Nebula Identity Federation Service (NID FS) lehetővé teszi a szervezetek számára, hogy meglévő azonosító szolgáltatójukat (IdP) használják felhasználóik hitelesítésére a Nebula által kezelt hálózati szolgáltatásokhoz.
Ahelyett, hogy külön felhasználói fiókokat hoznának létre és kezelnének a hálózati hozzáféréshez, a NID FS hidat képez a Nebula és egy külső azonosító szolgáltató, például Microsoft Entra ID, Google Workspace vagy Okta között. Az OpenID Connect (OIDC) szabványt használja a felhasználók meglévő vállalati fiókjaikon keresztüli biztonságos hitelesítésére.
A NID FS használható felhasználói hitelesítésre olyan szolgáltatások esetén, mint a WiFi, Captive Portal és SSL VPN.
Ebben a cikkben bemutatjuk, hogyan konfiguráljuk a NID FS-t NCAS mint azonosító szolgáltatóval, és hogyan használjuk fel az SSL VPN hozzáférés hitelesítésére.
Ebben a példában az SSL VPN hitelesítésére koncentrálunk, NCAS mint azonosító szolgáltató használatával.
Használati esetek
Nebula Identity Federation Service különböző helyzetekben használható a szervezet azonosításkezelési és hálózati hozzáférési igényeitől függően.
Központosított hitelesítés
A NID FS lehetővé teszi, hogy a felhasználók meglévő azonosító szolgáltatójukat használják, például Microsoft Entra ID, Google Workspace vagy Okta. Ez megszünteti a külön hálózati hitelesítő adatok fenntartásának szükségességét.
| Központosított hitelesítés | Különböző hozzáférés különböző felhasználói csoportoknak | Több azonosító szolgáltató |
| A felhasználók meglévő azonosító szolgáltatójukat használhatják, például Microsoft Entra ID, Google Workspace vagy Okta, anélkül, hogy külön hálózati hitelesítő adatokra lenne szükség. | A NID FS használható eltérő hálózati hozzáférés biztosítására a felhasználói csoportok alapján. Például az értékesítési és mérnöki felhasználók ugyanazon vállalati azonosító szolgáltatón keresztül hitelesíthetnek, miközben eltérő SSID-khez vagy hálózati erőforrásokhoz férnek hozzá. | A NID FS több azonosító szolgáltatót is integrálhat. Például a cég alkalmazottai Microsoft Entra ID-n keresztül hitelesíthetnek, míg külső beszállítók vagy vállalkozók más azonosító szolgáltatót, például Google Workspace-t használhatnak. Mindkettő hozzáférhet a szükséges cég erőforrásokhoz, például VPN szolgáltatásokhoz. |
![]() | ![]() | ![]() |
Konfigurációs példa: SSL VPN NID FS-sel
Ebben a példában a Nebula Identity Federation Service-t konfiguráljuk SSL VPN hitelesítéshez egy Zyxel H sorozatú tűzfalon.
Az azonosító szolgáltatóként az NCAS-t használjuk, a távoli VPN kliensként pedig az OpenVPN Connect-et. A hitelesített felhasználónak SSL VPN hozzáférést engedélyezünk a Nebula Felhasználói jogosultság szabályzatán keresztül.
1. Nebula Identity Federation Service konfigurálása
A NID FS konfigurálása előtt győződjön meg róla, hogy elérhető egy NCAS felhasználói fiók a hitelesítéshez.
1.1 NCAS felhasználó létrehozása
Menjen ide: Organization-wide > Organization-wide manage > Nebula cloud authentication serverNyissa meg a User fület, majd kattintson az Add gombra.
Állítsa be a felhasználói fiókot a szükséges adatokkal.
| Beállítás | Érték |
|---|---|
zyvpn@zyxel.eu | |
| Felhasználónév | zyvpn |
| Jelszó | Adjon meg egy jelszót |
| VPN hozzáférés | Engedélyezze a távoli VPN hozzáférés használatát |
| Jogosult | Összes helyszín |
| Lejár | Soha |
| Bejelentkezés | Felhasználónév vagy Email |
Megjegyzés: Ebben a NID FS alapú SSL VPN konfigurációban nem szükséges az NCAS felhasználónál engedélyezni a Távoli VPN hozzáférés használatát. Az SSL VPN hozzáférést a következő lépésben a NID FS Felhasználói jogosultság szabályzaton keresztül biztosítjuk.
1.2 Azonosító szolgáltató hozzáadása
Menjen ide: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Engedélyezze a Nebula Identity Federation Service
Kattintson az Add gombra
Állítsa be az azonosító szolgáltatót az alábbiak szerint
| Beállítás | Érték |
|---|---|
| Név | NCAS Lab |
| Típus | NCAS |
| Szervezet | ZXYEL EMEA E-LAB |
Kattintson a Megerősítés gombra a konfiguráció mentéséhez.
Ebben a példában az NCAS az azonosító szolgáltató a NID FS-hez.
1.3 Felhasználói jogosultság szabályzat konfigurálása
Az azonosító szolgáltató hozzáadása után nyissa meg a Felhasználói jogosultság fület, majd kattintson az Add gombra.
Állítsa be a szabályzatot az alábbiak szerint:
| Beállítás | Érték |
|---|---|
| Szabályzat neve | NCAS All Users |
| Forrás IdP | NCAS Lab |
| Alany típusa | Minden felhasználó (korlátozható konkrét felhasználókra) |
Válassza a Minden felhasználó alany típust, hogy engedélyezze a konfigurált NCAS azonosító szolgáltatón keresztül hitelesített felhasználók számára a szabályzathoz rendelt szolgáltatások használatát.
Kattintson a Tovább gombra a szolgáltatás kiválasztásához.
1.4 SSL VPN és NID FS átirányítási portok engedélyezése
Annak érdekében, hogy a távoli felhasználók SSL VPN kapcsolatot létesíthessenek és hozzáférhessenek a NID FS hitelesítési szolgáltatáshoz, győződjön meg róla, hogy a szükséges szolgáltatások engedélyezve vannak a tűzfalon.
Menjen ide: Site-wide > Configure > Firewall > Object > Service
Ellenőrizze, hogy a NIDFS szolgáltatás az alábbi beállításokkal rendelkezik:
| Beállítás | Érték |
|---|---|
| Név | NIDFS |
| Protokoll | TCP |
| Port | 1003 |
A NIDFS szolgáltatás a NID FS hitelesítési átirányításhoz használatos.
Ezután lépjen a Szolgáltatáscsoport menüpontra, és ellenőrizze, hogy a WAN-tűzfal biztonsági szabályzat által használt szolgáltatáscsoport tartalmazza mindkettőt:
- SSLVPN
- NIDFS
Ebben a példában mindkét szolgáltatás szerepel az Default_Allow_WAN_To_ZyWALL szolgáltatáscsoportban.
2. SSL VPN konfigurálása a H sorozatú tűzfalon
Site-wide > Configure > Firewall > Remote access VPN
Görgessen le az SSL VPN Server részhez, és engedélyezze az SSL VPN Server funkciót.
Konfigurálja az SSL VPN szervert az alábbiak szerint:
| Beállítás | Érték |
|---|---|
| Típus | Nebula által hozzárendelt domain név |
| Szerver port | 10443 |
| Bejelentkezés ezzel | Nebula identity federation service |
A Nebula által hozzárendelt domain név szolgál VPN szervercímként, így a távoli kliens az Nebula által hozzárendelt domain név használatával csatlakozhat az SSL VPN szolgáltatáshoz.
Válassza a Nebula identity federation service lehetőséget a Bejelentkezés ezzel alatt, hogy a NID FS-t használja az SSL VPN hitelesítéshez.
A beállítások konfigurálása után kattintson a Letöltés gombra az SSL VPN konfiguráció letöltése alatt, hogy letöltse a VPN kliens konfigurációs fájlját.
2.1 SSL VPN konfiguráció letöltése
Az SSL VPN konfiguráció letöltése résznél kattintson a Letöltés gombra az SSL VPN konfigurációs fájl letöltéséhez.
A letöltött konfigurációs fájlt a következő lépésben az OpenVPN kliens konfigurálásához használjuk.
A konfiguráció letöltése után csomagolja ki a letöltött archívumot.
Az archívum tartalmazza az OpenVPN profilt:
RemoteAccess_SSLVPN.ovpn
Importálja a .ovpn profilt az OpenVPN Connect alkalmazásba.
Miután a profil importálva lett, az OpenVPN Connect-ben megjelenik a VPN kapcsolat. Kattintson a Csatlakozás gombra az SSL VPN kapcsolat indításához.
Amikor a VPN kapcsolat elindul, az OpenVPN Connect megnyitja a rendszer böngészőjét a hitelesítéshez.
Az Hitelesítés szükséges ablak jelzi, hogy a hitelesítést a NID FS hitelesítési oldalon kell befejezni.
Ha a böngésző nem nyílik meg automatikusan, másolja ki a megjelenített URL-t, és nyissa meg manuálisan a rendszer böngészőjében.
Miután megnyílt a hitelesítési oldal, adja meg a korábban konfigurált NCAS felhasználó hitelesítő adatait.
|
|
Hibaelhárítás
NID FS hitelesítési hiba
Ha az alábbi hiba jelenik meg SSL VPN hitelesítés közben:
A hitelesítés nem fejeződött be
A Nebula identity federation service és az azonosító szolgáltató konfigurációja hibás lehet
Ha a NID FS és az azonosító szolgáltató beállításai helyesek, próbálja meg újra alkalmazni az SSL VPN szerver tanúsítvány beállításait a H sorozatú tűzfal Web GUI-jában:
- A H sorozatú tűzfal Web GUI-jában menjen a User & Authentication > User Authentication > Advanced menüponthoz.
- A Nebula identity federation service redirection endpoint alatt ideiglenesen válasszon másik SSLVPN szerver tanúsítványt.
- Kattintson az Alkalmaz gombra.
- Újra válassza az Automatikus beállítást, majd kattintson ismét az Alkalmaz gombra.




Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.