Nebula Identity Federation Service (NID FS) consente alle organizzazioni di utilizzare il proprio Identity Provider (IdP) esistente per autenticare gli utenti ai servizi di rete gestiti da Nebula.
Invece di creare e gestire account utente separati per l’accesso alla rete, NID FS funge da collegamento tra Nebula e un provider di identità esterno, come Microsoft Entra ID, Google Workspace o Okta. Utilizza lo standard OpenID Connect (OIDC) per autenticare in modo sicuro gli utenti tramite i loro account aziendali esistenti.
NID FS può essere utilizzato per l’autenticazione degli utenti con servizi quali WiFi, Captive Portal e SSL VPN.
In questo articolo, mostreremo come configurare NID FS con NCAS come Identity Provider e utilizzarlo per autenticare gli utenti per l’accesso SSL VPN.
In questo esempio, ci concentreremo sull’autenticazione SSL VPN utilizzando NCAS come Identity Provider.
Casi d’uso
Nebula Identity Federation Service può essere utilizzato in diversi scenari a seconda della gestione dell’identità e dei requisiti di accesso alla rete dell’organizzazione.
Autenticazione centralizzata
NID FS consente agli utenti di autenticarsi utilizzando il proprio Identity Provider esistente, come Microsoft Entra ID, Google Workspace o Okta. Ciò elimina la necessità di mantenere credenziali separate per l’accesso alla rete.
| Autenticazione centralizzata | Accesso differenziato per gruppi di utenti diversi | Molteplici Identity Provider |
| Gli utenti possono autenticarsi utilizzando il proprio Identity Provider esistente, come Microsoft Entra ID, Google Workspace o Okta, senza necessitare di credenziali separate per la rete. | NID FS può essere utilizzato per fornire accessi di rete differenti in base ai gruppi di utenti. Ad esempio, gli utenti dei reparti Vendite e Ingegneria possono autenticarsi tramite lo stesso Identity Provider aziendale pur accedendo a SSID o risorse di rete diverse. | NID FS può anche integrare più Identity Provider. Ad esempio, i dipendenti aziendali possono autenticarsi tramite Microsoft Entra ID, mentre fornitori esterni o collaboratori possono utilizzare un altro Identity Provider come Google Workspace. Entrambi possono accedere alle risorse aziendali necessarie, come i servizi VPN. |
![]() | ![]() | ![]() |
Esempio di configurazione: SSL VPN con NID FS
In questo esempio, configureremo il Nebula Identity Federation Service per l’autenticazione SSL VPN su un firewall Zyxel Serie H.
NCAS sarà utilizzato come Identity Provider e OpenVPN Connect come client VPN remoto. L’utente autenticato otterrà accesso SSL VPN tramite la Nebula User Privilege Policy.
1. Configurare il Nebula Identity Federation Service
Prima di configurare NID FS, assicurarsi che sia disponibile un account utente NCAS per l’autenticazione.
1.1 Creare un utente NCAS
Vai a: Organization-wide > Organization-wide manage > Nebula cloud authentication serverApri la scheda User e clicca su Add.
Configura l’account utente con le informazioni richieste.
| Impostazione | Valore |
|---|---|
zyvpn@zyxel.eu | |
| Nome utente | zyvpn |
| Password | Specifica una password |
| Accesso VPN | Consenti l’uso dell’accesso VPN remoto |
| Autorizzato | Tutti i siti |
| Scadenza | Mai |
| Accesso tramite | Nome utente o Email |
Nota: in questa configurazione SSL VPN basata su NID FS, non è necessario abilitare Consenti l’uso dell’accesso VPN remoto per l’utente NCAS. L’accesso SSL VPN sarà fornito tramite la NID FS User Privilege Policy nel passaggio successivo.
1.2 Aggiungere l’Identity Provider
Vai a: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Abilita il Nebula Identity Federation Service
Clicca su Add
Configura l’Identity Provider come segue
| Impostazione | Valore |
|---|---|
| Nome | NCAS Lab |
| Tipo | NCAS |
| Organizzazione | ZXYEL EMEA E-LAB |
Clicca su Conferma per salvare la configurazione.
In questo esempio, NCAS è utilizzato come Identity Provider per NID FS.
1.3 Configurare la User Privilege Policy
Dopo aver aggiunto l’Identity Provider, apri la scheda User privilege e clicca su Add.
Configura la policy come segue:
| Impostazione | Valore |
|---|---|
| Nome della policy | NCAS All Users |
| IdP di origine | NCAS Lab |
| Tipo di principale | Tutti gli utenti (può essere limitato a utenti specifici) |
Seleziona Tutti gli utenti come tipo di principale per consentire agli utenti autenticati tramite l’Identity Provider NCAS configurato di utilizzare i servizi assegnati a questa policy.
Clicca su Avanti per continuare con la selezione dei servizi.
1.4 Consentire le porte SSL VPN e di reindirizzamento NID FS
Per consentire agli utenti remoti di stabilire una connessione SSL VPN e accedere al servizio di autenticazione NID FS, assicurarsi che i servizi richiesti siano consentiti sul firewall.
Vai a: Site-wide > Configure > Firewall > Object > Service
Verifica che il servizio NIDFS sia configurato con le seguenti impostazioni:
| Impostazione | Valore |
|---|---|
| Nome | NIDFS |
| Protocollo | TCP |
| Porta | 1003 |
Il servizio NIDFS viene utilizzato per il reindirizzamento di autenticazione NID FS.
Successivamente, vai a Service Group e assicurati che il gruppo di servizi utilizzato dalla policy di sicurezza WAN-to-firewall contenga entrambi:
- SSLVPN
- NIDFS
In questo esempio, entrambi i servizi sono inclusi nel gruppo di servizi Default_Allow_WAN_To_ZyWALL.
2. Configurare SSL VPN sul firewall Serie H
Site-wide > Configure > Firewall > Remote access VPN
Scorri fino alla sezione SSL VPN Server e abilita SSL VPN Server.
Configura il server SSL VPN come segue:
| Impostazione | Valore |
|---|---|
| Tipo | Nebula assigned domain name |
| Porta server | 10443 |
| Accesso con | Nebula identity federation service |
Il Nebula assigned domain name viene utilizzato come indirizzo del server VPN, consentendo ai client remoti di connettersi al servizio SSL VPN tramite il nome di dominio assegnato da Nebula.
Seleziona Nebula identity federation service sotto Accesso con per utilizzare NID FS per l’autenticazione SSL VPN.
Dopo aver configurato le impostazioni, clicca su Download sotto SSL VPN configuration download per scaricare il file di configurazione per il client VPN.
2.1 Scaricare la configurazione SSL VPN
Sotto SSL VPN configuration download, clicca su Download per scaricare il file di configurazione SSL VPN.
Il file di configurazione scaricato verrà utilizzato per configurare il client OpenVPN nel passaggio successivo.
Dopo aver scaricato la configurazione SSL VPN, estrai l’archivio scaricato.
L’archivio contiene il profilo OpenVPN:
RemoteAccess_SSLVPN.ovpn
Importa il profilo .ovpn in OpenVPN Connect.
Una volta importato il profilo, la connessione VPN appare in OpenVPN Connect. Clicca su Connect per avviare la connessione SSL VPN.
Quando la connessione VPN viene avviata, OpenVPN Connect apre il browser di sistema per l’autenticazione.
La finestra Autenticazione richiesta indica che l’autenticazione deve essere completata tramite la pagina di autenticazione NID FS.
Se il browser non si apre automaticamente, copia l’URL visualizzato e aprilo manualmente nel browser di sistema.
Dopo l’apertura della pagina di autenticazione, inserisci le credenziali dell’utente NCAS configurato in precedenza.
|
|
Risoluzione dei problemi
Errore di autenticazione NID FS
Se durante l’autenticazione SSL VPN appare il seguente errore:
Impossibile completare l’autenticazione
La configurazione del servizio di federazione identità Nebula e del provider di identità potrebbe essere errata
Se le impostazioni di NID FS e dell’Identity Provider sono corrette, prova a riapplicare le impostazioni del certificato del server SSL VPN nella H Series Firewall Web GUI:
- Nella H Series Firewall Web GUI, vai a User & Authentication > User Authentication > Advanced.
- Sotto Nebula identity federation service redirection endpoint, seleziona temporaneamente un diverso SSLVPN Server Certificate.
- Clicca su Applica.
- Seleziona nuovamente Auto e clicca su Applica.




Commenti
0 commentiAccedi per aggiungere un commento.