Sådan konfigureres Nebula Identity Federation Service (NID FS) med en ekstern identitetsudbyder

Print Friendly and PDF
Har du flere spørgsmål? Indsend en anmodning

Nebula Identity Federation Service (NID FS) giver organisationer mulighed for at bruge deres eksisterende identitetsudbyder (IdP) til at autentificere brugere til Nebula-administrerede netværkstjenester.

I stedet for at oprette og administrere separate brugerkonti til netværksadgang fungerer NID FS som en bro mellem Nebula og en ekstern identitetsudbyder, såsom Microsoft Entra ID, Google Workspace eller Okta. Den bruger OpenID Connect (OIDC)-standarden til sikkert at autentificere brugere via deres eksisterende virksomheds-konti.

NID FS kan bruges til brugergodkendelse med tjenester som WiFi, Captive Portal og SSL VPN.

I denne artikel vil vi demonstrere, hvordan man konfigurerer NID FS med NCAS som identitetsudbyder og bruger det til at autentificere brugere til SSL VPN-adgang.

I dette eksempel vil vi fokusere på SSL VPN-autentificering ved brug af NCAS som identitetsudbyder.

Brugsscenarier

Nebula Identity Federation Service kan anvendes i forskellige scenarier afhængigt af organisationens identitetsstyring og netværksadgangskrav.

Centraliseret autentificering

NID FS tillader brugere at autentificere sig ved hjælp af deres eksisterende identitetsudbyder, såsom Microsoft Entra ID, Google Workspace eller Okta. Dette eliminerer behovet for at vedligeholde separate legitimationsoplysninger til netværksadgang.

Centraliseret autentificeringForskellig adgang for forskellige brugergrupper

Flere identitetsudbydere

Brugere kan autentificere sig med deres eksisterende identitetsudbyder, såsom Microsoft Entra ID, Google Workspace eller Okta, uden at skulle have separate netværkslegitimationsoplysninger.NID FS kan bruges til at give forskellig netværksadgang baseret på brugergrupper. For eksempel kan Salg og Teknik brugere autentificere sig via samme virksomheds identitetsudbyder, mens de får adgang til forskellige SSID'er eller netværksressourcer.NID FS kan også integrere flere identitetsudbydere. For eksempel kan virksomhedens medarbejdere autentificere sig via Microsoft Entra ID, mens eksterne leverandører eller kontraktansatte kan bruge en anden identitetsudbyder såsom Google Workspace. Begge kan bruges til at få adgang til nødvendige virksomhedsressourcer, såsom VPN-tjenester.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Konfigurationseksempel: SSL VPN med NID FS

I dette eksempel konfigurerer vi Nebula Identity Federation Service til SSL VPN-autentificering på en Zyxel H Series Firewall.

NCAS vil blive brugt som identitetsudbyder, og OpenVPN Connect vil blive brugt som den eksterne VPN-klient. Den autentificerede bruger vil få tildelt SSL VPN-adgang gennem Nebula brugerprivilegiumspolitik.

1. Konfigurer Nebula Identity Federation Service

Før du konfigurerer NID FS, skal du sikre dig, at en NCAS-brugerkonto er tilgængelig til autentificering.

1.1 Opret en NCAS-bruger

Gå til: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Åbn fanen User og klik på Add.

Konfigurer brugerkontoen med de nødvendige oplysninger.

IndstillingVærdi
Emailzyvpn@zyxel.eu
Brugernavnzyvpn
AdgangskodeAngiv en adgangskode
VPN-adgangTillad brug af fjern VPN-adgang
AutoriseretAlle steder
UdløberAldrig
Login viaBrugernavn eller Email

Bemærk: I denne NID FS-baserede SSL VPN-konfiguration er det ikke nødvendigt at aktivere Tillad brug af fjern VPN-adgang for NCAS-brugeren. SSL VPN-adgang vil blive leveret gennem NID FS brugerprivilegiumspolitikken i næste trin.

1.2 Tilføj identitetsudbyderen

Gå til: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Aktivér Nebula Identity Federation Service

  • klik på Add

  • Konfigurer identitetsudbyderen som følger

IndstillingVærdi
NavnNCAS Lab
TypeNCAS
OrganisationZXYEL EMEA E-LAB

Klik på Confirm for at gemme konfigurationen.

I dette eksempel bruges NCAS som identitetsudbyder for NID FS.

1.3 Konfigurer brugerprivilegiumspolitik

Efter at have tilføjet identitetsudbyderen, åbn fanen User privilege og klik på Add.

Konfigurer politikken som følger:

IndstillingVærdi
PolitiknavnNCAS All Users
Kilde IdPNCAS Lab
PrinciptypeAlle brugere (kan begrænses til specifikke brugere)

Vælg Alle brugere som principtype for at tillade brugere, der er autentificeret via den konfigurerede NCAS-identitetsudbyder, at bruge de tjenester, der er tildelt denne politik.

Klik på Næste for at fortsætte med valg af tjenester.

1.4 Tillad SSL VPN og NID FS Redirect-porte

For at tillade fjernbrugere at etablere en SSL VPN-forbindelse og få adgang til NID FS-autentificeringstjenesten, skal du sikre, at de nødvendige tjenester er tilladt på firewall'en.

Gå til: Site-wide > Configure > Firewall > Object > Service

Bekræft, at NIDFS-tjenesten er konfigureret med følgende indstillinger:

IndstillingVærdi
NavnNIDFS
ProtokolTCP
Port1003

NIDFS-tjenesten bruges til NID FS-autentificeringsredirect.

Gå derefter til Service Group og sørg for, at servicegruppen, der bruges af WAN-til-firewall sikkerhedspolitikken, indeholder begge:

  • SSLVPN
  • NIDFS

I dette eksempel er begge tjenester inkluderet i Default_Allow_WAN_To_ZyWALL servicegruppen.

2. Konfigurer SSL VPN på H Series Firewall

Site-wide > Configure > Firewall > Remote access VPN

Rul ned til sektionen SSL VPN Server og aktiver SSL VPN Server.

Konfigurer SSL VPN-serveren som følger:

IndstillingVærdi
TypeNebula tildelt domænenavn
Serverport10443
Log på medNebula identity federation service

Nebula tildelt domænenavn bruges som VPN-serveradresse, hvilket tillader fjernklienter at forbinde til SSL VPN-tjenesten via det domænenavn, der er tildelt af Nebula.

Vælg Nebula identity federation service under Log på med for at bruge NID FS til SSL VPN-autentificering.

Efter konfiguration af indstillingerne, klik på Download under SSL VPN configuration download for at downloade konfigurationsfilen til VPN-klienten.

2.1 Download SSL VPN-konfigurationen

Under SSL VPN configuration download, klik på Download for at hente SSL VPN-konfigurationsfilen.

Den downloadede konfigurationsfil vil blive brugt til at konfigurere OpenVPN-klienten i næste trin.

Efter download af SSL VPN-konfigurationen, udpak den downloadede arkivfil.

Arkivet indeholder OpenVPN-profilen:

RemoteAccess_SSLVPN.ovpn

Importer .ovpn-profilen til OpenVPN Connect.

Når profilen er importeret, vises VPN-forbindelsen i OpenVPN Connect. Klik på Connect for at starte SSL VPN-forbindelsen.

Når VPN-forbindelsen starter, åbner OpenVPN Connect systemets browser til autentificering.

Vinduet Authentication required angiver, at autentificering skal gennemføres via NID FS-autentificeringssiden.

Hvis browseren ikke åbnes automatisk, kopier den viste URL og åbn den manuelt i systemets browser.

Når autentificeringssiden åbnes, indtast legitimationsoplysningerne for den tidligere konfigurerede NCAS-bruger.

Fejlfinding

NID FS autentificeringsfejl

Hvis følgende fejl opstår under SSL VPN-autentificering:

Autentificering kunne ikke fuldføres
Nebula identity federation service og identitetsudbyderkonfigurationen kan være forkert

Hvis NID FS og identitetsudbyderindstillingerne er korrekte, prøv at genanvende SSL VPN-servercertifikatindstillingerne i H Series Firewall Web GUI:

  1. I H Series Firewall Web GUI, gå til User & Authentication > User Authentication > Advanced.
  2. Under Nebula identity federation service redirection endpoint, vælg midlertidigt et andet SSLVPN Server Certificate.
  3. Klik på Apply.
  4. Vælg Auto igen og klik på Apply.

 

Artikler i denne sektion

Var denne artikel en hjælp?
0 ud af 0 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.