Nebula Identity Federation Service (NID FS) permite organizațiilor să utilizeze furnizorul lor de identitate existent (IdP) pentru autentificarea utilizatorilor la serviciile de rețea gestionate de Nebula.
În loc să creați și să gestionați conturi de utilizator separate pentru accesul la rețea, NID FS acționează ca o punte între Nebula și un furnizor de identitate extern, cum ar fi Microsoft Entra ID, Google Workspace sau Okta. Folosește standardul OpenID Connect (OIDC) pentru a autentifica în siguranță utilizatorii prin conturile lor corporative existente.
NID FS poate fi utilizat pentru autentificarea utilizatorilor cu servicii precum WiFi, Captive Portal și SSL VPN.
În acest articol, vom demonstra cum să configurați NID FS cu NCAS ca furnizor de identitate și să îl utilizați pentru autentificarea utilizatorilor la accesul SSL VPN.
În acest exemplu, ne vom concentra pe autentificarea SSL VPN folosind NCAS ca furnizor de identitate.
Cazuri de utilizare
Nebula Identity Federation Service poate fi utilizat în diferite scenarii, în funcție de cerințele organizației privind gestionarea identității și accesul la rețea.
Autentificare centralizată
NID FS permite utilizatorilor să se autentifice folosind furnizorul lor de identitate existent, cum ar fi Microsoft Entra ID, Google Workspace sau Okta. Aceasta elimină necesitatea de a menține acreditări separate pentru accesul la rețea.
| Autentificare centralizată | Acces diferit pentru grupuri diferite de utilizatori | Furnizori multipli de identitate |
| Utilizatorii se pot autentifica folosind furnizorul lor de identitate existent, cum ar fi Microsoft Entra ID, Google Workspace sau Okta, fără a necesita acreditări separate pentru rețea. | NID FS poate fi folosit pentru a oferi acces diferit la rețea în funcție de grupurile de utilizatori. De exemplu, utilizatorii din vânzări și inginerie se pot autentifica prin același furnizor de identitate corporativ, dar pot accesa SSID-uri sau resurse de rețea diferite. | NID FS poate integra, de asemenea, mai mulți furnizori de identitate. De exemplu, angajații companiei se pot autentifica prin Microsoft Entra ID, în timp ce furnizorii externi sau contractanții pot folosi un alt furnizor de identitate, cum ar fi Google Workspace. Ambele pot fi folosite pentru a accesa resursele companiei necesare, cum ar fi serviciile VPN. |
![]() | ![]() | ![]() |
Exemplu de configurare: SSL VPN cu NID FS
În acest exemplu, vom configura Nebula Identity Federation Service pentru autentificarea SSL VPN pe un firewall Zyxel H Series.
NCAS va fi folosit ca furnizor de identitate, iar OpenVPN Connect va fi clientul VPN de la distanță. Utilizatorului autentificat i se va acorda acces SSL VPN prin politica de privilegii a utilizatorului Nebula.
1. Configurați Nebula Identity Federation Service
Înainte de a configura NID FS, asigurați-vă că există un cont de utilizator NCAS disponibil pentru autentificare.
1.1 Creați un utilizator NCAS
Accesați: Organization-wide > Organization-wide manage > Nebula cloud authentication serverDeschideți fila User și faceți clic pe Add.
Configurați contul de utilizator cu informațiile necesare.
| Setare | Valoare |
|---|---|
zyvpn@zyxel.eu | |
| Nume utilizator | zyvpn |
| Parolă | Specificați o parolă |
| Acces VPN | Permite utilizarea accesului VPN de la distanță |
| Autorizat | Toate site-urile |
| Expiră | Niciodată |
| Autentificare prin | Nume utilizator sau Email |
Notă: În această configurație SSL VPN bazată pe NID FS, nu este necesar să activați Permite utilizarea accesului VPN de la distanță pentru utilizatorul NCAS. Accesul SSL VPN va fi furnizat prin politica de privilegii a utilizatorului NID FS în pasul următor.
1.2 Adăugați furnizorul de identitate
Accesați: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Activați Nebula Identity Federation Service
faceți clic pe Add
Configurați furnizorul de identitate astfel:
| Setare | Valoare |
|---|---|
| Nume | NCAS Lab |
| Tip | NCAS |
| Organizație | ZXYEL EMEA E-LAB |
Faceți clic pe Confirm pentru a salva configurația.
În acest exemplu, NCAS este folosit ca furnizor de identitate pentru NID FS.
1.3 Configurați politica de privilegii a utilizatorului
După adăugarea furnizorului de identitate, deschideți fila User privilege și faceți clic pe Add.
Configurați politica astfel:
| Setare | Valoare |
|---|---|
| Nume politică | NCAS All Users |
| IdP sursă | NCAS Lab |
| Tip principiu | Toți utilizatorii (poate fi restricționat la utilizatori specifici) |
Selectați Toți utilizatorii ca tip principiu pentru a permite utilizatorilor autentificați prin furnizorul de identitate NCAS configurat să utilizeze serviciile atribuite acestei politici.
Faceți clic pe Next pentru a continua cu selecția serviciilor.
1.4 Permiteți porturile SSL VPN și redirecționarea NID FS
Pentru a permite utilizatorilor de la distanță să stabilească o conexiune SSL VPN și să acceseze serviciul de autentificare NID FS, asigurați-vă că serviciile necesare sunt permise pe firewall.
Accesați: Site-wide > Configure > Firewall > Object > Service
Verificați că serviciul NIDFS este configurat cu următoarele setări:
| Setare | Valoare |
|---|---|
| Nume | NIDFS |
| Protocol | TCP |
| Port | 1003 |
Serviciul NIDFS este folosit pentru redirecționarea autentificării NID FS.
Apoi, accesați Service Group și asigurați-vă că grupul de servicii utilizat de politica de securitate WAN-to-firewall conține ambele:
- SSLVPN
- NIDFS
În acest exemplu, ambele servicii sunt incluse în grupul de servicii Default_Allow_WAN_To_ZyWALL.
2. Configurați SSL VPN pe firewall-ul H Series
Site-wide > Configure > Firewall > Remote access VPN
Derulați în jos la secțiunea SSL VPN Server și activați SSL VPN Server.
Configurați serverul SSL VPN astfel:
| Setare | Valoare |
|---|---|
| Tip | Nebula assigned domain name |
| Port server | 10443 |
| Autentificare cu | Nebula identity federation service |
Domeniul Nebula assigned domain name este folosit ca adresă a serverului VPN, permițând clienților de la distanță să se conecteze la serviciul SSL VPN folosind numele de domeniu atribuit de Nebula.
Selectați Nebula identity federation service sub Autentificare cu pentru a utiliza NID FS pentru autentificarea SSL VPN.
După configurarea setărilor, faceți clic pe Download sub SSL VPN configuration download pentru a descărca fișierul de configurare pentru clientul VPN.
2.1 Descărcați configurația SSL VPN
Sub SSL VPN configuration download, faceți clic pe Download pentru a descărca fișierul de configurare SSL VPN.
Fișierul de configurare descărcat va fi folosit pentru configurarea clientului OpenVPN în pasul următor.
După descărcarea configurației SSL VPN, extrageți arhiva descărcată.
Arhiva conține profilul OpenVPN:
RemoteAccess_SSLVPN.ovpn
Importați profilul .ovpn în OpenVPN Connect.
Odată ce profilul este importat, conexiunea VPN apare în OpenVPN Connect. Faceți clic pe Connect pentru a iniția conexiunea SSL VPN.
Când conexiunea VPN este inițiată, OpenVPN Connect deschide browserul sistemului pentru autentificare.
Fereastra Authentication required indică faptul că autentificarea trebuie finalizată prin pagina de autentificare NID FS.
Dacă browserul nu se deschide automat, copiați URL-ul afișat și deschideți-l manual în browserul sistemului.
După ce pagina de autentificare se deschide, introduceți acreditările utilizatorului NCAS configurat anterior.
|
|
Depanare
Eroare de autentificare NID FS
Dacă apare următoarea eroare în timpul autentificării SSL VPN:
Autentificarea nu a putut fi finalizată
Configurarea serviciului de federare a identității Nebula și a furnizorului de identitate poate fi incorectă
Dacă setările NID FS și ale furnizorului de identitate sunt corecte, încercați să re-aplicați setările certificatului serverului SSL VPN în interfața web a firewall-ului H Series:
- În interfața web a firewall-ului H Series, accesați User & Authentication > User Authentication > Advanced.
- Sub Nebula identity federation service redirection endpoint, selectați temporar un alt SSLVPN Server Certificate.
- Faceți clic pe Apply.
- Selectați din nou Auto și faceți clic pe Apply.




Comentarii
0 comentariiVă rugăm să vă autentificați pentru a lăsa un comentariu.