Cum să configurați Nebula Identity Federation Service (NID FS) cu un furnizor de identitate extern

Print Friendly and PDF
Aveți mai multe întrebări? Trimitere solicitare

Nebula Identity Federation Service (NID FS) permite organizațiilor să utilizeze furnizorul lor de identitate existent (IdP) pentru autentificarea utilizatorilor la serviciile de rețea gestionate de Nebula.

În loc să creați și să gestionați conturi de utilizator separate pentru accesul la rețea, NID FS acționează ca o punte între Nebula și un furnizor de identitate extern, cum ar fi Microsoft Entra ID, Google Workspace sau Okta. Folosește standardul OpenID Connect (OIDC) pentru a autentifica în siguranță utilizatorii prin conturile lor corporative existente.

NID FS poate fi utilizat pentru autentificarea utilizatorilor cu servicii precum WiFi, Captive Portal și SSL VPN.

În acest articol, vom demonstra cum să configurați NID FS cu NCAS ca furnizor de identitate și să îl utilizați pentru autentificarea utilizatorilor la accesul SSL VPN.

În acest exemplu, ne vom concentra pe autentificarea SSL VPN folosind NCAS ca furnizor de identitate.

Cazuri de utilizare

Nebula Identity Federation Service poate fi utilizat în diferite scenarii, în funcție de cerințele organizației privind gestionarea identității și accesul la rețea.

Autentificare centralizată

NID FS permite utilizatorilor să se autentifice folosind furnizorul lor de identitate existent, cum ar fi Microsoft Entra ID, Google Workspace sau Okta. Aceasta elimină necesitatea de a menține acreditări separate pentru accesul la rețea.

Autentificare centralizatăAcces diferit pentru grupuri diferite de utilizatori

Furnizori multipli de identitate

Utilizatorii se pot autentifica folosind furnizorul lor de identitate existent, cum ar fi Microsoft Entra ID, Google Workspace sau Okta, fără a necesita acreditări separate pentru rețea.NID FS poate fi folosit pentru a oferi acces diferit la rețea în funcție de grupurile de utilizatori. De exemplu, utilizatorii din vânzări și inginerie se pot autentifica prin același furnizor de identitate corporativ, dar pot accesa SSID-uri sau resurse de rețea diferite.NID FS poate integra, de asemenea, mai mulți furnizori de identitate. De exemplu, angajații companiei se pot autentifica prin Microsoft Entra ID, în timp ce furnizorii externi sau contractanții pot folosi un alt furnizor de identitate, cum ar fi Google Workspace. Ambele pot fi folosite pentru a accesa resursele companiei necesare, cum ar fi serviciile VPN.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Exemplu de configurare: SSL VPN cu NID FS

În acest exemplu, vom configura Nebula Identity Federation Service pentru autentificarea SSL VPN pe un firewall Zyxel H Series.

NCAS va fi folosit ca furnizor de identitate, iar OpenVPN Connect va fi clientul VPN de la distanță. Utilizatorului autentificat i se va acorda acces SSL VPN prin politica de privilegii a utilizatorului Nebula.

1. Configurați Nebula Identity Federation Service

Înainte de a configura NID FS, asigurați-vă că există un cont de utilizator NCAS disponibil pentru autentificare.

1.1 Creați un utilizator NCAS

Accesați: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Deschideți fila User și faceți clic pe Add.

Configurați contul de utilizator cu informațiile necesare.

SetareValoare
Emailzyvpn@zyxel.eu
Nume utilizatorzyvpn
ParolăSpecificați o parolă
Acces VPNPermite utilizarea accesului VPN de la distanță
AutorizatToate site-urile
ExpirăNiciodată
Autentificare prinNume utilizator sau Email

Notă: În această configurație SSL VPN bazată pe NID FS, nu este necesar să activați Permite utilizarea accesului VPN de la distanță pentru utilizatorul NCAS. Accesul SSL VPN va fi furnizat prin politica de privilegii a utilizatorului NID FS în pasul următor.

1.2 Adăugați furnizorul de identitate

Accesați: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Activați Nebula Identity Federation Service

  • faceți clic pe Add

  • Configurați furnizorul de identitate astfel:

SetareValoare
NumeNCAS Lab
TipNCAS
OrganizațieZXYEL EMEA E-LAB

Faceți clic pe Confirm pentru a salva configurația.

În acest exemplu, NCAS este folosit ca furnizor de identitate pentru NID FS.

1.3 Configurați politica de privilegii a utilizatorului

După adăugarea furnizorului de identitate, deschideți fila User privilege și faceți clic pe Add.

Configurați politica astfel:

SetareValoare
Nume politicăNCAS All Users
IdP sursăNCAS Lab
Tip principiuToți utilizatorii (poate fi restricționat la utilizatori specifici)

Selectați Toți utilizatorii ca tip principiu pentru a permite utilizatorilor autentificați prin furnizorul de identitate NCAS configurat să utilizeze serviciile atribuite acestei politici.

Faceți clic pe Next pentru a continua cu selecția serviciilor.

1.4 Permiteți porturile SSL VPN și redirecționarea NID FS

Pentru a permite utilizatorilor de la distanță să stabilească o conexiune SSL VPN și să acceseze serviciul de autentificare NID FS, asigurați-vă că serviciile necesare sunt permise pe firewall.

Accesați: Site-wide > Configure > Firewall > Object > Service

Verificați că serviciul NIDFS este configurat cu următoarele setări:

SetareValoare
NumeNIDFS
ProtocolTCP
Port1003

Serviciul NIDFS este folosit pentru redirecționarea autentificării NID FS.

Apoi, accesați Service Group și asigurați-vă că grupul de servicii utilizat de politica de securitate WAN-to-firewall conține ambele:

  • SSLVPN
  • NIDFS

În acest exemplu, ambele servicii sunt incluse în grupul de servicii Default_Allow_WAN_To_ZyWALL.

2. Configurați SSL VPN pe firewall-ul H Series

Site-wide > Configure > Firewall > Remote access VPN

Derulați în jos la secțiunea SSL VPN Server și activați SSL VPN Server.

Configurați serverul SSL VPN astfel:

SetareValoare
TipNebula assigned domain name
Port server10443
Autentificare cuNebula identity federation service

Domeniul Nebula assigned domain name este folosit ca adresă a serverului VPN, permițând clienților de la distanță să se conecteze la serviciul SSL VPN folosind numele de domeniu atribuit de Nebula.

Selectați Nebula identity federation service sub Autentificare cu pentru a utiliza NID FS pentru autentificarea SSL VPN.

După configurarea setărilor, faceți clic pe Download sub SSL VPN configuration download pentru a descărca fișierul de configurare pentru clientul VPN.

2.1 Descărcați configurația SSL VPN

Sub SSL VPN configuration download, faceți clic pe Download pentru a descărca fișierul de configurare SSL VPN.

Fișierul de configurare descărcat va fi folosit pentru configurarea clientului OpenVPN în pasul următor.

După descărcarea configurației SSL VPN, extrageți arhiva descărcată.

Arhiva conține profilul OpenVPN:

RemoteAccess_SSLVPN.ovpn

Importați profilul .ovpn în OpenVPN Connect.

Odată ce profilul este importat, conexiunea VPN apare în OpenVPN Connect. Faceți clic pe Connect pentru a iniția conexiunea SSL VPN.

Când conexiunea VPN este inițiată, OpenVPN Connect deschide browserul sistemului pentru autentificare.

Fereastra Authentication required indică faptul că autentificarea trebuie finalizată prin pagina de autentificare NID FS.

Dacă browserul nu se deschide automat, copiați URL-ul afișat și deschideți-l manual în browserul sistemului.

După ce pagina de autentificare se deschide, introduceți acreditările utilizatorului NCAS configurat anterior.

Depanare

Eroare de autentificare NID FS

Dacă apare următoarea eroare în timpul autentificării SSL VPN:

Autentificarea nu a putut fi finalizată
Configurarea serviciului de federare a identității Nebula și a furnizorului de identitate poate fi incorectă

Dacă setările NID FS și ale furnizorului de identitate sunt corecte, încercați să re-aplicați setările certificatului serverului SSL VPN în interfața web a firewall-ului H Series:

  1. În interfața web a firewall-ului H Series, accesați User & Authentication > User Authentication > Advanced.
  2. Sub Nebula identity federation service redirection endpoint, selectați temporar un alt SSLVPN Server Certificate.
  3. Faceți clic pe Apply.
  4. Selectați din nou Auto și faceți clic pe Apply.

 

Articole în această secțiune

A fost util acest articol?
0 din 0 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.