Comment configurer le service de fédération d'identité Nebula (NID FS) avec un fournisseur d'identité externe

Print Friendly and PDF
Vous avez d’autres questions ? Envoyer une demande

Le service de fédération d'identité Nebula (NID FS) permet aux organisations d'utiliser leur fournisseur d'identité (IdP) existant pour authentifier les utilisateurs des services réseau gérés par Nebula.

Au lieu de créer et gérer des comptes utilisateurs séparés pour l'accès au réseau, NID FS agit comme un pont entre Nebula et un fournisseur d'identité externe, tel que Microsoft Entra ID, Google Workspace ou Okta. Il utilise la norme OpenID Connect (OIDC) pour authentifier de manière sécurisée les utilisateurs via leurs comptes d'entreprise existants.

NID FS peut être utilisé pour l'authentification des utilisateurs avec des services tels que le WiFi, le portail captif et le VPN SSL.

Dans cet article, nous allons démontrer comment configurer NID FS avec NCAS en tant que fournisseur d'identité et l'utiliser pour authentifier les utilisateurs pour l'accès VPN SSL.

Dans cet exemple, nous nous concentrerons sur l'authentification VPN SSL en utilisant NCAS comme fournisseur d'identité.

Cas d'utilisation

Le service de fédération d'identité Nebula peut être utilisé dans différents scénarios selon la gestion des identités et les exigences d'accès réseau de l'organisation.

Authentification centralisée

NID FS permet aux utilisateurs de s'authentifier avec leur fournisseur d'identité existant, tel que Microsoft Entra ID, Google Workspace ou Okta. Cela élimine le besoin de maintenir des identifiants séparés pour l'accès réseau.

Authentification centraliséeAccès différencié selon les groupes d'utilisateurs

Multiples fournisseurs d'identité

Les utilisateurs peuvent s'authentifier via leur fournisseur d'identité existant, comme Microsoft Entra ID, Google Workspace ou Okta, sans nécessiter de crédentiels réseau séparés.NID FS peut être utilisé pour fournir un accès réseau différencié selon les groupes d'utilisateurs. Par exemple, les utilisateurs des ventes et de l'ingénierie peuvent s'authentifier via le même fournisseur d'identité d'entreprise tout en accédant à différents SSID ou ressources réseau.NID FS peut aussi intégrer plusieurs fournisseurs d'identité. Par exemple, les employés de l'entreprise peuvent s'authentifier via Microsoft Entra ID, tandis que les fournisseurs externes ou sous-traitants peuvent utiliser un autre fournisseur d'identité comme Google Workspace. Les deux peuvent accéder aux ressources nécessaires de l'entreprise, comme les services VPN.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Exemple de configuration : VPN SSL avec NID FS

Dans cet exemple, nous allons configurer le service de fédération d'identité Nebula pour l'authentification VPN SSL sur un pare-feu Zyxel série H.

NCAS sera utilisé comme fournisseur d'identité, et OpenVPN Connect comme client VPN distant. L'utilisateur authentifié obtiendra un accès VPN SSL via la politique de privilège utilisateur Nebula.

1. Configurer le service de fédération d'identité Nebula

Avant de configurer NID FS, assurez-vous qu'un compte utilisateur NCAS est disponible pour l'authentification.

1.1 Créer un utilisateur NCAS

Allez à : Organization-wide > Organization-wide manage > Nebula cloud authentication server

Ouvrez l'onglet User et cliquez sur Add.

Configurez le compte utilisateur avec les informations requises.

ParamètreValeur
Emailzyvpn@zyxel.eu
Nom d'utilisateurzyvpn
Mot de passeSpécifiez un mot de passe
Accès VPNAutoriser l'utilisation de l'accès VPN distant
AutoriséTous les sites
ExpirationJamais
Connexion parNom d'utilisateur ou Email

Remarque : Dans cette configuration VPN SSL basée sur NID FS, il n'est pas nécessaire d'activer Autoriser l'utilisation de l'accès VPN distant pour l'utilisateur NCAS. L'accès VPN SSL sera fourni via la politique de privilège utilisateur NID FS à l'étape suivante.

1.2 Ajouter le fournisseur d'identité

Allez à : Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Activez le Nebula Identity Federation Service

  • Cliquez sur Add

  • Configurez le fournisseur d'identité comme suit

ParamètreValeur
NomNCAS Lab
TypeNCAS
OrganisationZXYEL EMEA E-LAB

Cliquez sur Confirmer pour enregistrer la configuration.

Dans cet exemple, NCAS est utilisé comme fournisseur d'identité pour NID FS.

1.3 Configurer la politique de privilège utilisateur

Après avoir ajouté le fournisseur d'identité, ouvrez l'onglet User privilege et cliquez sur Add.

Configurez la politique comme suit :

ParamètreValeur
Nom de la politiqueNCAS All Users
IdP sourceNCAS Lab
Type de principeTous les utilisateurs (peut être restreint à des utilisateurs spécifiques)

Sélectionnez Tous les utilisateurs comme type de principe pour autoriser les utilisateurs authentifiés via le fournisseur d'identité NCAS configuré à utiliser les services assignés à cette politique.

Cliquez sur Suivant pour continuer avec la sélection des services.

1.4 Autoriser les ports SSL VPN et de redirection NID FS

Pour permettre aux utilisateurs distants d'établir une connexion VPN SSL et d'accéder au service d'authentification NID FS, assurez-vous que les services requis sont autorisés sur le pare-feu.

Allez à : Site-wide > Configure > Firewall > Object > Service

Vérifiez que le service NIDFS est configuré avec les paramètres suivants :

ParamètreValeur
NomNIDFS
ProtocoleTCP
Port1003

Le service NIDFS est utilisé pour la redirection d'authentification NID FS.

Ensuite, allez dans Service Group et assurez-vous que le groupe de services utilisé par la politique de sécurité WAN-vers-pare-feu contient les deux :

  • SSLVPN
  • NIDFS

Dans cet exemple, les deux services sont inclus dans le groupe de services Default_Allow_WAN_To_ZyWALL.

2. Configurer le VPN SSL sur le pare-feu série H

Site-wide > Configure > Firewall > Remote access VPN

Faites défiler jusqu'à la section SSL VPN Server et activez SSL VPN Server.

Configurez le serveur VPN SSL comme suit :

ParamètreValeur
TypeNebula assigned domain name
Port du serveur10443
Connexion avecNebula identity federation service

Le Nebula assigned domain name est utilisé comme adresse du serveur VPN, permettant aux clients distants de se connecter au service VPN SSL en utilisant le nom de domaine attribué par Nebula.

Sélectionnez Nebula identity federation service sous Connexion avec pour utiliser NID FS pour l'authentification VPN SSL.

Après avoir configuré les paramètres, cliquez sur Télécharger sous Téléchargement de la configuration SSL VPN pour télécharger le fichier de configuration du client VPN.

2.1 Télécharger la configuration VPN SSL

Sous Téléchargement de la configuration SSL VPN, cliquez sur Télécharger pour obtenir le fichier de configuration VPN SSL.

Le fichier de configuration téléchargé sera utilisé pour configurer le client OpenVPN à l'étape suivante.

Après avoir téléchargé la configuration VPN SSL, extrayez l'archive téléchargée.

L'archive contient le profil OpenVPN :

RemoteAccess_SSLVPN.ovpn

Importez le profil .ovpn dans OpenVPN Connect.

Une fois le profil importé, la connexion VPN apparaît dans OpenVPN Connect. Cliquez sur Connect pour initier la connexion VPN SSL.

Lorsque la connexion VPN démarre, OpenVPN Connect ouvre le navigateur système pour l'authentification.

La fenêtre Authentification requise indique que l'authentification doit être complétée via la page d'authentification NID FS.

Si le navigateur ne s'ouvre pas automatiquement, copiez l'URL affichée et ouvrez-la manuellement dans le navigateur système.

Après l'ouverture de la page d'authentification, saisissez les identifiants de l'utilisateur NCAS configuré précédemment.

Dépannage

Erreur d'authentification NID FS

Si l'erreur suivante apparaît lors de l'authentification VPN SSL :

L'authentification n'a pas pu être complétée
La configuration du service de fédération d'identité Nebula et du fournisseur d'identité peut être incorrecte

Si les paramètres NID FS et du fournisseur d'identité sont corrects, essayez de réappliquer les paramètres du certificat du serveur VPN SSL dans l'interface Web du pare-feu série H :

  1. Dans l'interface Web du pare-feu série H, allez à User & Authentication > User Authentication > Advanced.
  2. Sous Nebula identity federation service redirection endpoint, sélectionnez temporairement un autre certificat serveur SSLVPN.
  3. Cliquez sur Appliquer.
  4. Sélectionnez à nouveau Auto et cliquez sur Appliquer.

 

Articles dans cette section

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 0 sur 0
Partager

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.