Nebula Identity Federation Service (NID FS) mahdollistaa organisaatioiden käyttää olemassa olevaa identiteetin tarjoajaa (IdP) käyttäjien todennukseen Nebula-hallinnoimissa verkkopalveluissa.
Sen sijaan, että luotaisiin ja hallinnoitaisiin erillisiä käyttäjätilejä verkkoyhteyden käyttöä varten, NID FS toimii siltana Nebula ja ulkoisen identiteetin tarjoajan, kuten Microsoft Entra ID:n, Google Workspacen tai Oktan välillä. Se käyttää OpenID Connect (OIDC) -standardia käyttäjien turvalliseen todennukseen olemassa olevien yritystilien kautta.
NID FS:ää voidaan käyttää käyttäjien todennukseen palveluissa kuten WiFi, Captive Portal ja SSL VPN.
Tässä artikkelissa näytämme, kuinka NID FS määritetään NCAS:in identiteetin tarjoajaksi ja miten sitä käytetään käyttäjien todennukseen SSL VPN -yhteyden saamiseksi.
Tässä esimerkissä keskitymme SSL VPN -todennukseen käyttäen NCAS:ia identiteetin tarjoajana.
Käyttötapaukset
Nebula Identity Federation Serviceä voidaan käyttää eri tilanteissa organisaation identiteetin hallinnan ja verkkoyhteyksien tarpeiden mukaan.
Keskitetty todennus
NID FS mahdollistaa käyttäjien todennuksen olemassa olevan identiteetin tarjoajan, kuten Microsoft Entra ID:n, Google Workspacen tai Oktan kautta. Tämä poistaa tarpeen ylläpitää erillisiä tunnuksia verkkoyhteyttä varten.
| Keskitetty todennus | Eri pääsy eri käyttäjäryhmille | Useita identiteetin tarjoajia |
| Käyttäjät voivat todennustaa olemassa olevan identiteetin tarjoajan, kuten Microsoft Entra ID:n, Google Workspacen tai Oktan kautta ilman erillisiä verkkotunnuksia. | NID FS:ää voidaan käyttää tarjoamaan eri verkkoyhteyksiä eri käyttäjäryhmille. Esimerkiksi myynti- ja insinöörikäyttäjät voivat todennustaa saman yrityksen identiteetin tarjoajan kautta, mutta käyttää eri SSID-verkkoja tai verkkoresursseja. | NID FS voi myös integroida useita identiteetin tarjoajia. Esimerkiksi yrityksen työntekijät voivat todennustaa Microsoft Entra ID:n kautta, kun taas ulkoiset toimittajat tai urakoitsijat voivat käyttää toista identiteetin tarjoajaa, kuten Google Workspacea. Molemmat voivat käyttää tarvittavia yrityksen resursseja, kuten VPN-palveluja. |
![]() | ![]() | ![]() |
Määritysesimerkki: SSL VPN NID FS:llä
Tässä esimerkissä määritämme Nebula Identity Federation Servicen SSL VPN -todennukseen Zyxel H Series -palomuurissa.
NCAS toimii identiteetin tarjoajana ja OpenVPN Connect on etä-VPN-asiakasohjelma. Todennettu käyttäjä saa SSL VPN -yhteyden käyttöön Nebula Käyttäjäoikeuspolitiikan kautta.
1. Määritä Nebula Identity Federation Service
Ennen NID FS:n määrittämistä varmista, että NCAS-käyttäjätili on saatavilla todennusta varten.
1.1 Luo NCAS-käyttäjä
Siirry kohtaan: Organization-wide > Organization-wide manage > Nebula cloud authentication serverAvaa User-välilehti ja napsauta Add.
Määritä käyttäjätili tarvittavilla tiedoilla.
| Asetus | Arvo |
|---|---|
| Sähköposti | zyvpn@zyxel.eu |
| Käyttäjätunnus | zyvpn |
| Salasana | Määritä salasana |
| VPN-yhteys | Salli etä-VPN-yhteyden käyttö |
| Valtuutettu | Kaikki sivustot |
| Vanhenee | Ei koskaan |
| Kirjautuminen | Käyttäjätunnuksella tai sähköpostilla |
Huomautus: Tässä NID FS -pohjaisessa SSL VPN -määrityksessä ei ole tarpeen ottaa NCAS-käyttäjälle käyttöön Salli etä-VPN-yhteyden käyttö. SSL VPN -yhteys myönnetään seuraavassa vaiheessa NID FS Käyttäjäoikeuspolitiikan kautta.
1.2 Lisää identiteetin tarjoaja
Siirry kohtaan: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Ota käyttöön Nebula Identity Federation Service
napsauta Add
Määritä identiteetin tarjoaja seuraavasti
| Asetus | Arvo |
|---|---|
| Nimi | NCAS Lab |
| Tyyppi | NCAS |
| Organisaatio | ZXYEL EMEA E-LAB |
Napsauta Vahvista tallentaaksesi määrityksen.
Tässä esimerkissä NCAS toimii NID FS:n identiteetin tarjoajana.
1.3 Määritä käyttäjäoikeuspolitiikka
Identiteetin tarjoajan lisäämisen jälkeen avaa User privilege -välilehti ja napsauta Add.
Määritä politiikka seuraavasti:
| Asetus | Arvo |
|---|---|
| Politiikan nimi | NCAS All Users |
| Lähde IdP | NCAS Lab |
| Periaatetyyppi | Kaikki käyttäjät (voi rajata tiettyihin käyttäjiin) |
Valitse Kaikki käyttäjät periaatetyypiksi, jotta määritetyn NCAS-identiteetin tarjoajan kautta todennetut käyttäjät voivat käyttää tähän politiikkaan liitettyjä palveluja.
Jatka napsauttamalla Seuraava palvelun valintaan.
1.4 Salli SSL VPN ja NID FS Redirect -portit
Jotta etäkäyttäjät voivat muodostaa SSL VPN -yhteyden ja käyttää NID FS -todennuspalvelua, varmista, että tarvittavat palvelut ovat sallittuja palomuurissa.
Siirry kohtaan: Site-wide > Configure > Firewall > Object > Service
Varmista, että NIDFS-palvelu on määritetty seuraavasti:
| Asetus | Arvo |
|---|---|
| Nimi | NIDFS |
| Protokolla | TCP |
| Portti | 1003 |
NIDFS-palvelua käytetään NID FS:n todennusohjaukseen.
Siirry seuraavaksi kohtaan Service Group ja varmista, että WAN-palomuuriin kohdistuvassa suojauspolitiikassa käytetty palveluryhmä sisältää molemmat:
- SSLVPN
- NIDFS
Tässä esimerkissä molemmat palvelut sisältyvät Default_Allow_WAN_To_ZyWALL-palveluryhmään.
2. Määritä SSL VPN H Series -palomuurissa
Site-wide > Configure > Firewall > Remote access VPN
Selaa alas SSL VPN Server -osioon ja ota käyttöön SSL VPN Server.
Määritä SSL VPN -palvelin seuraavasti:
| Asetus | Arvo |
|---|---|
| Tyyppi | Nebula määritetty verkkotunnus |
| Palvelinportti | 10443 |
| Kirjaudu sisään käyttäen | Nebula identity federation service |
Nebula määritetty verkkotunnus toimii VPN-palvelimen osoitteena, jolloin etäasiakkaat voivat muodostaa SSL VPN -yhteyden käyttämällä Nebula määrittämää verkkotunnusta.
Valitse Nebula identity federation service kohdassa Kirjaudu sisään käyttäen käyttääksesi NID FS:ää SSL VPN -todennuksessa.
Määritysten jälkeen napsauta Lataa kohdassa SSL VPN configuration download ladataksesi määritystiedoston VPN-asiakasta varten.
2.1 Lataa SSL VPN -määritystiedosto
Kohdassa SSL VPN configuration download napsauta Lataa ladataksesi SSL VPN -määritystiedoston.
Ladattua määritystiedostoa käytetään OpenVPN-asiakkaan määrittämiseen seuraavassa vaiheessa.
SSL VPN -määrityksen lataamisen jälkeen pura ladattu arkisto.
Arkisto sisältää OpenVPN-profiilin:
RemoteAccess_SSLVPN.ovpn
Tuo .ovpn-profiili OpenVPN Connect -ohjelmaan.
Kun profiili on tuotu, VPN-yhteys näkyy OpenVPN Connectissa. Napsauta Connect aloittaaksesi SSL VPN -yhteyden muodostamisen.
Kun VPN-yhteys käynnistyy, OpenVPN Connect avaa järjestelmän selaimen todennusta varten.
Ikkuna Todennus vaaditaan ilmoittaa, että todennus on suoritettava NID FS:n todennussivun kautta.
Jos selain ei aukea automaattisesti, kopioi näytetty URL ja avaa se manuaalisesti järjestelmän selaimessa.
Kun todennussivu avautuu, syötä aiemmin määritetyn NCAS-käyttäjän tunnistetiedot.
|
|
Vianetsintä
NID FS -todennusvirhe
Jos SSL VPN -todennuksen aikana ilmenee seuraava virhe:
Todennusta ei voitu suorittaa loppuun
Nebula identity federation service ja identiteetin tarjoajan määritykset voivat olla virheelliset
Jos NID FS:n ja identiteetin tarjoajan asetukset ovat oikein, yritä uudelleen soveltaa SSL VPN -palvelimen sertifikaattiasetuksia H Series Firewall Web GUI:ssa:
- H Series Firewall Web GUI:ssa siirry kohtaan User & Authentication > User Authentication > Advanced.
- Valitse väliaikaisesti eri SSLVPN Server Certificate kohdassa Nebula identity federation service redirection endpoint.
- Napsauta Apply.
- Valitse uudelleen Auto ja napsauta Apply.




Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.