Hogyan konfiguráljuk a Nebula Identity Federation Service-t (NID FS) külső azonosító szolgáltatóval

Print Friendly and PDF
További kérdései vannak? Kérelem beküldése

Nebula Identity Federation Service (NID FS) lehetővé teszi a szervezetek számára, hogy meglévő azonosító szolgáltatójukat (IdP) használják felhasználóik hitelesítésére a Nebula által kezelt hálózati szolgáltatásokhoz.

Ahelyett, hogy külön felhasználói fiókokat hoznának létre és kezelnének a hálózati hozzáféréshez, a NID FS hidat képez a Nebula és egy külső azonosító szolgáltató, például Microsoft Entra ID, Google Workspace vagy Okta között. Az OpenID Connect (OIDC) szabványt használja a felhasználók meglévő vállalati fiókjaikon keresztüli biztonságos hitelesítésére.

A NID FS használható felhasználói hitelesítésre olyan szolgáltatások esetén, mint a WiFi, Captive Portal és SSL VPN.

Ebben a cikkben bemutatjuk, hogyan konfiguráljuk a NID FS-t NCAS mint azonosító szolgáltatóval, és hogyan használjuk fel az SSL VPN hozzáférés hitelesítésére.

Ebben a példában az SSL VPN hitelesítésére koncentrálunk, NCAS mint azonosító szolgáltató használatával.

Használati esetek

Nebula Identity Federation Service különböző helyzetekben használható a szervezet azonosításkezelési és hálózati hozzáférési igényeitől függően.

Központosított hitelesítés

A NID FS lehetővé teszi, hogy a felhasználók meglévő azonosító szolgáltatójukat használják, például Microsoft Entra ID, Google Workspace vagy Okta. Ez megszünteti a külön hálózati hitelesítő adatok fenntartásának szükségességét.

Központosított hitelesítésKülönböző hozzáférés különböző felhasználói csoportoknak

Több azonosító szolgáltató

A felhasználók meglévő azonosító szolgáltatójukat használhatják, például Microsoft Entra ID, Google Workspace vagy Okta, anélkül, hogy külön hálózati hitelesítő adatokra lenne szükség.A NID FS használható eltérő hálózati hozzáférés biztosítására a felhasználói csoportok alapján. Például az értékesítési és mérnöki felhasználók ugyanazon vállalati azonosító szolgáltatón keresztül hitelesíthetnek, miközben eltérő SSID-khez vagy hálózati erőforrásokhoz férnek hozzá.A NID FS több azonosító szolgáltatót is integrálhat. Például a cég alkalmazottai Microsoft Entra ID-n keresztül hitelesíthetnek, míg külső beszállítók vagy vállalkozók más azonosító szolgáltatót, például Google Workspace-t használhatnak. Mindkettő hozzáférhet a szükséges cég erőforrásokhoz, például VPN szolgáltatásokhoz.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Konfigurációs példa: SSL VPN NID FS-sel

Ebben a példában a Nebula Identity Federation Service-t konfiguráljuk SSL VPN hitelesítéshez egy Zyxel H sorozatú tűzfalon.

Az azonosító szolgáltatóként az NCAS-t használjuk, a távoli VPN kliensként pedig az OpenVPN Connect-et. A hitelesített felhasználónak SSL VPN hozzáférést engedélyezünk a Nebula Felhasználói jogosultság szabályzatán keresztül.

1. Nebula Identity Federation Service konfigurálása

A NID FS konfigurálása előtt győződjön meg róla, hogy elérhető egy NCAS felhasználói fiók a hitelesítéshez.

1.1 NCAS felhasználó létrehozása

Menjen ide: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Nyissa meg a User fület, majd kattintson az Add gombra.

Állítsa be a felhasználói fiókot a szükséges adatokkal.

BeállításÉrték
Emailzyvpn@zyxel.eu
Felhasználónévzyvpn
JelszóAdjon meg egy jelszót
VPN hozzáférésEngedélyezze a távoli VPN hozzáférés használatát
JogosultÖsszes helyszín
LejárSoha
BejelentkezésFelhasználónév vagy Email

Megjegyzés: Ebben a NID FS alapú SSL VPN konfigurációban nem szükséges az NCAS felhasználónál engedélyezni a Távoli VPN hozzáférés használatát. Az SSL VPN hozzáférést a következő lépésben a NID FS Felhasználói jogosultság szabályzaton keresztül biztosítjuk.

1.2 Azonosító szolgáltató hozzáadása

Menjen ide: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Engedélyezze a Nebula Identity Federation Service

  • Kattintson az Add gombra

  • Állítsa be az azonosító szolgáltatót az alábbiak szerint

BeállításÉrték
NévNCAS Lab
TípusNCAS
SzervezetZXYEL EMEA E-LAB

Kattintson a Megerősítés gombra a konfiguráció mentéséhez.

Ebben a példában az NCAS az azonosító szolgáltató a NID FS-hez.

1.3 Felhasználói jogosultság szabályzat konfigurálása

Az azonosító szolgáltató hozzáadása után nyissa meg a Felhasználói jogosultság fület, majd kattintson az Add gombra.

Állítsa be a szabályzatot az alábbiak szerint:

BeállításÉrték
Szabályzat neveNCAS All Users
Forrás IdPNCAS Lab
Alany típusaMinden felhasználó (korlátozható konkrét felhasználókra)

Válassza a Minden felhasználó alany típust, hogy engedélyezze a konfigurált NCAS azonosító szolgáltatón keresztül hitelesített felhasználók számára a szabályzathoz rendelt szolgáltatások használatát.

Kattintson a Tovább gombra a szolgáltatás kiválasztásához.

1.4 SSL VPN és NID FS átirányítási portok engedélyezése

Annak érdekében, hogy a távoli felhasználók SSL VPN kapcsolatot létesíthessenek és hozzáférhessenek a NID FS hitelesítési szolgáltatáshoz, győződjön meg róla, hogy a szükséges szolgáltatások engedélyezve vannak a tűzfalon.

Menjen ide: Site-wide > Configure > Firewall > Object > Service

Ellenőrizze, hogy a NIDFS szolgáltatás az alábbi beállításokkal rendelkezik:

BeállításÉrték
NévNIDFS
ProtokollTCP
Port1003

A NIDFS szolgáltatás a NID FS hitelesítési átirányításhoz használatos.

Ezután lépjen a Szolgáltatáscsoport menüpontra, és ellenőrizze, hogy a WAN-tűzfal biztonsági szabályzat által használt szolgáltatáscsoport tartalmazza mindkettőt:

  • SSLVPN
  • NIDFS

Ebben a példában mindkét szolgáltatás szerepel az Default_Allow_WAN_To_ZyWALL szolgáltatáscsoportban.

2. SSL VPN konfigurálása a H sorozatú tűzfalon

Site-wide > Configure > Firewall > Remote access VPN

Görgessen le az SSL VPN Server részhez, és engedélyezze az SSL VPN Server funkciót.

Konfigurálja az SSL VPN szervert az alábbiak szerint:

BeállításÉrték
TípusNebula által hozzárendelt domain név
Szerver port10443
Bejelentkezés ezzelNebula identity federation service

A Nebula által hozzárendelt domain név szolgál VPN szervercímként, így a távoli kliens az Nebula által hozzárendelt domain név használatával csatlakozhat az SSL VPN szolgáltatáshoz.

Válassza a Nebula identity federation service lehetőséget a Bejelentkezés ezzel alatt, hogy a NID FS-t használja az SSL VPN hitelesítéshez.

A beállítások konfigurálása után kattintson a Letöltés gombra az SSL VPN konfiguráció letöltése alatt, hogy letöltse a VPN kliens konfigurációs fájlját.

2.1 SSL VPN konfiguráció letöltése

Az SSL VPN konfiguráció letöltése résznél kattintson a Letöltés gombra az SSL VPN konfigurációs fájl letöltéséhez.

A letöltött konfigurációs fájlt a következő lépésben az OpenVPN kliens konfigurálásához használjuk.

A konfiguráció letöltése után csomagolja ki a letöltött archívumot.

Az archívum tartalmazza az OpenVPN profilt:

RemoteAccess_SSLVPN.ovpn

Importálja a .ovpn profilt az OpenVPN Connect alkalmazásba.

Miután a profil importálva lett, az OpenVPN Connect-ben megjelenik a VPN kapcsolat. Kattintson a Csatlakozás gombra az SSL VPN kapcsolat indításához.

Amikor a VPN kapcsolat elindul, az OpenVPN Connect megnyitja a rendszer böngészőjét a hitelesítéshez.

Az Hitelesítés szükséges ablak jelzi, hogy a hitelesítést a NID FS hitelesítési oldalon kell befejezni.

Ha a böngésző nem nyílik meg automatikusan, másolja ki a megjelenített URL-t, és nyissa meg manuálisan a rendszer böngészőjében.

Miután megnyílt a hitelesítési oldal, adja meg a korábban konfigurált NCAS felhasználó hitelesítő adatait.

Hibaelhárítás

NID FS hitelesítési hiba

Ha az alábbi hiba jelenik meg SSL VPN hitelesítés közben:

A hitelesítés nem fejeződött be
A Nebula identity federation service és az azonosító szolgáltató konfigurációja hibás lehet

Ha a NID FS és az azonosító szolgáltató beállításai helyesek, próbálja meg újra alkalmazni az SSL VPN szerver tanúsítvány beállításait a H sorozatú tűzfal Web GUI-jában:

  1. A H sorozatú tűzfal Web GUI-jában menjen a User & Authentication > User Authentication > Advanced menüponthoz.
  2. A Nebula identity federation service redirection endpoint alatt ideiglenesen válasszon másik SSLVPN szerver tanúsítványt.
  3. Kattintson az Alkalmaz gombra.
  4. Újra válassza az Automatikus beállítást, majd kattintson ismét az Alkalmaz gombra.

 

A szakasz cikkei

Hasznos volt ez a cikk?
0/0 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.