Ako nakonfigurovať Nebula Identity Federation Service (NID FS) s externým poskytovateľom identity

Print Friendly and PDF
Máte ďalšie otázky? Vložiť žiadosť

Nebula Identity Federation Service (NID FS) umožňuje organizáciám používať svoj existujúci poskytovateľ identity (IdP) na autentifikáciu používateľov pre siete spravované Nebula.

Namiesto vytvárania a správy samostatných používateľských účtov pre prístup do siete NID FS slúži ako most medzi Nebula a externým poskytovateľom identity, ako sú Microsoft Entra ID, Google Workspace alebo Okta. Používa štandard OpenID Connect (OIDC) na bezpečnú autentifikáciu používateľov prostredníctvom ich existujúcich firemných účtov.

NID FS môže byť použitý na autentifikáciu používateľov pri službách ako WiFi, Captive Portal a SSL VPN.

V tomto článku ukážeme, ako nakonfigurovať NID FS s NCAS ako poskytovateľom identity a použiť ho na autentifikáciu používateľov pre prístup k SSL VPN.

V tomto príklade sa zameriame na autentifikáciu SSL VPN pomocou NCAS ako poskytovateľa identity.

Použitie

Nebula Identity Federation Service môže byť použitý v rôznych scenároch v závislosti od požiadaviek organizácie na správu identity a prístup do siete.

Centralizovaná autentifikácia

NID FS umožňuje používateľom autentifikovať sa pomocou ich existujúceho poskytovateľa identity, ako sú Microsoft Entra ID, Google Workspace alebo Okta. Tým sa eliminuje potreba spravovať samostatné prihlasovacie údaje pre prístup do siete.

Centralizovaná autentifikáciaRôzny prístup pre rôzne skupiny používateľov

Viacerí poskytovatelia identity

Používatelia sa môžu autentifikovať pomocou svojho existujúceho poskytovateľa identity, ako sú Microsoft Entra ID, Google Workspace alebo Okta, bez potreby samostatných prihlasovacích údajov do siete.NID FS môže byť použitý na zabezpečenie rôzneho prístupu do siete na základe skupín používateľov. Napríklad používatelia z oddelení predaja a inžinierstva sa môžu autentifikovať cez rovnakého firemného poskytovateľa identity, pričom majú prístup k rôznym SSID alebo sieťovým zdrojom.NID FS môže tiež integrovať viacerých poskytovateľov identity. Napríklad zamestnanci spoločnosti sa môžu autentifikovať cez Microsoft Entra ID, zatiaľ čo externí dodávatelia alebo zmluvníci môžu použiť iného poskytovateľa identity, ako je Google Workspace. Obaja môžu používať prístup k požadovaným firemným zdrojom, ako sú VPN služby.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Príklad konfigurácie: SSL VPN s NID FS

V tomto príklade nakonfigurujeme Nebula Identity Federation Service pre autentifikáciu SSL VPN na Zyxel H Series Firewall.

NCAS bude použitý ako poskytovateľ identity a OpenVPN Connect ako vzdialený VPN klient. Autentifikovanému používateľovi bude udelený prístup k SSL VPN cez Nebula User Privilege Policy.

1. Konfigurácia Nebula Identity Federation Service

Pred konfiguráciou NID FS sa uistite, že je k dispozícii používateľský účet NCAS pre autentifikáciu.

1.1 Vytvorenie používateľa NCAS

Choďte na: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Otvorte záložku User a kliknite na Add.

Nakonfigurujte používateľský účet s požadovanými informáciami.

NastavenieHodnota
Emailzyvpn@zyxel.eu
Užívateľské menozyvpn
HesloZadajte heslo
VPN prístupPovoliť použitie vzdialeného VPN prístupu
AutorizovanýVšetky lokality
Platnosť doNikdy
Prihlásenie pomocouUžívateľské meno alebo email

Poznámka: V tejto konfigurácii SSL VPN založenej na NID FS nie je potrebné povoliť Povoliť použitie vzdialeného VPN prístupu pre používateľa NCAS. Prístup k SSL VPN bude udelený cez NID FS User Privilege Policy v ďalšom kroku.

1.2 Pridanie poskytovateľa identity

Choďte na: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Povoľte Nebula Identity Federation Service

  • kliknite na Add

  • Nakonfigurujte poskytovateľa identity nasledovne

NastavenieHodnota
NázovNCAS Lab
TypNCAS
OrganizáciaZXYEL EMEA E-LAB

Kliknite na Confirm pre uloženie konfigurácie.

V tomto príklade je NCAS použitý ako poskytovateľ identity pre NID FS.

1.3 Konfigurácia zásad používateľských práv

Po pridaní poskytovateľa identity otvorte záložku User privilege a kliknite na Add.

Nakonfigurujte zásady nasledovne:

NastavenieHodnota
Názov zásadNCAS All Users
Zdrojový IdPNCAS Lab
Typ princípuVšetci používatelia (môže byť obmedzené na konkrétnych používateľov)

Vyberte Všetci používatelia ako typ princípu, aby používatelia autentifikovaní cez nakonfigurovaného poskytovateľa identity NCAS mohli používať služby priradené k týmto zásadám.

Kliknite na Next pre pokračovanie vo výbere služieb.

1.4 Povoliť porty SSL VPN a presmerovanie NID FS

Aby vzdialení používatelia mohli nadviazať SSL VPN spojenie a pristupovať k autentifikačnej službe NID FS, uistite sa, že požadované služby sú povolené na firewalli.

Choďte na: Site-wide > Configure > Firewall > Object > Service

Overte, že služba NIDFS je nakonfigurovaná s nasledujúcimi nastaveniami:

NastavenieHodnota
NázovNIDFS
ProtokolTCP
Port1003

Služba NIDFS sa používa na presmerovanie autentifikácie NID FS.

Ďalej prejdite do Service Group a uistite sa, že skupina služieb použitá v bezpečnostnej politike WAN-to-firewall obsahuje obe:

  • SSLVPN
  • NIDFS

V tomto príklade sú obe služby zahrnuté v skupine služieb Default_Allow_WAN_To_ZyWALL.

2. Konfigurácia SSL VPN na H Series Firewall

Site-wide > Configure > Firewall > Remote access VPN

Posuňte sa nadol do sekcie SSL VPN Server a povoľte SSL VPN Server.

Nakonfigurujte SSL VPN server nasledovne:

NastavenieHodnota
TypNebula pridelené doménové meno
Server Port10443
Prihlásenie pomocouNebula identity federation service

Ako adresa VPN servera sa používa Nebula pridelené doménové meno, čo umožňuje vzdialeným klientom pripojiť sa k SSL VPN službe pomocou doménového mena prideleného Nebula.

Vyberte Nebula identity federation service v položke Prihlásenie pomocou pre použitie NID FS na autentifikáciu SSL VPN.

Po nakonfigurovaní nastavení kliknite na Download v sekcii SSL VPN configuration download pre stiahnutie konfiguračného súboru pre VPN klienta.

2.1 Stiahnutie konfigurácie SSL VPN

V sekcii SSL VPN configuration download kliknite na Download pre stiahnutie konfiguračného súboru SSL VPN.

Stiahnutý konfiguračný súbor bude použitý na konfiguráciu OpenVPN klienta v ďalšom kroku.

Po stiahnutí konfigurácie SSL VPN rozbaľte stiahnutý archív.

Archív obsahuje OpenVPN profil:

RemoteAccess_SSLVPN.ovpn

Importujte .ovpn profil do OpenVPN Connect.

Po importe profilu sa VPN pripojenie zobrazí v OpenVPN Connect. Kliknite na Connect pre spustenie SSL VPN pripojenia.

Keď sa VPN pripojenie spustí, OpenVPN Connect otvorí systémový prehliadač pre autentifikáciu.

Okno Authentication required indikuje, že autentifikácia musí byť dokončená cez autentifikačnú stránku NID FS.

Ak sa prehliadač neotvorí automaticky, skopírujte zobrazenú URL adresu a otvorte ju manuálne v systémovom prehliadači.

Po otvorení autentifikačnej stránky zadajte prihlasovacie údaje používateľa NCAS, ktorý bol predtým nakonfigurovaný.

Riešenie problémov

Chyba autentifikácie NID FS

Ak sa počas autentifikácie SSL VPN zobrazí nasledujúca chyba:

Autentifikáciu sa nepodarilo dokončiť
Konfigurácia služby identity federation Nebula a poskytovateľa identity môže byť nesprávna

Ak sú nastavenia NID FS a poskytovateľa identity správne, skúste znova použiť nastavenia certifikátu SSL VPN servera v webovom rozhraní H Series Firewall:

  1. Vo webovom rozhraní H Series Firewall choďte na User & Authentication > User Authentication > Advanced.
  2. V časti Nebula identity federation service redirection endpoint dočasne vyberte iný SSLVPN Server Certificate.
  3. Kliknite na Apply.
  4. Opäť vyberte Auto a kliknite na Apply.

 

Články v tejto sekcii

Pomohol Vám tento článok?
0 z 0 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.