Le service de fédération d'identité Nebula (NID FS) permet aux organisations d'utiliser leur fournisseur d'identité (IdP) existant pour authentifier les utilisateurs des services réseau gérés par Nebula.
Au lieu de créer et gérer des comptes utilisateurs séparés pour l'accès au réseau, NID FS agit comme un pont entre Nebula et un fournisseur d'identité externe, tel que Microsoft Entra ID, Google Workspace ou Okta. Il utilise la norme OpenID Connect (OIDC) pour authentifier de manière sécurisée les utilisateurs via leurs comptes d'entreprise existants.
NID FS peut être utilisé pour l'authentification des utilisateurs avec des services tels que le WiFi, le portail captif et le VPN SSL.
Dans cet article, nous allons démontrer comment configurer NID FS avec NCAS en tant que fournisseur d'identité et l'utiliser pour authentifier les utilisateurs pour l'accès VPN SSL.
Dans cet exemple, nous nous concentrerons sur l'authentification VPN SSL en utilisant NCAS comme fournisseur d'identité.
Cas d'utilisation
Le service de fédération d'identité Nebula peut être utilisé dans différents scénarios selon la gestion des identités et les exigences d'accès réseau de l'organisation.
Authentification centralisée
NID FS permet aux utilisateurs de s'authentifier avec leur fournisseur d'identité existant, tel que Microsoft Entra ID, Google Workspace ou Okta. Cela élimine le besoin de maintenir des identifiants séparés pour l'accès réseau.
| Authentification centralisée | Accès différencié selon les groupes d'utilisateurs | Multiples fournisseurs d'identité |
| Les utilisateurs peuvent s'authentifier via leur fournisseur d'identité existant, comme Microsoft Entra ID, Google Workspace ou Okta, sans nécessiter de crédentiels réseau séparés. | NID FS peut être utilisé pour fournir un accès réseau différencié selon les groupes d'utilisateurs. Par exemple, les utilisateurs des ventes et de l'ingénierie peuvent s'authentifier via le même fournisseur d'identité d'entreprise tout en accédant à différents SSID ou ressources réseau. | NID FS peut aussi intégrer plusieurs fournisseurs d'identité. Par exemple, les employés de l'entreprise peuvent s'authentifier via Microsoft Entra ID, tandis que les fournisseurs externes ou sous-traitants peuvent utiliser un autre fournisseur d'identité comme Google Workspace. Les deux peuvent accéder aux ressources nécessaires de l'entreprise, comme les services VPN. |
![]() | ![]() | ![]() |
Exemple de configuration : VPN SSL avec NID FS
Dans cet exemple, nous allons configurer le service de fédération d'identité Nebula pour l'authentification VPN SSL sur un pare-feu Zyxel série H.
NCAS sera utilisé comme fournisseur d'identité, et OpenVPN Connect comme client VPN distant. L'utilisateur authentifié obtiendra un accès VPN SSL via la politique de privilège utilisateur Nebula.
1. Configurer le service de fédération d'identité Nebula
Avant de configurer NID FS, assurez-vous qu'un compte utilisateur NCAS est disponible pour l'authentification.
1.1 Créer un utilisateur NCAS
Allez à : Organization-wide > Organization-wide manage > Nebula cloud authentication serverOuvrez l'onglet User et cliquez sur Add.
Configurez le compte utilisateur avec les informations requises.
| Paramètre | Valeur |
|---|---|
zyvpn@zyxel.eu | |
| Nom d'utilisateur | zyvpn |
| Mot de passe | Spécifiez un mot de passe |
| Accès VPN | Autoriser l'utilisation de l'accès VPN distant |
| Autorisé | Tous les sites |
| Expiration | Jamais |
| Connexion par | Nom d'utilisateur ou Email |
Remarque : Dans cette configuration VPN SSL basée sur NID FS, il n'est pas nécessaire d'activer Autoriser l'utilisation de l'accès VPN distant pour l'utilisateur NCAS. L'accès VPN SSL sera fourni via la politique de privilège utilisateur NID FS à l'étape suivante.
1.2 Ajouter le fournisseur d'identité
Allez à : Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Activez le Nebula Identity Federation Service
Cliquez sur Add
Configurez le fournisseur d'identité comme suit
| Paramètre | Valeur |
|---|---|
| Nom | NCAS Lab |
| Type | NCAS |
| Organisation | ZXYEL EMEA E-LAB |
Cliquez sur Confirmer pour enregistrer la configuration.
Dans cet exemple, NCAS est utilisé comme fournisseur d'identité pour NID FS.
1.3 Configurer la politique de privilège utilisateur
Après avoir ajouté le fournisseur d'identité, ouvrez l'onglet User privilege et cliquez sur Add.
Configurez la politique comme suit :
| Paramètre | Valeur |
|---|---|
| Nom de la politique | NCAS All Users |
| IdP source | NCAS Lab |
| Type de principe | Tous les utilisateurs (peut être restreint à des utilisateurs spécifiques) |
Sélectionnez Tous les utilisateurs comme type de principe pour autoriser les utilisateurs authentifiés via le fournisseur d'identité NCAS configuré à utiliser les services assignés à cette politique.
Cliquez sur Suivant pour continuer avec la sélection des services.
1.4 Autoriser les ports SSL VPN et de redirection NID FS
Pour permettre aux utilisateurs distants d'établir une connexion VPN SSL et d'accéder au service d'authentification NID FS, assurez-vous que les services requis sont autorisés sur le pare-feu.
Allez à : Site-wide > Configure > Firewall > Object > Service
Vérifiez que le service NIDFS est configuré avec les paramètres suivants :
| Paramètre | Valeur |
|---|---|
| Nom | NIDFS |
| Protocole | TCP |
| Port | 1003 |
Le service NIDFS est utilisé pour la redirection d'authentification NID FS.
Ensuite, allez dans Service Group et assurez-vous que le groupe de services utilisé par la politique de sécurité WAN-vers-pare-feu contient les deux :
- SSLVPN
- NIDFS
Dans cet exemple, les deux services sont inclus dans le groupe de services Default_Allow_WAN_To_ZyWALL.
2. Configurer le VPN SSL sur le pare-feu série H
Site-wide > Configure > Firewall > Remote access VPN
Faites défiler jusqu'à la section SSL VPN Server et activez SSL VPN Server.
Configurez le serveur VPN SSL comme suit :
| Paramètre | Valeur |
|---|---|
| Type | Nebula assigned domain name |
| Port du serveur | 10443 |
| Connexion avec | Nebula identity federation service |
Le Nebula assigned domain name est utilisé comme adresse du serveur VPN, permettant aux clients distants de se connecter au service VPN SSL en utilisant le nom de domaine attribué par Nebula.
Sélectionnez Nebula identity federation service sous Connexion avec pour utiliser NID FS pour l'authentification VPN SSL.
Après avoir configuré les paramètres, cliquez sur Télécharger sous Téléchargement de la configuration SSL VPN pour télécharger le fichier de configuration du client VPN.
2.1 Télécharger la configuration VPN SSL
Sous Téléchargement de la configuration SSL VPN, cliquez sur Télécharger pour obtenir le fichier de configuration VPN SSL.
Le fichier de configuration téléchargé sera utilisé pour configurer le client OpenVPN à l'étape suivante.
Après avoir téléchargé la configuration VPN SSL, extrayez l'archive téléchargée.
L'archive contient le profil OpenVPN :
RemoteAccess_SSLVPN.ovpn
Importez le profil .ovpn dans OpenVPN Connect.
Une fois le profil importé, la connexion VPN apparaît dans OpenVPN Connect. Cliquez sur Connect pour initier la connexion VPN SSL.
Lorsque la connexion VPN démarre, OpenVPN Connect ouvre le navigateur système pour l'authentification.
La fenêtre Authentification requise indique que l'authentification doit être complétée via la page d'authentification NID FS.
Si le navigateur ne s'ouvre pas automatiquement, copiez l'URL affichée et ouvrez-la manuellement dans le navigateur système.
Après l'ouverture de la page d'authentification, saisissez les identifiants de l'utilisateur NCAS configuré précédemment.
|
|
Dépannage
Erreur d'authentification NID FS
Si l'erreur suivante apparaît lors de l'authentification VPN SSL :
L'authentification n'a pas pu être complétée
La configuration du service de fédération d'identité Nebula et du fournisseur d'identité peut être incorrecte
Si les paramètres NID FS et du fournisseur d'identité sont corrects, essayez de réappliquer les paramètres du certificat du serveur VPN SSL dans l'interface Web du pare-feu série H :
- Dans l'interface Web du pare-feu série H, allez à User & Authentication > User Authentication > Advanced.
- Sous Nebula identity federation service redirection endpoint, sélectionnez temporairement un autre certificat serveur SSLVPN.
- Cliquez sur Appliquer.
- Sélectionnez à nouveau Auto et cliquez sur Appliquer.




Commentaires
0 commentaireVous devez vous connecter pour laisser un commentaire.