Nebula Identity Federation Service (NID FS) giver organisationer mulighed for at bruge deres eksisterende identitetsudbyder (IdP) til at autentificere brugere til Nebula-administrerede netværkstjenester.
I stedet for at oprette og administrere separate brugerkonti til netværksadgang fungerer NID FS som en bro mellem Nebula og en ekstern identitetsudbyder, såsom Microsoft Entra ID, Google Workspace eller Okta. Den bruger OpenID Connect (OIDC)-standarden til sikkert at autentificere brugere via deres eksisterende virksomheds-konti.
NID FS kan bruges til brugergodkendelse med tjenester som WiFi, Captive Portal og SSL VPN.
I denne artikel vil vi demonstrere, hvordan man konfigurerer NID FS med NCAS som identitetsudbyder og bruger det til at autentificere brugere til SSL VPN-adgang.
I dette eksempel vil vi fokusere på SSL VPN-autentificering ved brug af NCAS som identitetsudbyder.
Brugsscenarier
Nebula Identity Federation Service kan anvendes i forskellige scenarier afhængigt af organisationens identitetsstyring og netværksadgangskrav.
Centraliseret autentificering
NID FS tillader brugere at autentificere sig ved hjælp af deres eksisterende identitetsudbyder, såsom Microsoft Entra ID, Google Workspace eller Okta. Dette eliminerer behovet for at vedligeholde separate legitimationsoplysninger til netværksadgang.
| Centraliseret autentificering | Forskellig adgang for forskellige brugergrupper | Flere identitetsudbydere |
| Brugere kan autentificere sig med deres eksisterende identitetsudbyder, såsom Microsoft Entra ID, Google Workspace eller Okta, uden at skulle have separate netværkslegitimationsoplysninger. | NID FS kan bruges til at give forskellig netværksadgang baseret på brugergrupper. For eksempel kan Salg og Teknik brugere autentificere sig via samme virksomheds identitetsudbyder, mens de får adgang til forskellige SSID'er eller netværksressourcer. | NID FS kan også integrere flere identitetsudbydere. For eksempel kan virksomhedens medarbejdere autentificere sig via Microsoft Entra ID, mens eksterne leverandører eller kontraktansatte kan bruge en anden identitetsudbyder såsom Google Workspace. Begge kan bruges til at få adgang til nødvendige virksomhedsressourcer, såsom VPN-tjenester. |
![]() | ![]() | ![]() |
Konfigurationseksempel: SSL VPN med NID FS
I dette eksempel konfigurerer vi Nebula Identity Federation Service til SSL VPN-autentificering på en Zyxel H Series Firewall.
NCAS vil blive brugt som identitetsudbyder, og OpenVPN Connect vil blive brugt som den eksterne VPN-klient. Den autentificerede bruger vil få tildelt SSL VPN-adgang gennem Nebula brugerprivilegiumspolitik.
1. Konfigurer Nebula Identity Federation Service
Før du konfigurerer NID FS, skal du sikre dig, at en NCAS-brugerkonto er tilgængelig til autentificering.
1.1 Opret en NCAS-bruger
Gå til: Organization-wide > Organization-wide manage > Nebula cloud authentication serverÅbn fanen User og klik på Add.
Konfigurer brugerkontoen med de nødvendige oplysninger.
| Indstilling | Værdi |
|---|---|
zyvpn@zyxel.eu | |
| Brugernavn | zyvpn |
| Adgangskode | Angiv en adgangskode |
| VPN-adgang | Tillad brug af fjern VPN-adgang |
| Autoriseret | Alle steder |
| Udløber | Aldrig |
| Login via | Brugernavn eller Email |
Bemærk: I denne NID FS-baserede SSL VPN-konfiguration er det ikke nødvendigt at aktivere Tillad brug af fjern VPN-adgang for NCAS-brugeren. SSL VPN-adgang vil blive leveret gennem NID FS brugerprivilegiumspolitikken i næste trin.
1.2 Tilføj identitetsudbyderen
Gå til: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Aktivér Nebula Identity Federation Service
klik på Add
Konfigurer identitetsudbyderen som følger
| Indstilling | Værdi |
|---|---|
| Navn | NCAS Lab |
| Type | NCAS |
| Organisation | ZXYEL EMEA E-LAB |
Klik på Confirm for at gemme konfigurationen.
I dette eksempel bruges NCAS som identitetsudbyder for NID FS.
1.3 Konfigurer brugerprivilegiumspolitik
Efter at have tilføjet identitetsudbyderen, åbn fanen User privilege og klik på Add.
Konfigurer politikken som følger:
| Indstilling | Værdi |
|---|---|
| Politiknavn | NCAS All Users |
| Kilde IdP | NCAS Lab |
| Principtype | Alle brugere (kan begrænses til specifikke brugere) |
Vælg Alle brugere som principtype for at tillade brugere, der er autentificeret via den konfigurerede NCAS-identitetsudbyder, at bruge de tjenester, der er tildelt denne politik.
Klik på Næste for at fortsætte med valg af tjenester.
1.4 Tillad SSL VPN og NID FS Redirect-porte
For at tillade fjernbrugere at etablere en SSL VPN-forbindelse og få adgang til NID FS-autentificeringstjenesten, skal du sikre, at de nødvendige tjenester er tilladt på firewall'en.
Gå til: Site-wide > Configure > Firewall > Object > Service
Bekræft, at NIDFS-tjenesten er konfigureret med følgende indstillinger:
| Indstilling | Værdi |
|---|---|
| Navn | NIDFS |
| Protokol | TCP |
| Port | 1003 |
NIDFS-tjenesten bruges til NID FS-autentificeringsredirect.
Gå derefter til Service Group og sørg for, at servicegruppen, der bruges af WAN-til-firewall sikkerhedspolitikken, indeholder begge:
- SSLVPN
- NIDFS
I dette eksempel er begge tjenester inkluderet i Default_Allow_WAN_To_ZyWALL servicegruppen.
2. Konfigurer SSL VPN på H Series Firewall
Site-wide > Configure > Firewall > Remote access VPN
Rul ned til sektionen SSL VPN Server og aktiver SSL VPN Server.
Konfigurer SSL VPN-serveren som følger:
| Indstilling | Værdi |
|---|---|
| Type | Nebula tildelt domænenavn |
| Serverport | 10443 |
| Log på med | Nebula identity federation service |
Nebula tildelt domænenavn bruges som VPN-serveradresse, hvilket tillader fjernklienter at forbinde til SSL VPN-tjenesten via det domænenavn, der er tildelt af Nebula.
Vælg Nebula identity federation service under Log på med for at bruge NID FS til SSL VPN-autentificering.
Efter konfiguration af indstillingerne, klik på Download under SSL VPN configuration download for at downloade konfigurationsfilen til VPN-klienten.
2.1 Download SSL VPN-konfigurationen
Under SSL VPN configuration download, klik på Download for at hente SSL VPN-konfigurationsfilen.
Den downloadede konfigurationsfil vil blive brugt til at konfigurere OpenVPN-klienten i næste trin.
Efter download af SSL VPN-konfigurationen, udpak den downloadede arkivfil.
Arkivet indeholder OpenVPN-profilen:
RemoteAccess_SSLVPN.ovpn
Importer .ovpn-profilen til OpenVPN Connect.
Når profilen er importeret, vises VPN-forbindelsen i OpenVPN Connect. Klik på Connect for at starte SSL VPN-forbindelsen.
Når VPN-forbindelsen starter, åbner OpenVPN Connect systemets browser til autentificering.
Vinduet Authentication required angiver, at autentificering skal gennemføres via NID FS-autentificeringssiden.
Hvis browseren ikke åbnes automatisk, kopier den viste URL og åbn den manuelt i systemets browser.
Når autentificeringssiden åbnes, indtast legitimationsoplysningerne for den tidligere konfigurerede NCAS-bruger.
|
|
Fejlfinding
NID FS autentificeringsfejl
Hvis følgende fejl opstår under SSL VPN-autentificering:
Autentificering kunne ikke fuldføres
Nebula identity federation service og identitetsudbyderkonfigurationen kan være forkert
Hvis NID FS og identitetsudbyderindstillingerne er korrekte, prøv at genanvende SSL VPN-servercertifikatindstillingerne i H Series Firewall Web GUI:
- I H Series Firewall Web GUI, gå til User & Authentication > User Authentication > Advanced.
- Under Nebula identity federation service redirection endpoint, vælg midlertidigt et andet SSLVPN Server Certificate.
- Klik på Apply.
- Vælg Auto igen og klik på Apply.




Kommentarer
0 kommentarerLog ind for at kommentere.