Kuinka määrittää Nebula Identity Federation Service (NID FS) ulkoisen identiteetin tarjoajan kanssa

Print Friendly and PDF
Lisäkysymyksiä? Lähetä pyyntö

Nebula Identity Federation Service (NID FS) mahdollistaa organisaatioiden käyttää olemassa olevaa identiteetin tarjoajaa (IdP) käyttäjien todennukseen Nebula-hallinnoimissa verkkopalveluissa.

Sen sijaan, että luotaisiin ja hallinnoitaisiin erillisiä käyttäjätilejä verkkoyhteyden käyttöä varten, NID FS toimii siltana Nebula ja ulkoisen identiteetin tarjoajan, kuten Microsoft Entra ID:n, Google Workspacen tai Oktan välillä. Se käyttää OpenID Connect (OIDC) -standardia käyttäjien turvalliseen todennukseen olemassa olevien yritystilien kautta.

NID FS:ää voidaan käyttää käyttäjien todennukseen palveluissa kuten WiFi, Captive Portal ja SSL VPN.

Tässä artikkelissa näytämme, kuinka NID FS määritetään NCAS:in identiteetin tarjoajaksi ja miten sitä käytetään käyttäjien todennukseen SSL VPN -yhteyden saamiseksi.

Tässä esimerkissä keskitymme SSL VPN -todennukseen käyttäen NCAS:ia identiteetin tarjoajana.

Käyttötapaukset

Nebula Identity Federation Serviceä voidaan käyttää eri tilanteissa organisaation identiteetin hallinnan ja verkkoyhteyksien tarpeiden mukaan.

Keskitetty todennus

NID FS mahdollistaa käyttäjien todennuksen olemassa olevan identiteetin tarjoajan, kuten Microsoft Entra ID:n, Google Workspacen tai Oktan kautta. Tämä poistaa tarpeen ylläpitää erillisiä tunnuksia verkkoyhteyttä varten.

Keskitetty todennusEri pääsy eri käyttäjäryhmille

Useita identiteetin tarjoajia

Käyttäjät voivat todennustaa olemassa olevan identiteetin tarjoajan, kuten Microsoft Entra ID:n, Google Workspacen tai Oktan kautta ilman erillisiä verkkotunnuksia.NID FS:ää voidaan käyttää tarjoamaan eri verkkoyhteyksiä eri käyttäjäryhmille. Esimerkiksi myynti- ja insinöörikäyttäjät voivat todennustaa saman yrityksen identiteetin tarjoajan kautta, mutta käyttää eri SSID-verkkoja tai verkkoresursseja.NID FS voi myös integroida useita identiteetin tarjoajia. Esimerkiksi yrityksen työntekijät voivat todennustaa Microsoft Entra ID:n kautta, kun taas ulkoiset toimittajat tai urakoitsijat voivat käyttää toista identiteetin tarjoajaa, kuten Google Workspacea. Molemmat voivat käyttää tarvittavia yrityksen resursseja, kuten VPN-palveluja.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Määritysesimerkki: SSL VPN NID FS:llä

Tässä esimerkissä määritämme Nebula Identity Federation Servicen SSL VPN -todennukseen Zyxel H Series -palomuurissa.

NCAS toimii identiteetin tarjoajana ja OpenVPN Connect on etä-VPN-asiakasohjelma. Todennettu käyttäjä saa SSL VPN -yhteyden käyttöön Nebula Käyttäjäoikeuspolitiikan kautta.

1. Määritä Nebula Identity Federation Service

Ennen NID FS:n määrittämistä varmista, että NCAS-käyttäjätili on saatavilla todennusta varten.

1.1 Luo NCAS-käyttäjä

Siirry kohtaan: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Avaa User-välilehti ja napsauta Add.

Määritä käyttäjätili tarvittavilla tiedoilla.

AsetusArvo
Sähköpostizyvpn@zyxel.eu
Käyttäjätunnuszyvpn
SalasanaMääritä salasana
VPN-yhteysSalli etä-VPN-yhteyden käyttö
ValtuutettuKaikki sivustot
VanheneeEi koskaan
KirjautuminenKäyttäjätunnuksella tai sähköpostilla

Huomautus: Tässä NID FS -pohjaisessa SSL VPN -määrityksessä ei ole tarpeen ottaa NCAS-käyttäjälle käyttöön Salli etä-VPN-yhteyden käyttö. SSL VPN -yhteys myönnetään seuraavassa vaiheessa NID FS Käyttäjäoikeuspolitiikan kautta.

1.2 Lisää identiteetin tarjoaja

Siirry kohtaan: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Ota käyttöön Nebula Identity Federation Service

  • napsauta Add

  • Määritä identiteetin tarjoaja seuraavasti

AsetusArvo
NimiNCAS Lab
TyyppiNCAS
OrganisaatioZXYEL EMEA E-LAB

Napsauta Vahvista tallentaaksesi määrityksen.

Tässä esimerkissä NCAS toimii NID FS:n identiteetin tarjoajana.

1.3 Määritä käyttäjäoikeuspolitiikka

Identiteetin tarjoajan lisäämisen jälkeen avaa User privilege -välilehti ja napsauta Add.

Määritä politiikka seuraavasti:

AsetusArvo
Politiikan nimiNCAS All Users
Lähde IdPNCAS Lab
PeriaatetyyppiKaikki käyttäjät (voi rajata tiettyihin käyttäjiin)

Valitse Kaikki käyttäjät periaatetyypiksi, jotta määritetyn NCAS-identiteetin tarjoajan kautta todennetut käyttäjät voivat käyttää tähän politiikkaan liitettyjä palveluja.

Jatka napsauttamalla Seuraava palvelun valintaan.

1.4 Salli SSL VPN ja NID FS Redirect -portit

Jotta etäkäyttäjät voivat muodostaa SSL VPN -yhteyden ja käyttää NID FS -todennuspalvelua, varmista, että tarvittavat palvelut ovat sallittuja palomuurissa.

Siirry kohtaan: Site-wide > Configure > Firewall > Object > Service

Varmista, että NIDFS-palvelu on määritetty seuraavasti:

AsetusArvo
NimiNIDFS
ProtokollaTCP
Portti1003

NIDFS-palvelua käytetään NID FS:n todennusohjaukseen.

Siirry seuraavaksi kohtaan Service Group ja varmista, että WAN-palomuuriin kohdistuvassa suojauspolitiikassa käytetty palveluryhmä sisältää molemmat:

  • SSLVPN
  • NIDFS

Tässä esimerkissä molemmat palvelut sisältyvät Default_Allow_WAN_To_ZyWALL-palveluryhmään.

2. Määritä SSL VPN H Series -palomuurissa

Site-wide > Configure > Firewall > Remote access VPN

Selaa alas SSL VPN Server -osioon ja ota käyttöön SSL VPN Server.

Määritä SSL VPN -palvelin seuraavasti:

AsetusArvo
TyyppiNebula määritetty verkkotunnus
Palvelinportti10443
Kirjaudu sisään käyttäenNebula identity federation service

Nebula määritetty verkkotunnus toimii VPN-palvelimen osoitteena, jolloin etäasiakkaat voivat muodostaa SSL VPN -yhteyden käyttämällä Nebula määrittämää verkkotunnusta.

Valitse Nebula identity federation service kohdassa Kirjaudu sisään käyttäen käyttääksesi NID FS:ää SSL VPN -todennuksessa.

Määritysten jälkeen napsauta Lataa kohdassa SSL VPN configuration download ladataksesi määritystiedoston VPN-asiakasta varten.

2.1 Lataa SSL VPN -määritystiedosto

Kohdassa SSL VPN configuration download napsauta Lataa ladataksesi SSL VPN -määritystiedoston.

Ladattua määritystiedostoa käytetään OpenVPN-asiakkaan määrittämiseen seuraavassa vaiheessa.

SSL VPN -määrityksen lataamisen jälkeen pura ladattu arkisto.

Arkisto sisältää OpenVPN-profiilin:

RemoteAccess_SSLVPN.ovpn

Tuo .ovpn-profiili OpenVPN Connect -ohjelmaan.

Kun profiili on tuotu, VPN-yhteys näkyy OpenVPN Connectissa. Napsauta Connect aloittaaksesi SSL VPN -yhteyden muodostamisen.

Kun VPN-yhteys käynnistyy, OpenVPN Connect avaa järjestelmän selaimen todennusta varten.

Ikkuna Todennus vaaditaan ilmoittaa, että todennus on suoritettava NID FS:n todennussivun kautta.

Jos selain ei aukea automaattisesti, kopioi näytetty URL ja avaa se manuaalisesti järjestelmän selaimessa.

Kun todennussivu avautuu, syötä aiemmin määritetyn NCAS-käyttäjän tunnistetiedot.

Vianetsintä

NID FS -todennusvirhe

Jos SSL VPN -todennuksen aikana ilmenee seuraava virhe:

Todennusta ei voitu suorittaa loppuun
Nebula identity federation service ja identiteetin tarjoajan määritykset voivat olla virheelliset

Jos NID FS:n ja identiteetin tarjoajan asetukset ovat oikein, yritä uudelleen soveltaa SSL VPN -palvelimen sertifikaattiasetuksia H Series Firewall Web GUI:ssa:

  1. H Series Firewall Web GUI:ssa siirry kohtaan User & Authentication > User Authentication > Advanced.
  2. Valitse väliaikaisesti eri SSLVPN Server Certificate kohdassa Nebula identity federation service redirection endpoint.
  3. Napsauta Apply.
  4. Valitse uudelleen Auto ja napsauta Apply.

 

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/0 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.