Come configurare il Nebula Identity Federation Service (NID FS) con un provider di identità esterno

Print Friendly and PDF
Altre domande? Invia una richiesta

Nebula Identity Federation Service (NID FS) consente alle organizzazioni di utilizzare il proprio Identity Provider (IdP) esistente per autenticare gli utenti ai servizi di rete gestiti da Nebula.

Invece di creare e gestire account utente separati per l’accesso alla rete, NID FS funge da collegamento tra Nebula e un provider di identità esterno, come Microsoft Entra ID, Google Workspace o Okta. Utilizza lo standard OpenID Connect (OIDC) per autenticare in modo sicuro gli utenti tramite i loro account aziendali esistenti.

NID FS può essere utilizzato per l’autenticazione degli utenti con servizi quali WiFi, Captive Portal e SSL VPN.

In questo articolo, mostreremo come configurare NID FS con NCAS come Identity Provider e utilizzarlo per autenticare gli utenti per l’accesso SSL VPN.

In questo esempio, ci concentreremo sull’autenticazione SSL VPN utilizzando NCAS come Identity Provider.

Casi d’uso

Nebula Identity Federation Service può essere utilizzato in diversi scenari a seconda della gestione dell’identità e dei requisiti di accesso alla rete dell’organizzazione.

Autenticazione centralizzata

NID FS consente agli utenti di autenticarsi utilizzando il proprio Identity Provider esistente, come Microsoft Entra ID, Google Workspace o Okta. Ciò elimina la necessità di mantenere credenziali separate per l’accesso alla rete.

Autenticazione centralizzataAccesso differenziato per gruppi di utenti diversi

Molteplici Identity Provider

Gli utenti possono autenticarsi utilizzando il proprio Identity Provider esistente, come Microsoft Entra ID, Google Workspace o Okta, senza necessitare di credenziali separate per la rete.NID FS può essere utilizzato per fornire accessi di rete differenti in base ai gruppi di utenti. Ad esempio, gli utenti dei reparti Vendite e Ingegneria possono autenticarsi tramite lo stesso Identity Provider aziendale pur accedendo a SSID o risorse di rete diverse.NID FS può anche integrare più Identity Provider. Ad esempio, i dipendenti aziendali possono autenticarsi tramite Microsoft Entra ID, mentre fornitori esterni o collaboratori possono utilizzare un altro Identity Provider come Google Workspace. Entrambi possono accedere alle risorse aziendali necessarie, come i servizi VPN.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Esempio di configurazione: SSL VPN con NID FS

In questo esempio, configureremo il Nebula Identity Federation Service per l’autenticazione SSL VPN su un firewall Zyxel Serie H.

NCAS sarà utilizzato come Identity Provider e OpenVPN Connect come client VPN remoto. L’utente autenticato otterrà accesso SSL VPN tramite la Nebula User Privilege Policy.

1. Configurare il Nebula Identity Federation Service

Prima di configurare NID FS, assicurarsi che sia disponibile un account utente NCAS per l’autenticazione.

1.1 Creare un utente NCAS

Vai a: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Apri la scheda User e clicca su Add.

Configura l’account utente con le informazioni richieste.

ImpostazioneValore
Emailzyvpn@zyxel.eu
Nome utentezyvpn
PasswordSpecifica una password
Accesso VPNConsenti l’uso dell’accesso VPN remoto
AutorizzatoTutti i siti
ScadenzaMai
Accesso tramiteNome utente o Email

Nota: in questa configurazione SSL VPN basata su NID FS, non è necessario abilitare Consenti l’uso dell’accesso VPN remoto per l’utente NCAS. L’accesso SSL VPN sarà fornito tramite la NID FS User Privilege Policy nel passaggio successivo.

1.2 Aggiungere l’Identity Provider

Vai a: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Abilita il Nebula Identity Federation Service

  • Clicca su Add

  • Configura l’Identity Provider come segue

ImpostazioneValore
NomeNCAS Lab
TipoNCAS
OrganizzazioneZXYEL EMEA E-LAB

Clicca su Conferma per salvare la configurazione.

In questo esempio, NCAS è utilizzato come Identity Provider per NID FS.

1.3 Configurare la User Privilege Policy

Dopo aver aggiunto l’Identity Provider, apri la scheda User privilege e clicca su Add.

Configura la policy come segue:

ImpostazioneValore
Nome della policyNCAS All Users
IdP di origineNCAS Lab
Tipo di principaleTutti gli utenti (può essere limitato a utenti specifici)

Seleziona Tutti gli utenti come tipo di principale per consentire agli utenti autenticati tramite l’Identity Provider NCAS configurato di utilizzare i servizi assegnati a questa policy.

Clicca su Avanti per continuare con la selezione dei servizi.

1.4 Consentire le porte SSL VPN e di reindirizzamento NID FS

Per consentire agli utenti remoti di stabilire una connessione SSL VPN e accedere al servizio di autenticazione NID FS, assicurarsi che i servizi richiesti siano consentiti sul firewall.

Vai a: Site-wide > Configure > Firewall > Object > Service

Verifica che il servizio NIDFS sia configurato con le seguenti impostazioni:

ImpostazioneValore
NomeNIDFS
ProtocolloTCP
Porta1003

Il servizio NIDFS viene utilizzato per il reindirizzamento di autenticazione NID FS.

Successivamente, vai a Service Group e assicurati che il gruppo di servizi utilizzato dalla policy di sicurezza WAN-to-firewall contenga entrambi:

  • SSLVPN
  • NIDFS

In questo esempio, entrambi i servizi sono inclusi nel gruppo di servizi Default_Allow_WAN_To_ZyWALL.

2. Configurare SSL VPN sul firewall Serie H

Site-wide > Configure > Firewall > Remote access VPN

Scorri fino alla sezione SSL VPN Server e abilita SSL VPN Server.

Configura il server SSL VPN come segue:

ImpostazioneValore
TipoNebula assigned domain name
Porta server10443
Accesso conNebula identity federation service

Il Nebula assigned domain name viene utilizzato come indirizzo del server VPN, consentendo ai client remoti di connettersi al servizio SSL VPN tramite il nome di dominio assegnato da Nebula.

Seleziona Nebula identity federation service sotto Accesso con per utilizzare NID FS per l’autenticazione SSL VPN.

Dopo aver configurato le impostazioni, clicca su Download sotto SSL VPN configuration download per scaricare il file di configurazione per il client VPN.

2.1 Scaricare la configurazione SSL VPN

Sotto SSL VPN configuration download, clicca su Download per scaricare il file di configurazione SSL VPN.

Il file di configurazione scaricato verrà utilizzato per configurare il client OpenVPN nel passaggio successivo.

Dopo aver scaricato la configurazione SSL VPN, estrai l’archivio scaricato.

L’archivio contiene il profilo OpenVPN:

RemoteAccess_SSLVPN.ovpn

Importa il profilo .ovpn in OpenVPN Connect.

Una volta importato il profilo, la connessione VPN appare in OpenVPN Connect. Clicca su Connect per avviare la connessione SSL VPN.

Quando la connessione VPN viene avviata, OpenVPN Connect apre il browser di sistema per l’autenticazione.

La finestra Autenticazione richiesta indica che l’autenticazione deve essere completata tramite la pagina di autenticazione NID FS.

Se il browser non si apre automaticamente, copia l’URL visualizzato e aprilo manualmente nel browser di sistema.

Dopo l’apertura della pagina di autenticazione, inserisci le credenziali dell’utente NCAS configurato in precedenza.

Risoluzione dei problemi

Errore di autenticazione NID FS

Se durante l’autenticazione SSL VPN appare il seguente errore:

Impossibile completare l’autenticazione
La configurazione del servizio di federazione identità Nebula e del provider di identità potrebbe essere errata

Se le impostazioni di NID FS e dell’Identity Provider sono corrette, prova a riapplicare le impostazioni del certificato del server SSL VPN nella H Series Firewall Web GUI:

  1. Nella H Series Firewall Web GUI, vai a User & Authentication > User Authentication > Advanced.
  2. Sotto Nebula identity federation service redirection endpoint, seleziona temporaneamente un diverso SSLVPN Server Certificate.
  3. Clicca su Applica.
  4. Seleziona nuovamente Auto e clicca su Applica.

 

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 0 su 0
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.