So konfigurieren Sie den Nebula Identity Federation Service (NID FS) mit einem externen Identitätsanbieter

Print Friendly and PDF
Haben Sie Fragen? Anfrage einreichen

Der Nebula Identity Federation Service (NID FS) ermöglicht es Organisationen, ihren bestehenden Identitätsanbieter (IdP) zur Authentifizierung von Benutzern für Nebula-verwaltete Netzwerkdienste zu verwenden.

Anstatt separate Benutzerkonten für den Netzwerkzugang zu erstellen und zu verwalten, fungiert NID FS als Brücke zwischen Nebula und einem externen Identitätsanbieter wie Microsoft Entra ID, Google Workspace oder Okta. Es verwendet den OpenID Connect (OIDC)-Standard, um Benutzer sicher über ihre bestehenden Firmenkonten zu authentifizieren.

NID FS kann für die Benutzerauthentifizierung bei Diensten wie WiFi, Captive Portal und SSL VPN verwendet werden.

In diesem Artikel zeigen wir, wie man NID FS mit NCAS als Identitätsanbieter konfiguriert und es zur Authentifizierung von Benutzern für den SSL VPN-Zugang verwendet.

In diesem Beispiel konzentrieren wir uns auf die SSL VPN-Authentifizierung unter Verwendung von NCAS als Identitätsanbieter.

Anwendungsfälle

Der Nebula Identity Federation Service kann in verschiedenen Szenarien eingesetzt werden, abhängig von den Anforderungen der Organisation an Identitätsmanagement und Netzwerkzugang.

Zentrale Authentifizierung

NID FS ermöglicht es Benutzern, sich mit ihrem bestehenden Identitätsanbieter wie Microsoft Entra ID, Google Workspace oder Okta zu authentifizieren. Dies eliminiert die Notwendigkeit, separate Zugangsdaten für den Netzwerkzugang zu pflegen.

Zentrale AuthentifizierungUnterschiedlicher Zugang für verschiedene Benutzergruppen

Mehrere Identitätsanbieter

Benutzer können sich mit ihrem bestehenden Identitätsanbieter wie Microsoft Entra ID, Google Workspace oder Okta authentifizieren, ohne separate Netzwerkzugangsdaten zu benötigen.NID FS kann verwendet werden, um je nach Benutzergruppe unterschiedliche Netzwerkzugriffe bereitzustellen. Zum Beispiel können Vertriebs- und Technikmitarbeiter sich über denselben Firmen-Identitätsanbieter authentifizieren, dabei aber unterschiedliche SSIDs oder Netzwerkressourcen nutzen.NID FS kann auch mehrere Identitätsanbieter integrieren. Zum Beispiel können Firmenmitarbeiter sich über Microsoft Entra ID authentifizieren, während externe Lieferanten oder Auftragnehmer einen anderen Identitätsanbieter wie Google Workspace nutzen. Beide können auf die erforderlichen Firmenressourcen wie VPN-Dienste zugreifen.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Konfigurationsbeispiel: SSL VPN mit NID FS

In diesem Beispiel konfigurieren wir den Nebula Identity Federation Service für die SSL VPN-Authentifizierung auf einer Zyxel H Series Firewall.

NCAS wird als Identitätsanbieter verwendet und OpenVPN Connect als Remote-VPN-Client. Der authentifizierte Benutzer erhält über die Nebula Benutzerprivilegienrichtlinie Zugang zum SSL VPN.

1. Konfigurieren des Nebula Identity Federation Service

Stellen Sie vor der Konfiguration von NID FS sicher, dass ein NCAS-Benutzerkonto für die Authentifizierung verfügbar ist.

1.1 Erstellen eines NCAS-Benutzers

Gehen Sie zu: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Öffnen Sie den Tab User und klicken Sie auf Add.

Konfigurieren Sie das Benutzerkonto mit den erforderlichen Informationen.

EinstellungWert
E-Mailzyvpn@zyxel.eu
Benutzernamezyvpn
PasswortGeben Sie ein Passwort an
VPN-ZugangErlaube die Nutzung des Remote VPN-Zugangs
Autorisierte StandorteAlle Standorte
AblaufdatumNiemals
Anmeldung mitBenutzername oder E-Mail

Hinweis: In dieser auf NID FS basierenden SSL VPN-Konfiguration ist es nicht erforderlich, Erlaube die Nutzung des Remote VPN-Zugangs für den NCAS-Benutzer zu aktivieren. Der SSL VPN-Zugang wird im nächsten Schritt über die NID FS Benutzerprivilegienrichtlinie bereitgestellt.

1.2 Hinzufügen des Identitätsanbieters

Gehen Sie zu: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Aktivieren Sie Nebula Identity Federation Service

  • Klicken Sie auf Add

  • Konfigurieren Sie den Identitätsanbieter wie folgt

EinstellungWert
NameNCAS Lab
TypNCAS
OrganisationZXYEL EMEA E-LAB

Klicken Sie auf Confirm, um die Konfiguration zu speichern.

In diesem Beispiel wird NCAS als Identitätsanbieter für NID FS verwendet.

1.3 Konfigurieren der Benutzerprivilegienrichtlinie

Nach dem Hinzufügen des Identitätsanbieters öffnen Sie den Tab User privilege und klicken auf Add.

Konfigurieren Sie die Richtlinie wie folgt:

EinstellungWert
RichtliniennameNCAS All Users
Quell-IdPNCAS Lab
PrinzipientypAlle Benutzer (kann auf bestimmte Benutzer eingeschränkt werden)

Wählen Sie als Prinzipientyp Alle Benutzer, um Benutzern, die sich über den konfigurierten NCAS-Identitätsanbieter authentifizieren, die Nutzung der dieser Richtlinie zugewiesenen Dienste zu erlauben.

Klicken Sie auf Next, um mit der Dienstauswahl fortzufahren.

1.4 Zulassen von SSL VPN- und NID FS-Redirect-Ports

Um entfernten Benutzern die Herstellung einer SSL VPN-Verbindung und den Zugriff auf den NID FS-Authentifizierungsdienst zu ermöglichen, stellen Sie sicher, dass die erforderlichen Dienste in der Firewall erlaubt sind.

Gehen Sie zu: Site-wide > Configure > Firewall > Object > Service

Überprüfen Sie, dass der Dienst NIDFS mit folgenden Einstellungen konfiguriert ist:

EinstellungWert
NameNIDFS
ProtokollTCP
Port1003

Der Dienst NIDFS wird für die NID FS-Authentifizierungsumleitung verwendet.

Gehen Sie anschließend zu Service Group und stellen Sie sicher, dass die Servicegruppe, die von der WAN-zu-Firewall-Sicherheitsrichtlinie verwendet wird, sowohl folgende Dienste enthält:

  • SSLVPN
  • NIDFS

In diesem Beispiel sind beide Dienste in der Servicegruppe Default_Allow_WAN_To_ZyWALL enthalten.

2. Konfigurieren des SSL VPN auf der H Series Firewall

Site-wide > Configure > Firewall > Remote access VPN

Scrollen Sie zum Abschnitt SSL VPN Server und aktivieren Sie den SSL VPN Server.

Konfigurieren Sie den SSL VPN-Server wie folgt:

EinstellungWert
TypNebula zugewiesener Domainname
Server-Port10443
Anmeldung mitNebula Identity Federation Service

Der Nebula zugewiesene Domainname wird als VPN-Serveradresse verwendet, sodass entfernte Clients über den von Nebula zugewiesenen Domainnamen eine Verbindung zum SSL VPN-Dienst herstellen können.

Wählen Sie unter Anmeldung mit den Eintrag Nebula Identity Federation Service, um NID FS für die SSL VPN-Authentifizierung zu verwenden.

Nach der Konfiguration klicken Sie unter SSL VPN configuration download auf Download, um die Konfigurationsdatei für den VPN-Client herunterzuladen.

2.1 Herunterladen der SSL VPN-Konfiguration

Klicken Sie unter SSL VPN configuration download auf Download, um die SSL VPN-Konfigurationsdatei herunterzuladen.

Die heruntergeladene Konfigurationsdatei wird im nächsten Schritt zur Konfiguration des OpenVPN-Clients verwendet.

Nach dem Herunterladen der SSL VPN-Konfiguration entpacken Sie das heruntergeladene Archiv.

Das Archiv enthält das OpenVPN-Profil:

RemoteAccess_SSLVPN.ovpn

Importieren Sie das .ovpn-Profil in OpenVPN Connect.

Nach dem Import des Profils erscheint die VPN-Verbindung in OpenVPN Connect. Klicken Sie auf Connect, um die SSL VPN-Verbindung zu starten.

Wenn die VPN-Verbindung gestartet wird, öffnet OpenVPN Connect den Systembrowser zur Authentifizierung.

Das Fenster Authentication required zeigt an, dass die Authentifizierung über die NID FS-Authentifizierungsseite erfolgen muss.

Falls sich der Browser nicht automatisch öffnet, kopieren Sie die angezeigte URL und öffnen Sie sie manuell im Systembrowser.

Nachdem die Authentifizierungsseite geöffnet wurde, geben Sie die zuvor konfigurierten Anmeldedaten des NCAS-Benutzers ein.

Fehlerbehebung

NID FS Authentifizierungsfehler

Wenn während der SSL VPN-Authentifizierung der folgende Fehler erscheint:

Authentifizierung konnte nicht abgeschlossen werden
Die Konfiguration des Nebula Identity Federation Service und des Identitätsanbieters könnte fehlerhaft sein

Wenn die Einstellungen von NID FS und des Identitätsanbieters korrekt sind, versuchen Sie, die SSL VPN-Serverzertifikat-Einstellungen im H Series Firewall Web GUI erneut anzuwenden:

  1. Gehen Sie im H Series Firewall Web GUI zu User & Authentication > User Authentication > Advanced.
  2. Wählen Sie unter Nebula identity federation service redirection endpoint vorübergehend ein anderes SSLVPN Server Certificate aus.
  3. Klicken Sie auf Apply.
  4. Wählen Sie erneut Auto aus und klicken Sie auf Apply.

 

Beiträge in diesem Abschnitt

War dieser Beitrag hilfreich?
0 von 0 fanden dies hilfreich
Teilen

Kommentare

0 Kommentare

Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.