Hvordan konfigurere Nebula Identity Federation Service (NID FS) med en ekstern identitetsleverandør

Print Friendly and PDF
Har du flere spørsmål? Send oss en henvendelse

Nebula Identity Federation Service (NID FS) lar organisasjoner bruke sin eksisterende identitetsleverandør (IdP) for å autentisere brukere for Nebula-administrerte nettverkstjenester.

I stedet for å opprette og administrere separate brukerkontoer for nettverkstilgang, fungerer NID FS som en bro mellom Nebula og en ekstern identitetsleverandør, slik som Microsoft Entra ID, Google Workspace eller Okta. Den bruker OpenID Connect (OIDC)-standarden for å sikkert autentisere brukere gjennom deres eksisterende bedriftskontoer.

NID FS kan brukes til brukerautentisering med tjenester som WiFi, Captive Portal og SSL VPN.

I denne artikkelen vil vi demonstrere hvordan man konfigurerer NID FS med NCAS som identitetsleverandør og bruker det til å autentisere brukere for SSL VPN-tilgang.

I dette eksemplet vil vi fokusere på SSL VPN-autentisering ved bruk av NCAS som identitetsleverandør.

Bruksområder

Nebula Identity Federation Service kan brukes i ulike scenarier avhengig av organisasjonens identitetshåndtering og krav til nettverkstilgang.

Sentralisert autentisering

NID FS lar brukere autentisere seg med sin eksisterende identitetsleverandør, som Microsoft Entra ID, Google Workspace eller Okta. Dette eliminerer behovet for å vedlikeholde separate legitimasjoner for nettverkstilgang.

Sentralisert autentiseringForskjellig tilgang for forskjellige brukergrupper

Flere identitetsleverandører

Brukere kan autentisere seg med sin eksisterende identitetsleverandør, som Microsoft Entra ID, Google Workspace eller Okta, uten å trenge separate nettverkslegitimasjoner.NID FS kan brukes til å gi ulik nettverkstilgang basert på brukergrupper. For eksempel kan brukere i salg og teknisk avdeling autentisere seg gjennom samme bedriftsidentitetsleverandør, men få tilgang til forskjellige SSID-er eller nettverksressurser.NID FS kan også integrere flere identitetsleverandører. For eksempel kan ansatte i selskapet autentisere seg via Microsoft Entra ID, mens eksterne leverandører eller kontraktører kan bruke en annen identitetsleverandør som Google Workspace. Begge kan brukes for å få tilgang til nødvendige bedriftsressurser, som VPN-tjenester.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Konseksempel: SSL VPN med NID FS

I dette eksemplet konfigurerer vi Nebula Identity Federation Service for SSL VPN-autentisering på en Zyxel H Series-brannmur.

NCAS vil bli brukt som identitetsleverandør, og OpenVPN Connect vil bli brukt som fjern-VPN-klient. Den autentiserte brukeren vil få SSL VPN-tilgang gjennom Nebula Brukerrettighetspolicy.

1. Konfigurer Nebula Identity Federation Service

Før du konfigurerer NID FS, sørg for at en NCAS-brukerkonto er tilgjengelig for autentisering.

1.1 Opprett en NCAS-bruker

Gå til: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Åpne fanen User og klikk Add.

Konfigurer brukerkontoen med nødvendig informasjon.

InnstillingVerdi
E-postzyvpn@zyxel.eu
Brukernavnzyvpn
PassordSpesifiser et passord
VPN-tilgangTillat bruk av ekstern VPN-tilgang
AutorisertAlle steder
UtløperAldri
Pålogging viaBrukernavn eller e-post

Merk: I denne NID FS-baserte SSL VPN-konfigurasjonen er det ikke nødvendig å aktivere Tillat bruk av ekstern VPN-tilgang for NCAS-brukeren. SSL VPN-tilgang vil bli gitt gjennom NID FS Brukerrettighetspolicy i neste steg.

1.2 Legg til identitetsleverandør

Gå til: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Aktiver Nebula Identity Federation Service

  • klikk Add

  • Konfigurer identitetsleverandøren som følger

InnstillingVerdi
NavnNCAS Lab
TypeNCAS
OrganisasjonZXYEL EMEA E-LAB

Klikk Bekreft for å lagre konfigurasjonen.

I dette eksemplet brukes NCAS som identitetsleverandør for NID FS.

1.3 Konfigurer brukerrettighetspolicy

Etter å ha lagt til identitetsleverandøren, åpne fanen User privilege og klikk Add.

Konfigurer policyen som følger:

InnstillingVerdi
Policy-navnNCAS All Users
Kilde IdPNCAS Lab
Prinsipp-typeAlle brukere (kan begrenses til spesifikke brukere)

Velg Alle brukere som prinsipp-type for å tillate brukere autentisert gjennom den konfigurerte NCAS-identitetsleverandøren å bruke tjenestene som er tildelt denne policyen.

Klikk Neste for å fortsette med tjenestevalg.

1.4 Tillat SSL VPN og NID FS omdirigeringsporter

For å tillate eksterne brukere å etablere en SSL VPN-tilkobling og få tilgang til NID FS autentiseringstjeneste, sørg for at nødvendige tjenester er tillatt på brannmuren.

Gå til: Site-wide > Configure > Firewall > Object > Service

Kontroller at NIDFS-tjenesten er konfigurert med følgende innstillinger:

InnstillingVerdi
NavnNIDFS
ProtokollTCP
Port1003

Tjenesten NIDFS brukes for NID FS autentiseringsomdirigering.

Deretter går du til Service Group og sørger for at tjenestegruppen som brukes av WAN-til-brannmur sikkerhetspolicy inneholder begge:

  • SSLVPN
  • NIDFS

I dette eksemplet er begge tjenestene inkludert i tjenestegruppen Default_Allow_WAN_To_ZyWALL.

2. Konfigurer SSL VPN på H Series-brannmuren

Site-wide > Configure > Firewall > Remote access VPN

Rull ned til seksjonen SSL VPN Server og aktiver SSL VPN Server.

Konfigurer SSL VPN-serveren som følger:

InnstillingVerdi
TypeNebula tildelt domenenavn
Serverport10443
Pålogging medNebula identity federation service

Det Nebula tildelte domenenavnet brukes som VPN-serveradresse, slik at eksterne klienter kan koble til SSL VPN-tjenesten ved hjelp av domenenavnet tildelt av Nebula.

Velg Nebula identity federation service under Pålogging med for å bruke NID FS for SSL VPN-autentisering.

Etter å ha konfigurert innstillingene, klikk Last ned under SSL VPN konfigurasjonsnedlasting for å laste ned konfigurasjonsfilen for VPN-klienten.

2.1 Last ned SSL VPN-konfigurasjonen

Under SSL VPN konfigurasjonsnedlasting, klikk Last ned for å laste ned SSL VPN-konfigurasjonsfilen.

Den nedlastede konfigurasjonsfilen vil bli brukt til å konfigurere OpenVPN-klienten i neste steg.

Etter nedlasting av SSL VPN-konfigurasjonen, pakk ut den nedlastede arkivfilen.

Arkivet inneholder OpenVPN-profilen:

RemoteAccess_SSLVPN.ovpn

Importer .ovpn-profilen inn i OpenVPN Connect.

Når profilen er importert, vises VPN-tilkoblingen i OpenVPN Connect. Klikk Koble til for å starte SSL VPN-tilkoblingen.

Når VPN-tilkoblingen startes, åpner OpenVPN Connect systemets nettleser for autentisering.

Vinduet Autentisering kreves indikerer at autentisering må fullføres via NID FS autentiseringsside.

Hvis nettleseren ikke åpnes automatisk, kopier den viste URL-en og åpne den manuelt i systemets nettleser.

Etter at autentiseringssiden åpnes, skriv inn legitimasjonen til NCAS-brukeren som ble konfigurert tidligere.

Feilsøking

NID FS autentiseringsfeil

Hvis følgende feil oppstår under SSL VPN-autentisering:

Autentisering kunne ikke fullføres
Nebula identity federation service og identitetsleverandør-konfigurasjonen kan være feil

Hvis NID FS- og identitetsleverandør-innstillingene er korrekte, prøv å bruke SSL VPN-serverens sertifikatinnstillinger på nytt i H Series Firewall Web GUI:

  1. I H Series Firewall Web GUI, gå til User & Authentication > User Authentication > Advanced.
  2. Under Nebula identity federation service redirection endpoint, velg midlertidig et annet SSLVPN Server Certificate.
  3. Klikk Apply.
  4. Velg Auto igjen og klikk Apply.

 

Artikler i denne seksjonen

Var denne artikkelen nyttig?
0 av 0 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.