Nebula Identity Federation Service (NID FS) permite a las organizaciones utilizar su Proveedor de Identidad (IdP) existente para autenticar usuarios en servicios de red gestionados por Nebula.
En lugar de crear y gestionar cuentas de usuario separadas para el acceso a la red, NID FS actúa como un puente entre Nebula y un proveedor de identidad externo, como Microsoft Entra ID, Google Workspace u Okta. Utiliza el estándar OpenID Connect (OIDC) para autenticar de forma segura a los usuarios mediante sus cuentas corporativas existentes.
NID FS puede usarse para la autenticación de usuarios en servicios como WiFi, Portal Cautivo y SSL VPN.
En este artículo, demostraremos cómo configurar NID FS con NCAS como el Proveedor de Identidad y usarlo para autenticar usuarios para el acceso SSL VPN.
En este ejemplo, nos centraremos en la autenticación SSL VPN utilizando NCAS como Proveedor de Identidad.
Casos de Uso
Nebula Identity Federation Service puede usarse en diferentes escenarios según la gestión de identidad y los requisitos de acceso a la red de la organización.
Autenticación centralizada
NID FS permite a los usuarios autenticarse utilizando su proveedor de identidad existente, como Microsoft Entra ID, Google Workspace u Okta. Esto elimina la necesidad de mantener credenciales separadas para el acceso a la red.
| Autenticación centralizada | Acceso diferente para distintos grupos de usuarios | Múltiples Proveedores de Identidad |
| Los usuarios pueden autenticarse usando su Proveedor de Identidad existente, como Microsoft Entra ID, Google Workspace u Okta, sin requerir credenciales de red separadas. | NID FS puede usarse para proporcionar diferentes accesos a la red según los grupos de usuarios. Por ejemplo, los usuarios de Ventas e Ingeniería pueden autenticarse a través del mismo Proveedor de Identidad corporativo mientras acceden a diferentes SSID o recursos de red. | NID FS también puede integrar múltiples Proveedores de Identidad. Por ejemplo, los empleados de la empresa pueden autenticarse mediante Microsoft Entra ID, mientras que proveedores externos o contratistas pueden usar otro Proveedor de Identidad como Google Workspace. Ambos pueden usarlo para acceder a los recursos necesarios de la empresa, como los servicios VPN. |
![]() | ![]() | ![]() |
Ejemplo de Configuración: SSL VPN con NID FS
En este ejemplo, configuraremos el Servicio de Federación de Identidad Nebula para la autenticación SSL VPN en un Firewall Zyxel Serie H.
Se usará NCAS como Proveedor de Identidad y OpenVPN Connect como cliente VPN remoto. El usuario autenticado tendrá acceso SSL VPN mediante la Política de Privilegios de Usuario de Nebula.
1. Configurar el Servicio de Federación de Identidad Nebula
Antes de configurar NID FS, asegúrese de que haya una cuenta de usuario NCAS disponible para la autenticación.
1.1 Crear un Usuario NCAS
Ir a: Organization-wide > Organization-wide manage > Nebula cloud authentication serverAbra la pestaña User y haga clic en Add.
Configure la cuenta de usuario con la información requerida.
| Configuración | Valor |
|---|---|
zyvpn@zyxel.eu | |
| Nombre de usuario | zyvpn |
| Contraseña | Especifique una contraseña |
| Acceso VPN | Permitir uso de acceso VPN remoto |
| Autorizado | Todos los sitios |
| Expira | Nunca |
| Inicio de sesión por | Nombre de usuario o Email |
Nota: En esta configuración de SSL VPN basada en NID FS, no es necesario habilitar Permitir uso de acceso VPN remoto para el usuario NCAS. El acceso SSL VPN se proporcionará a través de la Política de Privilegios de Usuario NID FS en el siguiente paso.
1.2 Añadir el Proveedor de Identidad
Ir a: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Habilite Nebula Identity Federation Service
Haga clic en Add
Configure el Proveedor de Identidad como sigue
| Configuración | Valor |
|---|---|
| Nombre | NCAS Lab |
| Tipo | NCAS |
| Organización | ZXYEL EMEA E-LAB |
Haga clic en Confirmar para guardar la configuración.
En este ejemplo, NCAS se usa como Proveedor de Identidad para NID FS.
1.3 Configurar la Política de Privilegios de Usuario
Después de añadir el Proveedor de Identidad, abra la pestaña User privilege y haga clic en Add.
Configure la política como sigue:
| Configuración | Valor |
|---|---|
| Nombre de la política | NCAS All Users |
| IdP de origen | NCAS Lab |
| Tipo de principal | Todos los usuarios (puede restringirse a usuarios específicos) |
Seleccione Todos los usuarios como tipo de principal para permitir que los usuarios autenticados a través del Proveedor de Identidad NCAS configurado usen los servicios asignados a esta política.
Haga clic en Siguiente para continuar con la selección de servicios.
1.4 Permitir puertos SSL VPN y redirección NID FS
Para permitir que los usuarios remotos establezcan una conexión SSL VPN y accedan al servicio de autenticación NID FS, asegúrese de que los servicios requeridos estén permitidos en el firewall.
Ir a: Site-wide > Configure > Firewall > Object > Service
Verifique que el servicio NIDFS esté configurado con los siguientes ajustes:
| Configuración | Valor |
|---|---|
| Nombre | NIDFS |
| Protocolo | TCP |
| Puerto | 1003 |
El servicio NIDFS se usa para la redirección de autenticación NID FS.
Luego, vaya a Service Group y asegúrese de que el grupo de servicios usado por la política de seguridad WAN-a-firewall contenga ambos:
- SSLVPN
- NIDFS
En este ejemplo, ambos servicios están incluidos en el grupo de servicios Default_Allow_WAN_To_ZyWALL.
2. Configurar SSL VPN en el Firewall Serie H
Site-wide > Configure > Firewall > Remote access VPN
Desplácese hasta la sección SSL VPN Server y habilite SSL VPN Server.
Configure el servidor SSL VPN como sigue:
| Configuración | Valor |
|---|---|
| Tipo | Nebula assigned domain name |
| Puerto del servidor | 10443 |
| Inicio de sesión con | Nebula identity federation service |
El Nebula assigned domain name se usa como dirección del servidor VPN, permitiendo que los clientes remotos se conecten al servicio SSL VPN usando el nombre de dominio asignado por Nebula.
Seleccione Nebula identity federation service en Inicio de sesión con para usar NID FS en la autenticación SSL VPN.
Después de configurar los ajustes, haga clic en Descargar bajo Descarga de configuración SSL VPN para descargar el archivo de configuración para el cliente VPN.
2.1 Descargar la Configuración SSL VPN
Bajo Descarga de configuración SSL VPN, haga clic en Descargar para obtener el archivo de configuración SSL VPN.
El archivo descargado se usará para configurar el cliente OpenVPN en el siguiente paso.
Después de descargar la configuración SSL VPN, extraiga el archivo descargado.
El archivo contiene el perfil OpenVPN:
RemoteAccess_SSLVPN.ovpn
Importe el perfil .ovpn en OpenVPN Connect.
Una vez importado el perfil, la conexión VPN aparece en OpenVPN Connect. Haga clic en Conectar para iniciar la conexión SSL VPN.
Cuando se inicia la conexión VPN, OpenVPN Connect abre el navegador del sistema para la autenticación.
La ventana Autenticación requerida indica que la autenticación debe completarse a través de la página de autenticación NID FS.
Si el navegador no se abre automáticamente, copie la URL mostrada y ábrala manualmente en el navegador del sistema.
Después de que se abra la página de autenticación, ingrese las credenciales del usuario NCAS configurado anteriormente.
|
|
Solución de Problemas
Error de Autenticación NID FS
Si aparece el siguiente error durante la autenticación SSL VPN:
No se pudo completar la autenticación
La configuración del servicio de federación de identidad Nebula y del proveedor de identidad puede ser incorrecta
Si las configuraciones de NID FS y del Proveedor de Identidad son correctas, intente volver a aplicar la configuración del certificado del servidor SSL VPN en la Interfaz Web del Firewall Serie H:
- En la Interfaz Web del Firewall Serie H, vaya a User & Authentication > User Authentication > Advanced.
- Bajo Nebula identity federation service redirection endpoint, seleccione temporalmente un Certificado de Servidor SSLVPN diferente.
- Haga clic en Aplicar.
- Seleccione Auto nuevamente y haga clic en Aplicar.




Comentarios
0 comentariosInicie sesión para dejar un comentario.