Nebula Identity Federation Service (NID FS) lar organisasjoner bruke sin eksisterende identitetsleverandør (IdP) for å autentisere brukere for Nebula-administrerte nettverkstjenester.
I stedet for å opprette og administrere separate brukerkontoer for nettverkstilgang, fungerer NID FS som en bro mellom Nebula og en ekstern identitetsleverandør, slik som Microsoft Entra ID, Google Workspace eller Okta. Den bruker OpenID Connect (OIDC)-standarden for å sikkert autentisere brukere gjennom deres eksisterende bedriftskontoer.
NID FS kan brukes til brukerautentisering med tjenester som WiFi, Captive Portal og SSL VPN.
I denne artikkelen vil vi demonstrere hvordan man konfigurerer NID FS med NCAS som identitetsleverandør og bruker det til å autentisere brukere for SSL VPN-tilgang.
I dette eksemplet vil vi fokusere på SSL VPN-autentisering ved bruk av NCAS som identitetsleverandør.
Bruksområder
Nebula Identity Federation Service kan brukes i ulike scenarier avhengig av organisasjonens identitetshåndtering og krav til nettverkstilgang.
Sentralisert autentisering
NID FS lar brukere autentisere seg med sin eksisterende identitetsleverandør, som Microsoft Entra ID, Google Workspace eller Okta. Dette eliminerer behovet for å vedlikeholde separate legitimasjoner for nettverkstilgang.
| Sentralisert autentisering | Forskjellig tilgang for forskjellige brukergrupper | Flere identitetsleverandører |
| Brukere kan autentisere seg med sin eksisterende identitetsleverandør, som Microsoft Entra ID, Google Workspace eller Okta, uten å trenge separate nettverkslegitimasjoner. | NID FS kan brukes til å gi ulik nettverkstilgang basert på brukergrupper. For eksempel kan brukere i salg og teknisk avdeling autentisere seg gjennom samme bedriftsidentitetsleverandør, men få tilgang til forskjellige SSID-er eller nettverksressurser. | NID FS kan også integrere flere identitetsleverandører. For eksempel kan ansatte i selskapet autentisere seg via Microsoft Entra ID, mens eksterne leverandører eller kontraktører kan bruke en annen identitetsleverandør som Google Workspace. Begge kan brukes for å få tilgang til nødvendige bedriftsressurser, som VPN-tjenester. |
![]() | ![]() | ![]() |
Konseksempel: SSL VPN med NID FS
I dette eksemplet konfigurerer vi Nebula Identity Federation Service for SSL VPN-autentisering på en Zyxel H Series-brannmur.
NCAS vil bli brukt som identitetsleverandør, og OpenVPN Connect vil bli brukt som fjern-VPN-klient. Den autentiserte brukeren vil få SSL VPN-tilgang gjennom Nebula Brukerrettighetspolicy.
1. Konfigurer Nebula Identity Federation Service
Før du konfigurerer NID FS, sørg for at en NCAS-brukerkonto er tilgjengelig for autentisering.
1.1 Opprett en NCAS-bruker
Gå til: Organization-wide > Organization-wide manage > Nebula cloud authentication serverÅpne fanen User og klikk Add.
Konfigurer brukerkontoen med nødvendig informasjon.
| Innstilling | Verdi |
|---|---|
| E-post | zyvpn@zyxel.eu |
| Brukernavn | zyvpn |
| Passord | Spesifiser et passord |
| VPN-tilgang | Tillat bruk av ekstern VPN-tilgang |
| Autorisert | Alle steder |
| Utløper | Aldri |
| Pålogging via | Brukernavn eller e-post |
Merk: I denne NID FS-baserte SSL VPN-konfigurasjonen er det ikke nødvendig å aktivere Tillat bruk av ekstern VPN-tilgang for NCAS-brukeren. SSL VPN-tilgang vil bli gitt gjennom NID FS Brukerrettighetspolicy i neste steg.
1.2 Legg til identitetsleverandør
Gå til: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Aktiver Nebula Identity Federation Service
klikk Add
Konfigurer identitetsleverandøren som følger
| Innstilling | Verdi |
|---|---|
| Navn | NCAS Lab |
| Type | NCAS |
| Organisasjon | ZXYEL EMEA E-LAB |
Klikk Bekreft for å lagre konfigurasjonen.
I dette eksemplet brukes NCAS som identitetsleverandør for NID FS.
1.3 Konfigurer brukerrettighetspolicy
Etter å ha lagt til identitetsleverandøren, åpne fanen User privilege og klikk Add.
Konfigurer policyen som følger:
| Innstilling | Verdi |
|---|---|
| Policy-navn | NCAS All Users |
| Kilde IdP | NCAS Lab |
| Prinsipp-type | Alle brukere (kan begrenses til spesifikke brukere) |
Velg Alle brukere som prinsipp-type for å tillate brukere autentisert gjennom den konfigurerte NCAS-identitetsleverandøren å bruke tjenestene som er tildelt denne policyen.
Klikk Neste for å fortsette med tjenestevalg.
1.4 Tillat SSL VPN og NID FS omdirigeringsporter
For å tillate eksterne brukere å etablere en SSL VPN-tilkobling og få tilgang til NID FS autentiseringstjeneste, sørg for at nødvendige tjenester er tillatt på brannmuren.
Gå til: Site-wide > Configure > Firewall > Object > Service
Kontroller at NIDFS-tjenesten er konfigurert med følgende innstillinger:
| Innstilling | Verdi |
|---|---|
| Navn | NIDFS |
| Protokoll | TCP |
| Port | 1003 |
Tjenesten NIDFS brukes for NID FS autentiseringsomdirigering.
Deretter går du til Service Group og sørger for at tjenestegruppen som brukes av WAN-til-brannmur sikkerhetspolicy inneholder begge:
- SSLVPN
- NIDFS
I dette eksemplet er begge tjenestene inkludert i tjenestegruppen Default_Allow_WAN_To_ZyWALL.
2. Konfigurer SSL VPN på H Series-brannmuren
Site-wide > Configure > Firewall > Remote access VPN
Rull ned til seksjonen SSL VPN Server og aktiver SSL VPN Server.
Konfigurer SSL VPN-serveren som følger:
| Innstilling | Verdi |
|---|---|
| Type | Nebula tildelt domenenavn |
| Serverport | 10443 |
| Pålogging med | Nebula identity federation service |
Det Nebula tildelte domenenavnet brukes som VPN-serveradresse, slik at eksterne klienter kan koble til SSL VPN-tjenesten ved hjelp av domenenavnet tildelt av Nebula.
Velg Nebula identity federation service under Pålogging med for å bruke NID FS for SSL VPN-autentisering.
Etter å ha konfigurert innstillingene, klikk Last ned under SSL VPN konfigurasjonsnedlasting for å laste ned konfigurasjonsfilen for VPN-klienten.
2.1 Last ned SSL VPN-konfigurasjonen
Under SSL VPN konfigurasjonsnedlasting, klikk Last ned for å laste ned SSL VPN-konfigurasjonsfilen.
Den nedlastede konfigurasjonsfilen vil bli brukt til å konfigurere OpenVPN-klienten i neste steg.
Etter nedlasting av SSL VPN-konfigurasjonen, pakk ut den nedlastede arkivfilen.
Arkivet inneholder OpenVPN-profilen:
RemoteAccess_SSLVPN.ovpn
Importer .ovpn-profilen inn i OpenVPN Connect.
Når profilen er importert, vises VPN-tilkoblingen i OpenVPN Connect. Klikk Koble til for å starte SSL VPN-tilkoblingen.
Når VPN-tilkoblingen startes, åpner OpenVPN Connect systemets nettleser for autentisering.
Vinduet Autentisering kreves indikerer at autentisering må fullføres via NID FS autentiseringsside.
Hvis nettleseren ikke åpnes automatisk, kopier den viste URL-en og åpne den manuelt i systemets nettleser.
Etter at autentiseringssiden åpnes, skriv inn legitimasjonen til NCAS-brukeren som ble konfigurert tidligere.
|
|
Feilsøking
NID FS autentiseringsfeil
Hvis følgende feil oppstår under SSL VPN-autentisering:
Autentisering kunne ikke fullføres
Nebula identity federation service og identitetsleverandør-konfigurasjonen kan være feil
Hvis NID FS- og identitetsleverandør-innstillingene er korrekte, prøv å bruke SSL VPN-serverens sertifikatinnstillinger på nytt i H Series Firewall Web GUI:
- I H Series Firewall Web GUI, gå til User & Authentication > User Authentication > Advanced.
- Under Nebula identity federation service redirection endpoint, velg midlertidig et annet SSLVPN Server Certificate.
- Klikk Apply.
- Velg Auto igjen og klikk Apply.




Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.