprávnění NID FS v dalším kroku.

1.2 Přidání poskytovatele identity

Přejděte na: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Povolte Nebula Identity Federation Service

  • klikněte na Add

  • Nakonfigurujte poskytovatele identity následovně

NastaveníHodnota
NázevNCAS Lab
TypNCAS
OrganizaceZXYEL EMEA E-LAB

Klikněte na Potvrdit pro uložení konfigurace.

V tomto příkladu je NCAS použit jako poskytovatel identity pro NID FS.

1.3 Konfigurace zásady uživatelských oprávnění

Po přidání poskytovatele identity otevřete záložku User privilege a klikněte na Add.

Nakonfigurujte zásadu následovně:

NastaveníHodnota
Název zásadyNCAS All Users
Zdrojový IdPNCAS Lab
Typ principuVšichni uživatelé (lze omezit na konkrétní uživatele)

Vyberte Všichni uživatelé jako typ principu, aby uživatelé ověření přes nakonfigurovaného poskytovatele identity NCAS mohli používat služby přidělené této zásadě.

Klikněte na Další pro pokračování s výběrem služby.

1.4 Povolení portů pro SSL VPN a přesměrování NID FS

Aby vzdálení uživatelé mohli navázat připojení SSL VPN a přistupovat ke službě ověřování NID FS, ujistěte se, že jsou požadované služby na firewallu povoleny.

Přejděte na: Site-wide > Configure > Firewall > Object > Service

Ověřte, že služba NIDFS je nakonfigurována s následujícími nastaveními:

NastaveníHodnota
NázevNIDFS
ProtokolTCP
Port1003

Služba NIDFS se používá pro přesměrování ověřování NID FS.

Dále přejděte do Service Group a ujistěte se, že skupina služeb použitá v bezpečnostní politice WAN-to-firewall obsahuje obě služby:

  • SSLVPN
  • NIDFS

V tomto příkladu jsou obě služby zahrnuty ve skupině služeb Default_Allow_WAN_To_ZyWALL.

2. Konfigurace SSL VPN na firewallu H Series

Site-wide > Configure > Firewall > Remote access VPN

Sjeďte dolů do sekce SSL VPN Server a povolte SSL VPN Server.

Nakonfigurujte SSL VPN server následovně:

NastaveníHodnota
TypNebula přidělené doménové jméno
Server Port10443
Přihlášení pomocíNebula identity federation service

Jako adresa VPN serveru je použito Nebula přidělené doménové jméno, což umožňuje vzdáleným klientům připojit se k službě SSL VPN pomocí doménového jména přiděleného Nebula.

Vyberte Nebula identity federation service v poli Přihlášení pomocí, abyste použili NID FS pro ověřování SSL VPN.

Po konfiguraci nastavení klikněte na Stáhnout v části Stažení konfigurace SSL VPN pro stažení konfiguračního souboru pro VPN klienta.

2.1 Stažení konfigurace SSL VPN

V části Stažení konfigurace SSL VPN klikněte na Stáhnout pro stažení konfiguračního souboru SSL VPN.

Stažený konfigurační soubor bude použit k nastavení klienta OpenVPN v dalším kroku.

Po stažení konfigurace SSL VPN rozbalte stažený archiv.

Archiv obsahuje profil OpenVPN:

RemoteAccess_SSLVPN.ovpn

Importujte profil .ovpn do OpenVPN Connect.

Po importu profilu se připojení VPN zobrazí v OpenVPN Connect. Klikněte na Připojit pro zahájení připojení SSL VPN.

Po spuštění VPN připojení otevře OpenVPN Connect systémový prohlížeč pro ověření.

Okno Vyžadováno ověření naznačuje, že ověření musí být dokončeno prostřednictvím ověřovací stránky NID FS.

Pokud se prohlížeč neotevře automaticky, zkopírujte zobrazenou URL a otevřete ji ručně v systémovém prohlížeči.

Po otevření ověřovací stránky zadejte přihlašovací údaje uživatele NCAS, který byl dříve nakonfigurován.

Řešení problémů

Chyba ověřování NID FS

Pokud se při ověřování SSL VPN zobrazí následující chyba:

Ověření se nepodařilo dokončit
Konfigurace služby Nebula identity federation service a poskytovatele identity může být nesprávná

Pokud jsou nastavení NID FS a poskytovatele identity správná, zkuste znovu použít nastavení certifikátu SSL VPN serveru v webovém rozhraní firewallu H Series:

  1. V webovém rozhraní firewallu H Series přejděte na User & Authentication > User Authentication > Advanced.
  2. V části Nebula identity federation service redirection endpoint dočasně vyberte jiný SSLVPN Server Certificate.
  3. Klikněte na Použít.
  4. Znovu vyberte Auto a klikněte na Použít.

 

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 0 z 0
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.