Nebula Identity Federation Service (NID FS) stelt organisaties in staat om hun bestaande identiteitsprovider (IdP) te gebruiken om gebruikers te authenticeren voor netwerkservices die door Nebula worden beheerd.
In plaats van aparte gebruikersaccounts aan te maken en te beheren voor netwerktoegang, fungeert NID FS als een brug tussen Nebula en een externe identiteitsprovider, zoals Microsoft Entra ID, Google Workspace of Okta. Het maakt gebruik van de OpenID Connect (OIDC) standaard om gebruikers veilig te authenticeren via hun bestaande zakelijke accounts.
NID FS kan worden gebruikt voor gebruikersauthenticatie bij diensten zoals WiFi, Captive Portal en SSL VPN.
In dit artikel laten we zien hoe u NID FS configureert met NCAS als identiteitsprovider en het gebruikt om gebruikers te authenticeren voor SSL VPN-toegang.
In dit voorbeeld richten we ons op SSL VPN-authenticatie met NCAS als identiteitsprovider.
Toepassingsgevallen
Nebula Identity Federation Service kan in verschillende scenario's worden gebruikt, afhankelijk van het identiteitsbeheer en de netwerktoegangsvereisten van de organisatie.
Gecentraliseerde authenticatie
NID FS stelt gebruikers in staat zich te authenticeren met hun bestaande identiteitsprovider, zoals Microsoft Entra ID, Google Workspace of Okta. Dit elimineert de noodzaak om aparte inloggegevens voor netwerktoegang te onderhouden.
| Gecentraliseerde authenticatie | Verschillende toegang voor verschillende gebruikersgroepen | Meerdere identiteitsproviders |
| Gebruikers kunnen zich authenticeren met hun bestaande identiteitsprovider, zoals Microsoft Entra ID, Google Workspace of Okta, zonder aparte netwerkreferenties nodig te hebben. | NID FS kan worden gebruikt om verschillende netwerktoegang te bieden op basis van gebruikersgroepen. Bijvoorbeeld, Sales- en Engineering-gebruikers kunnen zich via dezelfde zakelijke identiteitsprovider authenticeren terwijl ze toegang hebben tot verschillende SSID's of netwerkbronnen. | NID FS kan ook meerdere identiteitsproviders integreren. Bijvoorbeeld, medewerkers van het bedrijf kunnen zich authenticeren via Microsoft Entra ID, terwijl externe leveranciers of aannemers een andere identiteitsprovider zoals Google Workspace kunnen gebruiken. Beide kunnen toegang krijgen tot de benodigde bedrijfsbronnen, zoals VPN-diensten. |
![]() | ![]() | ![]() |
Configuratievoorbeeld: SSL VPN met NID FS
In dit voorbeeld configureren we de Nebula Identity Federation Service voor SSL VPN-authenticatie op een Zyxel H Series Firewall.
NCAS wordt gebruikt als identiteitsprovider en OpenVPN Connect als de externe VPN-client. De geauthenticeerde gebruiker krijgt SSL VPN-toegang via het Nebula User Privilege Policy.
1. Configureer Nebula Identity Federation Service
Voordat u NID FS configureert, zorgt u ervoor dat een NCAS-gebruikersaccount beschikbaar is voor authenticatie.
1.1 Maak een NCAS-gebruiker aan
Ga naar: Organization-wide > Organization-wide manage > Nebula cloud authentication serverOpen het tabblad User en klik op Add.
Configureer het gebruikersaccount met de vereiste informatie.
| Instelling | Waarde |
|---|---|
zyvpn@zyxel.eu | |
| Gebruikersnaam | zyvpn |
| Wachtwoord | Specificeer een wachtwoord |
| VPN-toegang | Toestaan om Remote VPN-toegang te gebruiken |
| Geautoriseerd | Alle sites |
| Verloopt | Nooit |
| Inloggen via | Gebruikersnaam of E-mail |
Opmerking: In deze NID FS-gebaseerde SSL VPN-configuratie is het niet nodig om Toestaan om Remote VPN-toegang te gebruiken in te schakelen voor de NCAS-gebruiker. SSL VPN-toegang wordt verleend via het NID FS User Privilege Policy in de volgende stap.
1.2 Voeg de identiteitsprovider toe
Ga naar: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Schakel Nebula Identity Federation Service in
klik op Add
Configureer de identiteitsprovider als volgt
| Instelling | Waarde |
|---|---|
| Naam | NCAS Lab |
| Type | NCAS |
| Organisatie | ZXYEL EMEA E-LAB |
Klik op Bevestigen om de configuratie op te slaan.
In dit voorbeeld wordt NCAS gebruikt als identiteitsprovider voor NID FS.
1.3 Configureer het User Privilege Policy
Na het toevoegen van de identiteitsprovider opent u het tabblad User privilege en klikt u op Add.
Configureer het beleid als volgt:
| Instelling | Waarde |
|---|---|
| Beleidsnaam | NCAS All Users |
| Bron IdP | NCAS Lab |
| Principetype | Alle gebruikers (kan worden beperkt tot specifieke gebruikers) |
Selecteer Alle gebruikers als principetype om gebruikers die via de geconfigureerde NCAS-identiteitsprovider zijn geauthenticeerd, toe te staan de aan dit beleid toegewezen services te gebruiken.
Klik op Volgende om door te gaan met de serviceselectie.
1.4 Sta SSL VPN en NID FS Redirect-poorten toe
Om externe gebruikers in staat te stellen een SSL VPN-verbinding tot stand te brengen en toegang te krijgen tot de NID FS-authenticatieservice, moet u ervoor zorgen dat de vereiste services op de firewall zijn toegestaan.
Ga naar: Site-wide > Configure > Firewall > Object > Service
Controleer of de NIDFS-service is geconfigureerd met de volgende instellingen:
| Instelling | Waarde |
|---|---|
| Naam | NIDFS |
| Protocol | TCP |
| Poort | 1003 |
De NIDFS-service wordt gebruikt voor de NID FS-authenticatie-redirect.
Ga vervolgens naar Service Group en zorg ervoor dat de servicegroep die wordt gebruikt door het WAN-naar-firewall beveiligingsbeleid beide bevat:
- SSLVPN
- NIDFS
In dit voorbeeld zijn beide services opgenomen in de servicegroep Default_Allow_WAN_To_ZyWALL.
2. Configureer SSL VPN op de H Series Firewall
Site-wide > Configure > Firewall > Remote access VPN
Scroll naar beneden naar de sectie SSL VPN Server en schakel SSL VPN Server in.
Configureer de SSL VPN-server als volgt:
| Instelling | Waarde |
|---|---|
| Type | Nebula toegewezen domeinnaam |
| Serverpoort | 10443 |
| Aanmelden met | Nebula identity federation service |
De Nebula toegewezen domeinnaam wordt gebruikt als het VPN-serveradres, zodat externe clients verbinding kunnen maken met de SSL VPN-service via de door Nebula toegewezen domeinnaam.
Selecteer Nebula identity federation service onder Aanmelden met om NID FS te gebruiken voor SSL VPN-authenticatie.
Klik na het configureren van de instellingen op Download onder SSL VPN configuration download om het configuratiebestand voor de VPN-client te downloaden.
2.1 Download de SSL VPN-configuratie
Klik onder SSL VPN configuration download op Download om het SSL VPN-configuratiebestand te downloaden.
Het gedownloade configuratiebestand wordt gebruikt om de OpenVPN-client in de volgende stap te configureren.
Pak na het downloaden van de SSL VPN-configuratie het gedownloade archief uit.
Het archief bevat het OpenVPN-profiel:
RemoteAccess_SSLVPN.ovpn
Importeer het .ovpn-profiel in OpenVPN Connect.
Zodra het profiel is geïmporteerd, verschijnt de VPN-verbinding in OpenVPN Connect. Klik op Connect om de SSL VPN-verbinding te starten.
Wanneer de VPN-verbinding wordt gestart, opent OpenVPN Connect de systeembrowser voor authenticatie.
Het venster Authenticatie vereist geeft aan dat de authenticatie moet worden voltooid via de NID FS-authenticatiepagina.
Als de browser niet automatisch wordt geopend, kopieer dan de weergegeven URL en open deze handmatig in de systeembrowser.
Voer na het openen van de authenticatiepagina de inloggegevens in van de eerder geconfigureerde NCAS-gebruiker.
|
|
Probleemoplossing
NID FS Authenticatiefout
Als de volgende fout verschijnt tijdens SSL VPN-authenticatie:
Authenticatie kon niet worden voltooid
De Nebula identity federation service en identiteitsproviderconfiguratie kunnen onjuist zijn
Als de NID FS- en identiteitsproviderinstellingen correct zijn, probeer dan de SSL VPN-servercertificaatinstellingen opnieuw toe te passen in de H Series Firewall Web GUI:
- Ga in de H Series Firewall Web GUI naar User & Authentication > User Authentication > Advanced.
- Selecteer onder Nebula identity federation service redirection endpoint tijdelijk een ander SSLVPN Server Certificate.
- Klik op Toepassen.
- Selecteer opnieuw Auto en klik op Toepassen.




Opmerkingen
0 opmerkingenU moet u aanmelden om een opmerking te plaatsen.