Nebula Identity Federation Service (NID FS) umożliwia organizacjom korzystanie z istniejącego dostawcy tożsamości (IdP) do uwierzytelniania użytkowników w usługach sieciowych zarządzanych przez Nebula.
Zamiast tworzyć i zarządzać oddzielnymi kontami użytkowników dla dostępu do sieci, NID FS działa jako pomost między Nebula a zewnętrznym dostawcą tożsamości, takim jak Microsoft Entra ID, Google Workspace lub Okta. Wykorzystuje standard OpenID Connect (OIDC) do bezpiecznego uwierzytelniania użytkowników za pomocą ich istniejących kont korporacyjnych.
NID FS może być używany do uwierzytelniania użytkowników w usługach takich jak WiFi, Captive Portal i SSL VPN.
W tym artykule pokażemy, jak skonfigurować NID FS z NCAS jako dostawcą tożsamości i użyć go do uwierzytelniania użytkowników dostępu do SSL VPN.
W tym przykładzie skupimy się na uwierzytelnianiu SSL VPN przy użyciu NCAS jako dostawcy tożsamości.
Przypadki użycia
Nebula Identity Federation Service może być używany w różnych scenariuszach, w zależności od wymagań organizacji dotyczących zarządzania tożsamością i dostępu do sieci.
Centralne uwierzytelnianie
NID FS pozwala użytkownikom uwierzytelniać się za pomocą istniejącego dostawcy tożsamości, takiego jak Microsoft Entra ID, Google Workspace lub Okta. Eliminuje to konieczność utrzymywania oddzielnych danych uwierzytelniających do dostępu do sieci.
| Centralne uwierzytelnianie | Różny dostęp dla różnych grup użytkowników | Wielu dostawców tożsamości |
| Użytkownicy mogą się uwierzytelniać za pomocą swojego istniejącego dostawcy tożsamości, takiego jak Microsoft Entra ID, Google Workspace lub Okta, bez konieczności posiadania oddzielnych danych dostępowych do sieci. | NID FS może być używany do zapewnienia różnego dostępu do sieci w zależności od grup użytkowników. Na przykład użytkownicy działów sprzedaży i inżynierii mogą uwierzytelniać się przez tego samego korporacyjnego dostawcę tożsamości, uzyskując dostęp do różnych SSID lub zasobów sieciowych. | NID FS może również integrować wielu dostawców tożsamości. Na przykład pracownicy firmy mogą się uwierzytelniać przez Microsoft Entra ID, podczas gdy zewnętrzni dostawcy lub kontrahenci mogą korzystać z innego dostawcy tożsamości, takiego jak Google Workspace. Obie te grupy mogą uzyskiwać dostęp do wymaganych zasobów firmy, takich jak usługi VPN. |
![]() | ![]() | ![]() |
Przykład konfiguracji: SSL VPN z NID FS
W tym przykładzie skonfigurujemy Nebula Identity Federation Service do uwierzytelniania SSL VPN na zaporze Zyxel serii H.
NCAS będzie używany jako dostawca tożsamości, a OpenVPN Connect jako zdalny klient VPN. Uwierzytelniony użytkownik otrzyma dostęp do SSL VPN zgodnie z Polityką uprawnień użytkownika Nebula.
1. Konfiguracja usługi federacji tożsamości Nebula
Przed konfiguracją NID FS upewnij się, że konto użytkownika NCAS jest dostępne do uwierzytelniania.
1.1 Utwórz użytkownika NCAS
Przejdź do: Organization-wide > Organization-wide manage > Nebula cloud authentication serverOtwórz zakładkę User i kliknij Add.
Skonfiguruj konto użytkownika z wymaganymi informacjami.
| Ustawienie | Wartość |
|---|---|
zyvpn@zyxel.eu | |
| Nazwa użytkownika | zyvpn |
| Hasło | Wprowadź hasło |
| Dostęp VPN | Zezwól na zdalny dostęp VPN |
| Autoryzowany | Wszystkie lokalizacje |
| Wygasa | Nigdy |
| Logowanie przez | Nazwę użytkownika lub e-mail |
Uwaga: W tej konfiguracji SSL VPN opartej na NID FS nie jest konieczne włączanie opcji Zezwól na zdalny dostęp VPN dla użytkownika NCAS. Dostęp SSL VPN zostanie zapewniony za pomocą Polityki uprawnień użytkownika NID FS w kolejnym kroku.
1.2 Dodaj dostawcę tożsamości
Przejdź do: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Włącz Nebula Identity Federation Service
Kliknij Add
Skonfiguruj dostawcę tożsamości w następujący sposób
| Ustawienie | Wartość |
|---|---|
| Nazwa | NCAS Lab |
| Typ | NCAS |
| Organizacja | ZXYEL EMEA E-LAB |
Kliknij Confirm, aby zapisać konfigurację.
W tym przykładzie NCAS jest używany jako dostawca tożsamości dla NID FS.
1.3 Konfiguracja Polityki Uprawnień Użytkownika
Po dodaniu dostawcy tożsamości otwórz zakładkę User privilege i kliknij Add.
Skonfiguruj politykę w następujący sposób:
| Ustawienie | Wartość |
|---|---|
| Nazwa polityki | NCAS All Users |
| Źródłowy IdP | NCAS Lab |
| Typ podmiotu | Wszyscy użytkownicy (można ograniczyć do określonych użytkowników) |
Wybierz Wszyscy użytkownicy jako typ podmiotu, aby pozwolić użytkownikom uwierzytelnionym przez skonfigurowanego dostawcę tożsamości NCAS na korzystanie z usług przypisanych do tej polityki.
Kliknij Dalej, aby kontynuować wybór usług.
1.4 Zezwól na porty SSL VPN i przekierowania NID FS
Aby umożliwić zdalnym użytkownikom nawiązanie połączenia SSL VPN i dostęp do usługi uwierzytelniania NID FS, upewnij się, że wymagane usługi są dozwolone na zaporze.
Przejdź do: Site-wide > Configure > Firewall > Object > Service
Sprawdź, czy usługa NIDFS jest skonfigurowana z następującymi ustawieniami:
| Ustawienie | Wartość |
|---|---|
| Nazwa | NIDFS |
| Protokół | TCP |
| Port | 1003 |
Usługa NIDFS jest wykorzystywana do przekierowania uwierzytelniania NID FS.
Następnie przejdź do Service Group i upewnij się, że grupa usług używana przez politykę bezpieczeństwa WAN-do-zapory zawiera obie:
- SSLVPN
- NIDFS
W tym przykładzie obie usługi są zawarte w grupie usług Default_Allow_WAN_To_ZyWALL.
2. Konfiguracja SSL VPN na zaporze serii H
Site-wide > Configure > Firewall > Remote access VPN
Przewiń do sekcji SSL VPN Server i włącz SSL VPN Server.
Skonfiguruj serwer SSL VPN w następujący sposób:
| Ustawienie | Wartość |
|---|---|
| Typ | Nebula przypisana nazwa domeny |
| Port serwera | 10443 |
| Logowanie za pomocą | Nebula usługi federacji tożsamości |
Nebula przypisana nazwa domeny jest używana jako adres serwera VPN, co pozwala zdalnym klientom łączyć się z usługą SSL VPN za pomocą nazwy domeny przypisanej przez Nebula.
Wybierz Nebula usługę federacji tożsamości w opcji Logowanie za pomocą, aby użyć NID FS do uwierzytelniania SSL VPN.
Po skonfigurowaniu ustawień kliknij Pobierz w sekcji Pobieranie konfiguracji SSL VPN, aby pobrać plik konfiguracyjny dla klienta VPN.
2.1 Pobierz konfigurację SSL VPN
W sekcji Pobieranie konfiguracji SSL VPN kliknij Pobierz, aby pobrać plik konfiguracyjny SSL VPN.
Pobrany plik konfiguracyjny zostanie użyty do konfiguracji klienta OpenVPN w następnym kroku.
Po pobraniu konfiguracji SSL VPN rozpakuj pobrane archiwum.
Archiwum zawiera profil OpenVPN:
RemoteAccess_SSLVPN.ovpn
Zaimportuj profil .ovpn do OpenVPN Connect.
Po zaimportowaniu profilu połączenie VPN pojawi się w OpenVPN Connect. Kliknij Połącz, aby rozpocząć połączenie SSL VPN.
Po uruchomieniu połączenia VPN OpenVPN Connect otwiera systemową przeglądarkę do uwierzytelniania.
Okno Wymagane uwierzytelnienie wskazuje, że uwierzytelnianie musi zostać zakończone na stronie uwierzytelniania NID FS.
Jeśli przeglądarka nie otworzy się automatycznie, skopiuj wyświetlony adres URL i otwórz go ręcznie w systemowej przeglądarce.
Po otwarciu strony uwierzytelniania wprowadź dane uwierzytelniające użytkownika NCAS skonfigurowanego wcześniej.
|
|
Rozwiązywanie problemów
Błąd uwierzytelniania NID FS
Jeśli podczas uwierzytelniania SSL VPN pojawi się następujący błąd:
Nie można zakończyć uwierzytelniania
Konfiguracja usługi federacji tożsamości Nebula i dostawcy tożsamości może być nieprawidłowa
Jeśli ustawienia NID FS i dostawcy tożsamości są poprawne, spróbuj ponownie zastosować ustawienia certyfikatu serwera SSL VPN w H Series Firewall Web GUI:
- W H Series Firewall Web GUI przejdź do User & Authentication > User Authentication > Advanced.
- W sekcji Nebula identity federation service redirection endpoint tymczasowo wybierz inny SSLVPN Server Certificate.
- Kliknij Apply.
- Ponownie wybierz Auto i kliknij Apply.




Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.