Hoe de Nebula Identity Federation Service (NID FS) te configureren met een externe identiteitsprovider

Print Friendly and PDF
Hebt u meer vragen? Een aanvraag indienen

Nebula Identity Federation Service (NID FS) stelt organisaties in staat om hun bestaande identiteitsprovider (IdP) te gebruiken om gebruikers te authenticeren voor netwerkservices die door Nebula worden beheerd.

In plaats van aparte gebruikersaccounts aan te maken en te beheren voor netwerktoegang, fungeert NID FS als een brug tussen Nebula en een externe identiteitsprovider, zoals Microsoft Entra ID, Google Workspace of Okta. Het maakt gebruik van de OpenID Connect (OIDC) standaard om gebruikers veilig te authenticeren via hun bestaande zakelijke accounts.

NID FS kan worden gebruikt voor gebruikersauthenticatie bij diensten zoals WiFi, Captive Portal en SSL VPN.

In dit artikel laten we zien hoe u NID FS configureert met NCAS als identiteitsprovider en het gebruikt om gebruikers te authenticeren voor SSL VPN-toegang.

In dit voorbeeld richten we ons op SSL VPN-authenticatie met NCAS als identiteitsprovider.

Toepassingsgevallen

Nebula Identity Federation Service kan in verschillende scenario's worden gebruikt, afhankelijk van het identiteitsbeheer en de netwerktoegangsvereisten van de organisatie.

Gecentraliseerde authenticatie

NID FS stelt gebruikers in staat zich te authenticeren met hun bestaande identiteitsprovider, zoals Microsoft Entra ID, Google Workspace of Okta. Dit elimineert de noodzaak om aparte inloggegevens voor netwerktoegang te onderhouden.

Gecentraliseerde authenticatieVerschillende toegang voor verschillende gebruikersgroepen

Meerdere identiteitsproviders

Gebruikers kunnen zich authenticeren met hun bestaande identiteitsprovider, zoals Microsoft Entra ID, Google Workspace of Okta, zonder aparte netwerkreferenties nodig te hebben.NID FS kan worden gebruikt om verschillende netwerktoegang te bieden op basis van gebruikersgroepen. Bijvoorbeeld, Sales- en Engineering-gebruikers kunnen zich via dezelfde zakelijke identiteitsprovider authenticeren terwijl ze toegang hebben tot verschillende SSID's of netwerkbronnen.NID FS kan ook meerdere identiteitsproviders integreren. Bijvoorbeeld, medewerkers van het bedrijf kunnen zich authenticeren via Microsoft Entra ID, terwijl externe leveranciers of aannemers een andere identiteitsprovider zoals Google Workspace kunnen gebruiken. Beide kunnen toegang krijgen tot de benodigde bedrijfsbronnen, zoals VPN-diensten.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Configuratievoorbeeld: SSL VPN met NID FS

In dit voorbeeld configureren we de Nebula Identity Federation Service voor SSL VPN-authenticatie op een Zyxel H Series Firewall.

NCAS wordt gebruikt als identiteitsprovider en OpenVPN Connect als de externe VPN-client. De geauthenticeerde gebruiker krijgt SSL VPN-toegang via het Nebula User Privilege Policy.

1. Configureer Nebula Identity Federation Service

Voordat u NID FS configureert, zorgt u ervoor dat een NCAS-gebruikersaccount beschikbaar is voor authenticatie.

1.1 Maak een NCAS-gebruiker aan

Ga naar: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Open het tabblad User en klik op Add.

Configureer het gebruikersaccount met de vereiste informatie.

InstellingWaarde
E-mailzyvpn@zyxel.eu
Gebruikersnaamzyvpn
WachtwoordSpecificeer een wachtwoord
VPN-toegangToestaan om Remote VPN-toegang te gebruiken
GeautoriseerdAlle sites
VerlooptNooit
Inloggen viaGebruikersnaam of E-mail

Opmerking: In deze NID FS-gebaseerde SSL VPN-configuratie is het niet nodig om Toestaan om Remote VPN-toegang te gebruiken in te schakelen voor de NCAS-gebruiker. SSL VPN-toegang wordt verleend via het NID FS User Privilege Policy in de volgende stap.

1.2 Voeg de identiteitsprovider toe

Ga naar: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Schakel Nebula Identity Federation Service in

  • klik op Add

  • Configureer de identiteitsprovider als volgt

InstellingWaarde
NaamNCAS Lab
TypeNCAS
OrganisatieZXYEL EMEA E-LAB

Klik op Bevestigen om de configuratie op te slaan.

In dit voorbeeld wordt NCAS gebruikt als identiteitsprovider voor NID FS.

1.3 Configureer het User Privilege Policy

Na het toevoegen van de identiteitsprovider opent u het tabblad User privilege en klikt u op Add.

Configureer het beleid als volgt:

InstellingWaarde
BeleidsnaamNCAS All Users
Bron IdPNCAS Lab
PrincipetypeAlle gebruikers (kan worden beperkt tot specifieke gebruikers)

Selecteer Alle gebruikers als principetype om gebruikers die via de geconfigureerde NCAS-identiteitsprovider zijn geauthenticeerd, toe te staan de aan dit beleid toegewezen services te gebruiken.

Klik op Volgende om door te gaan met de serviceselectie.

1.4 Sta SSL VPN en NID FS Redirect-poorten toe

Om externe gebruikers in staat te stellen een SSL VPN-verbinding tot stand te brengen en toegang te krijgen tot de NID FS-authenticatieservice, moet u ervoor zorgen dat de vereiste services op de firewall zijn toegestaan.

Ga naar: Site-wide > Configure > Firewall > Object > Service

Controleer of de NIDFS-service is geconfigureerd met de volgende instellingen:

InstellingWaarde
NaamNIDFS
ProtocolTCP
Poort1003

De NIDFS-service wordt gebruikt voor de NID FS-authenticatie-redirect.

Ga vervolgens naar Service Group en zorg ervoor dat de servicegroep die wordt gebruikt door het WAN-naar-firewall beveiligingsbeleid beide bevat:

  • SSLVPN
  • NIDFS

In dit voorbeeld zijn beide services opgenomen in de servicegroep Default_Allow_WAN_To_ZyWALL.

2. Configureer SSL VPN op de H Series Firewall

Site-wide > Configure > Firewall > Remote access VPN

Scroll naar beneden naar de sectie SSL VPN Server en schakel SSL VPN Server in.

Configureer de SSL VPN-server als volgt:

InstellingWaarde
TypeNebula toegewezen domeinnaam
Serverpoort10443
Aanmelden metNebula identity federation service

De Nebula toegewezen domeinnaam wordt gebruikt als het VPN-serveradres, zodat externe clients verbinding kunnen maken met de SSL VPN-service via de door Nebula toegewezen domeinnaam.

Selecteer Nebula identity federation service onder Aanmelden met om NID FS te gebruiken voor SSL VPN-authenticatie.

Klik na het configureren van de instellingen op Download onder SSL VPN configuration download om het configuratiebestand voor de VPN-client te downloaden.

2.1 Download de SSL VPN-configuratie

Klik onder SSL VPN configuration download op Download om het SSL VPN-configuratiebestand te downloaden.

Het gedownloade configuratiebestand wordt gebruikt om de OpenVPN-client in de volgende stap te configureren.

Pak na het downloaden van de SSL VPN-configuratie het gedownloade archief uit.

Het archief bevat het OpenVPN-profiel:

RemoteAccess_SSLVPN.ovpn

Importeer het .ovpn-profiel in OpenVPN Connect.

Zodra het profiel is geïmporteerd, verschijnt de VPN-verbinding in OpenVPN Connect. Klik op Connect om de SSL VPN-verbinding te starten.

Wanneer de VPN-verbinding wordt gestart, opent OpenVPN Connect de systeembrowser voor authenticatie.

Het venster Authenticatie vereist geeft aan dat de authenticatie moet worden voltooid via de NID FS-authenticatiepagina.

Als de browser niet automatisch wordt geopend, kopieer dan de weergegeven URL en open deze handmatig in de systeembrowser.

Voer na het openen van de authenticatiepagina de inloggegevens in van de eerder geconfigureerde NCAS-gebruiker.

Probleemoplossing

NID FS Authenticatiefout

Als de volgende fout verschijnt tijdens SSL VPN-authenticatie:

Authenticatie kon niet worden voltooid
De Nebula identity federation service en identiteitsproviderconfiguratie kunnen onjuist zijn

Als de NID FS- en identiteitsproviderinstellingen correct zijn, probeer dan de SSL VPN-servercertificaatinstellingen opnieuw toe te passen in de H Series Firewall Web GUI:

  1. Ga in de H Series Firewall Web GUI naar User & Authentication > User Authentication > Advanced.
  2. Selecteer onder Nebula identity federation service redirection endpoint tijdelijk een ander SSLVPN Server Certificate.
  3. Klik op Toepassen.
  4. Selecteer opnieuw Auto en klik op Toepassen.

 

Artikelen in deze sectie

Was dit artikel nuttig?
Aantal gebruikers dat dit nuttig vond: 0 van 0
Delen

Opmerkingen

0 opmerkingen

U moet u aanmelden om een opmerking te plaatsen.