Nebula Identity Federation Service (NID FS) gör det möjligt för organisationer att använda sin befintliga identitetsleverantör (IdP) för att autentisera användare för Nebula-hanterade nätverkstjänster.
Istället för att skapa och hantera separata användarkonton för nätverksåtkomst fungerar NID FS som en brygga mellan Nebula och en extern identitetsleverantör, såsom Microsoft Entra ID, Google Workspace eller Okta. Den använder standarden OpenID Connect (OIDC) för att säkert autentisera användare via deras befintliga företagskonton.
NID FS kan användas för användarautentisering med tjänster som WiFi, Captive Portal och SSL VPN.
I denna artikel visar vi hur man konfigurerar NID FS med NCAS som identitetsleverantör och använder den för att autentisera användare för SSL VPN-åtkomst.
I detta exempel fokuserar vi på SSL VPN-autentisering med NCAS som identitetsleverantör.
Användningsfall
Nebula Identity Federation Service kan användas i olika scenarier beroende på organisationens identitetshantering och nätverksåtkomstkrav.
Centraliserad autentisering
NID FS tillåter användare att autentisera sig med sin befintliga identitetsleverantör, såsom Microsoft Entra ID, Google Workspace eller Okta. Detta eliminerar behovet av att underhålla separata inloggningsuppgifter för nätverksåtkomst.
| Centraliserad autentisering | Olika åtkomst för olika användargrupper | Flera identitetsleverantörer |
| Användare kan autentisera sig med sin befintliga identitetsleverantör, såsom Microsoft Entra ID, Google Workspace eller Okta, utan att behöva separata nätverksuppgifter. | NID FS kan användas för att ge olika nätverksåtkomst baserat på användargrupper. Till exempel kan användare inom försäljning och teknik autentisera sig via samma företagsidentitetsleverantör men få åtkomst till olika SSID eller nätverksresurser. | NID FS kan även integrera flera identitetsleverantörer. Till exempel kan företagets anställda autentisera sig via Microsoft Entra ID, medan externa leverantörer eller konsulter kan använda en annan identitetsleverantör som Google Workspace. Båda kan användas för att få åtkomst till nödvändiga företagsresurser, såsom VPN-tjänster. |
![]() | ![]() | ![]() |
Konfigurationsexempel: SSL VPN med NID FS
I detta exempel konfigurerar vi Nebula Identity Federation Service för SSL VPN-autentisering på en Zyxel H Series-brandvägg.
NCAS kommer att användas som identitetsleverantör och OpenVPN Connect som fjärr-VPN-klient. Den autentiserade användaren får SSL VPN-åtkomst via Nebula User Privilege Policy.
1. Konfigurera Nebula Identity Federation Service
Innan du konfigurerar NID FS, se till att ett NCAS-användarkonto finns tillgängligt för autentisering.
1.1 Skapa en NCAS-användare
Gå till: Organization-wide > Organization-wide manage > Nebula cloud authentication serverÖppna fliken User och klicka på Add.
Konfigurera användarkontot med nödvändig information.
| Inställning | Värde |
|---|---|
| E-post | zyvpn@zyxel.eu |
| Användarnamn | zyvpn |
| Lösenord | Ange ett lösenord |
| VPN-åtkomst | Tillåt användning av fjärr-VPN-åtkomst |
| Behörig | Alla platser |
| Utgår | Aldrig |
| Logga in med | Användarnamn eller e-post |
Obs: I denna NID FS-baserade SSL VPN-konfiguration är det inte nödvändigt att aktivera Tillåt användning av fjärr-VPN-åtkomst för NCAS-användaren. SSL VPN-åtkomst kommer att tillhandahållas via NID FS User Privilege Policy i nästa steg.
1.2 Lägg till identitetsleverantören
Gå till: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Aktivera Nebula Identity Federation Service
klicka på Add
Konfigurera identitetsleverantören enligt följande
| Inställning | Värde |
|---|---|
| Namn | NCAS Lab |
| Typ | NCAS |
| Organisation | ZXYEL EMEA E-LAB |
Klicka på Bekräfta för att spara konfigurationen.
I detta exempel används NCAS som identitetsleverantör för NID FS.
1.3 Konfigurera användarbehörighetspolicy
Efter att ha lagt till identitetsleverantören, öppna fliken User privilege och klicka på Add.
Konfigurera policyn enligt följande:
| Inställning | Värde |
|---|---|
| Policynamn | NCAS All Users |
| Källa IdP | NCAS Lab |
| Principtyp | Alla användare (kan begränsas till specifika användare) |
Välj Alla användare som principtyp för att tillåta användare som autentiserats via den konfigurerade NCAS-identitetsleverantören att använda tjänster som tilldelats denna policy.
Klicka på Nästa för att fortsätta med tjänstevalet.
1.4 Tillåt SSL VPN och NID FS Redirect-portar
För att tillåta fjärranvändare att upprätta en SSL VPN-anslutning och få åtkomst till NID FS-autentiseringstjänsten, se till att de nödvändiga tjänsterna är tillåtna på brandväggen.
Gå till: Site-wide > Configure > Firewall > Object > Service
Verifiera att tjänsten NIDFS är konfigurerad med följande inställningar:
| Inställning | Värde |
|---|---|
| Namn | NIDFS |
| Protokoll | TCP |
| Port | 1003 |
Tjänsten NIDFS används för NID FS-autentiseringsomdirigering.
Gå sedan till Service Group och se till att tjänstegruppen som används av WAN-till-brandvägg-säkerhetspolicyn innehåller både:
- SSLVPN
- NIDFS
I detta exempel ingår båda tjänsterna i tjänstegruppen Default_Allow_WAN_To_ZyWALL.
2. Konfigurera SSL VPN på H Series-brandväggen
Site-wide > Configure > Firewall > Remote access VPN
Skrolla ner till avsnittet SSL VPN Server och aktivera SSL VPN Server.
Konfigurera SSL VPN-servern enligt följande:
| Inställning | Värde |
|---|---|
| Typ | Nebula tilldelat domännamn |
| Serverport | 10443 |
| Logga in med | Nebula identity federation service |
Det Nebula tilldelade domännamnet används som VPN-serveradress, vilket gör att fjärrklienter kan ansluta till SSL VPN-tjänsten med det domännamn som tilldelats av Nebula.
Välj Nebula identity federation service under Logga in med för att använda NID FS för SSL VPN-autentisering.
Efter att ha konfigurerat inställningarna klickar du på Ladda ner under SSL VPN configuration download för att ladda ner konfigurationsfilen för VPN-klienten.
2.1 Ladda ner SSL VPN-konfigurationen
Under SSL VPN configuration download, klicka på Ladda ner för att hämta SSL VPN-konfigurationsfilen.
Den nedladdade konfigurationsfilen används för att konfigurera OpenVPN-klienten i nästa steg.
Efter nedladdningen av SSL VPN-konfigurationen, extrahera den nedladdade arkivfilen.
Arkivet innehåller OpenVPN-profilen:
RemoteAccess_SSLVPN.ovpn
Importera .ovpn-profilen till OpenVPN Connect.
När profilen är importerad visas VPN-anslutningen i OpenVPN Connect. Klicka på Anslut för att starta SSL VPN-anslutningen.
När VPN-anslutningen startar öppnar OpenVPN Connect systemets webbläsare för autentisering.
Fönstret Authentication required indikerar att autentisering måste slutföras via NID FS-autentiseringssidan.
Om webbläsaren inte öppnas automatiskt, kopiera den visade URL:en och öppna den manuellt i systemets webbläsare.
När autentiseringssidan öppnas, ange de inloggningsuppgifter för NCAS-användaren som konfigurerades tidigare.
|
|
Felsökning
NID FS-autentiseringsfel
Om följande fel visas under SSL VPN-autentisering:
Autentisering kunde inte slutföras
Nebula identity federation service och identitetsleverantörskonfigurationen kan vara felaktig
Om NID FS- och identitetsleverantörsinställningarna är korrekta, försök att återapplicera SSL VPN-serverns certifikatinställningar i H Series Firewall Web GUI:
- I H Series Firewall Web GUI, gå till User & Authentication > User Authentication > Advanced.
- Under Nebula identity federation service redirection endpoint, välj tillfälligt ett annat SSLVPN Server Certificate.
- Klicka på Apply.
- Välj Auto igen och klicka på Apply.




Kommentarer
0 kommentarerlogga in för att lämna en kommentar.