Cómo Configurar el Servicio de Federación de Identidad Nebula (NID FS) con un Proveedor de Identidad Externo

Print Friendly and PDF
¿Tiene más preguntas? Enviar una solicitud

Nebula Identity Federation Service (NID FS) permite a las organizaciones utilizar su Proveedor de Identidad (IdP) existente para autenticar usuarios en servicios de red gestionados por Nebula.

En lugar de crear y gestionar cuentas de usuario separadas para el acceso a la red, NID FS actúa como un puente entre Nebula y un proveedor de identidad externo, como Microsoft Entra ID, Google Workspace u Okta. Utiliza el estándar OpenID Connect (OIDC) para autenticar de forma segura a los usuarios mediante sus cuentas corporativas existentes.

NID FS puede usarse para la autenticación de usuarios en servicios como WiFi, Portal Cautivo y SSL VPN.

En este artículo, demostraremos cómo configurar NID FS con NCAS como el Proveedor de Identidad y usarlo para autenticar usuarios para el acceso SSL VPN.

En este ejemplo, nos centraremos en la autenticación SSL VPN utilizando NCAS como Proveedor de Identidad.

Casos de Uso

Nebula Identity Federation Service puede usarse en diferentes escenarios según la gestión de identidad y los requisitos de acceso a la red de la organización.

Autenticación centralizada

NID FS permite a los usuarios autenticarse utilizando su proveedor de identidad existente, como Microsoft Entra ID, Google Workspace u Okta. Esto elimina la necesidad de mantener credenciales separadas para el acceso a la red.

Autenticación centralizadaAcceso diferente para distintos grupos de usuarios

Múltiples Proveedores de Identidad

Los usuarios pueden autenticarse usando su Proveedor de Identidad existente, como Microsoft Entra ID, Google Workspace u Okta, sin requerir credenciales de red separadas.NID FS puede usarse para proporcionar diferentes accesos a la red según los grupos de usuarios. Por ejemplo, los usuarios de Ventas e Ingeniería pueden autenticarse a través del mismo Proveedor de Identidad corporativo mientras acceden a diferentes SSID o recursos de red.NID FS también puede integrar múltiples Proveedores de Identidad. Por ejemplo, los empleados de la empresa pueden autenticarse mediante Microsoft Entra ID, mientras que proveedores externos o contratistas pueden usar otro Proveedor de Identidad como Google Workspace. Ambos pueden usarlo para acceder a los recursos necesarios de la empresa, como los servicios VPN.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Ejemplo de Configuración: SSL VPN con NID FS

En este ejemplo, configuraremos el Servicio de Federación de Identidad Nebula para la autenticación SSL VPN en un Firewall Zyxel Serie H.

Se usará NCAS como Proveedor de Identidad y OpenVPN Connect como cliente VPN remoto. El usuario autenticado tendrá acceso SSL VPN mediante la Política de Privilegios de Usuario de Nebula.

1. Configurar el Servicio de Federación de Identidad Nebula

Antes de configurar NID FS, asegúrese de que haya una cuenta de usuario NCAS disponible para la autenticación.

1.1 Crear un Usuario NCAS

Ir a: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Abra la pestaña User y haga clic en Add.

Configure la cuenta de usuario con la información requerida.

ConfiguraciónValor
Emailzyvpn@zyxel.eu
Nombre de usuariozyvpn
ContraseñaEspecifique una contraseña
Acceso VPNPermitir uso de acceso VPN remoto
AutorizadoTodos los sitios
ExpiraNunca
Inicio de sesión porNombre de usuario o Email

Nota: En esta configuración de SSL VPN basada en NID FS, no es necesario habilitar Permitir uso de acceso VPN remoto para el usuario NCAS. El acceso SSL VPN se proporcionará a través de la Política de Privilegios de Usuario NID FS en el siguiente paso.

1.2 Añadir el Proveedor de Identidad

Ir a: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Habilite Nebula Identity Federation Service

  • Haga clic en Add

  • Configure el Proveedor de Identidad como sigue

ConfiguraciónValor
NombreNCAS Lab
TipoNCAS
OrganizaciónZXYEL EMEA E-LAB

Haga clic en Confirmar para guardar la configuración.

En este ejemplo, NCAS se usa como Proveedor de Identidad para NID FS.

1.3 Configurar la Política de Privilegios de Usuario

Después de añadir el Proveedor de Identidad, abra la pestaña User privilege y haga clic en Add.

Configure la política como sigue:

ConfiguraciónValor
Nombre de la políticaNCAS All Users
IdP de origenNCAS Lab
Tipo de principalTodos los usuarios (puede restringirse a usuarios específicos)

Seleccione Todos los usuarios como tipo de principal para permitir que los usuarios autenticados a través del Proveedor de Identidad NCAS configurado usen los servicios asignados a esta política.

Haga clic en Siguiente para continuar con la selección de servicios.

1.4 Permitir puertos SSL VPN y redirección NID FS

Para permitir que los usuarios remotos establezcan una conexión SSL VPN y accedan al servicio de autenticación NID FS, asegúrese de que los servicios requeridos estén permitidos en el firewall.

Ir a: Site-wide > Configure > Firewall > Object > Service

Verifique que el servicio NIDFS esté configurado con los siguientes ajustes:

ConfiguraciónValor
NombreNIDFS
ProtocoloTCP
Puerto1003

El servicio NIDFS se usa para la redirección de autenticación NID FS.

Luego, vaya a Service Group y asegúrese de que el grupo de servicios usado por la política de seguridad WAN-a-firewall contenga ambos:

  • SSLVPN
  • NIDFS

En este ejemplo, ambos servicios están incluidos en el grupo de servicios Default_Allow_WAN_To_ZyWALL.

2. Configurar SSL VPN en el Firewall Serie H

Site-wide > Configure > Firewall > Remote access VPN

Desplácese hasta la sección SSL VPN Server y habilite SSL VPN Server.

Configure el servidor SSL VPN como sigue:

ConfiguraciónValor
TipoNebula assigned domain name
Puerto del servidor10443
Inicio de sesión conNebula identity federation service

El Nebula assigned domain name se usa como dirección del servidor VPN, permitiendo que los clientes remotos se conecten al servicio SSL VPN usando el nombre de dominio asignado por Nebula.

Seleccione Nebula identity federation service en Inicio de sesión con para usar NID FS en la autenticación SSL VPN.

Después de configurar los ajustes, haga clic en Descargar bajo Descarga de configuración SSL VPN para descargar el archivo de configuración para el cliente VPN.

2.1 Descargar la Configuración SSL VPN

Bajo Descarga de configuración SSL VPN, haga clic en Descargar para obtener el archivo de configuración SSL VPN.

El archivo descargado se usará para configurar el cliente OpenVPN en el siguiente paso.

Después de descargar la configuración SSL VPN, extraiga el archivo descargado.

El archivo contiene el perfil OpenVPN:

RemoteAccess_SSLVPN.ovpn

Importe el perfil .ovpn en OpenVPN Connect.

Una vez importado el perfil, la conexión VPN aparece en OpenVPN Connect. Haga clic en Conectar para iniciar la conexión SSL VPN.

Cuando se inicia la conexión VPN, OpenVPN Connect abre el navegador del sistema para la autenticación.

La ventana Autenticación requerida indica que la autenticación debe completarse a través de la página de autenticación NID FS.

Si el navegador no se abre automáticamente, copie la URL mostrada y ábrala manualmente en el navegador del sistema.

Después de que se abra la página de autenticación, ingrese las credenciales del usuario NCAS configurado anteriormente.

Solución de Problemas

Error de Autenticación NID FS

Si aparece el siguiente error durante la autenticación SSL VPN:

No se pudo completar la autenticación
La configuración del servicio de federación de identidad Nebula y del proveedor de identidad puede ser incorrecta

Si las configuraciones de NID FS y del Proveedor de Identidad son correctas, intente volver a aplicar la configuración del certificado del servidor SSL VPN en la Interfaz Web del Firewall Serie H:

  1. En la Interfaz Web del Firewall Serie H, vaya a User & Authentication > User Authentication > Advanced.
  2. Bajo Nebula identity federation service redirection endpoint, seleccione temporalmente un Certificado de Servidor SSLVPN diferente.
  3. Haga clic en Aplicar.
  4. Seleccione Auto nuevamente y haga clic en Aplicar.

 

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 0 de 0
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.