Hur man konfigurerar Nebula Identity Federation Service (NID FS) med en extern identitetsleverantör

Print Friendly and PDF
Har du fler frågor? Skicka en förfrågan

Nebula Identity Federation Service (NID FS) gör det möjligt för organisationer att använda sin befintliga identitetsleverantör (IdP) för att autentisera användare för Nebula-hanterade nätverkstjänster.

Istället för att skapa och hantera separata användarkonton för nätverksåtkomst fungerar NID FS som en brygga mellan Nebula och en extern identitetsleverantör, såsom Microsoft Entra ID, Google Workspace eller Okta. Den använder standarden OpenID Connect (OIDC) för att säkert autentisera användare via deras befintliga företagskonton.

NID FS kan användas för användarautentisering med tjänster som WiFi, Captive Portal och SSL VPN.

I denna artikel visar vi hur man konfigurerar NID FS med NCAS som identitetsleverantör och använder den för att autentisera användare för SSL VPN-åtkomst.

I detta exempel fokuserar vi på SSL VPN-autentisering med NCAS som identitetsleverantör.

Användningsfall

Nebula Identity Federation Service kan användas i olika scenarier beroende på organisationens identitetshantering och nätverksåtkomstkrav.

Centraliserad autentisering

NID FS tillåter användare att autentisera sig med sin befintliga identitetsleverantör, såsom Microsoft Entra ID, Google Workspace eller Okta. Detta eliminerar behovet av att underhålla separata inloggningsuppgifter för nätverksåtkomst.

Centraliserad autentiseringOlika åtkomst för olika användargrupper

Flera identitetsleverantörer

Användare kan autentisera sig med sin befintliga identitetsleverantör, såsom Microsoft Entra ID, Google Workspace eller Okta, utan att behöva separata nätverksuppgifter.NID FS kan användas för att ge olika nätverksåtkomst baserat på användargrupper. Till exempel kan användare inom försäljning och teknik autentisera sig via samma företagsidentitetsleverantör men få åtkomst till olika SSID eller nätverksresurser.NID FS kan även integrera flera identitetsleverantörer. Till exempel kan företagets anställda autentisera sig via Microsoft Entra ID, medan externa leverantörer eller konsulter kan använda en annan identitetsleverantör som Google Workspace. Båda kan användas för att få åtkomst till nödvändiga företagsresurser, såsom VPN-tjänster.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Konfigurationsexempel: SSL VPN med NID FS

I detta exempel konfigurerar vi Nebula Identity Federation Service för SSL VPN-autentisering på en Zyxel H Series-brandvägg.

NCAS kommer att användas som identitetsleverantör och OpenVPN Connect som fjärr-VPN-klient. Den autentiserade användaren får SSL VPN-åtkomst via Nebula User Privilege Policy.

1. Konfigurera Nebula Identity Federation Service

Innan du konfigurerar NID FS, se till att ett NCAS-användarkonto finns tillgängligt för autentisering.

1.1 Skapa en NCAS-användare

Gå till: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Öppna fliken User och klicka på Add.

Konfigurera användarkontot med nödvändig information.

InställningVärde
E-postzyvpn@zyxel.eu
Användarnamnzyvpn
LösenordAnge ett lösenord
VPN-åtkomstTillåt användning av fjärr-VPN-åtkomst
BehörigAlla platser
UtgårAldrig
Logga in medAnvändarnamn eller e-post

Obs: I denna NID FS-baserade SSL VPN-konfiguration är det inte nödvändigt att aktivera Tillåt användning av fjärr-VPN-åtkomst för NCAS-användaren. SSL VPN-åtkomst kommer att tillhandahållas via NID FS User Privilege Policy i nästa steg.

1.2 Lägg till identitetsleverantören

Gå till: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Aktivera Nebula Identity Federation Service

  • klicka på Add

  • Konfigurera identitetsleverantören enligt följande

InställningVärde
NamnNCAS Lab
TypNCAS
OrganisationZXYEL EMEA E-LAB

Klicka på Bekräfta för att spara konfigurationen.

I detta exempel används NCAS som identitetsleverantör för NID FS.

1.3 Konfigurera användarbehörighetspolicy

Efter att ha lagt till identitetsleverantören, öppna fliken User privilege och klicka på Add.

Konfigurera policyn enligt följande:

InställningVärde
PolicynamnNCAS All Users
Källa IdPNCAS Lab
PrinciptypAlla användare (kan begränsas till specifika användare)

Välj Alla användare som principtyp för att tillåta användare som autentiserats via den konfigurerade NCAS-identitetsleverantören att använda tjänster som tilldelats denna policy.

Klicka på Nästa för att fortsätta med tjänstevalet.

1.4 Tillåt SSL VPN och NID FS Redirect-portar

För att tillåta fjärranvändare att upprätta en SSL VPN-anslutning och få åtkomst till NID FS-autentiseringstjänsten, se till att de nödvändiga tjänsterna är tillåtna på brandväggen.

Gå till: Site-wide > Configure > Firewall > Object > Service

Verifiera att tjänsten NIDFS är konfigurerad med följande inställningar:

InställningVärde
NamnNIDFS
ProtokollTCP
Port1003

Tjänsten NIDFS används för NID FS-autentiseringsomdirigering.

Gå sedan till Service Group och se till att tjänstegruppen som används av WAN-till-brandvägg-säkerhetspolicyn innehåller både:

  • SSLVPN
  • NIDFS

I detta exempel ingår båda tjänsterna i tjänstegruppen Default_Allow_WAN_To_ZyWALL.

2. Konfigurera SSL VPN på H Series-brandväggen

Site-wide > Configure > Firewall > Remote access VPN

Skrolla ner till avsnittet SSL VPN Server och aktivera SSL VPN Server.

Konfigurera SSL VPN-servern enligt följande:

InställningVärde
TypNebula tilldelat domännamn
Serverport10443
Logga in medNebula identity federation service

Det Nebula tilldelade domännamnet används som VPN-serveradress, vilket gör att fjärrklienter kan ansluta till SSL VPN-tjänsten med det domännamn som tilldelats av Nebula.

Välj Nebula identity federation service under Logga in med för att använda NID FS för SSL VPN-autentisering.

Efter att ha konfigurerat inställningarna klickar du på Ladda ner under SSL VPN configuration download för att ladda ner konfigurationsfilen för VPN-klienten.

2.1 Ladda ner SSL VPN-konfigurationen

Under SSL VPN configuration download, klicka på Ladda ner för att hämta SSL VPN-konfigurationsfilen.

Den nedladdade konfigurationsfilen används för att konfigurera OpenVPN-klienten i nästa steg.

Efter nedladdningen av SSL VPN-konfigurationen, extrahera den nedladdade arkivfilen.

Arkivet innehåller OpenVPN-profilen:

RemoteAccess_SSLVPN.ovpn

Importera .ovpn-profilen till OpenVPN Connect.

När profilen är importerad visas VPN-anslutningen i OpenVPN Connect. Klicka på Anslut för att starta SSL VPN-anslutningen.

När VPN-anslutningen startar öppnar OpenVPN Connect systemets webbläsare för autentisering.

Fönstret Authentication required indikerar att autentisering måste slutföras via NID FS-autentiseringssidan.

Om webbläsaren inte öppnas automatiskt, kopiera den visade URL:en och öppna den manuellt i systemets webbläsare.

När autentiseringssidan öppnas, ange de inloggningsuppgifter för NCAS-användaren som konfigurerades tidigare.

Felsökning

NID FS-autentiseringsfel

Om följande fel visas under SSL VPN-autentisering:

Autentisering kunde inte slutföras
Nebula identity federation service och identitetsleverantörskonfigurationen kan vara felaktig

Om NID FS- och identitetsleverantörsinställningarna är korrekta, försök att återapplicera SSL VPN-serverns certifikatinställningar i H Series Firewall Web GUI:

  1. I H Series Firewall Web GUI, gå till User & Authentication > User Authentication > Advanced.
  2. Under Nebula identity federation service redirection endpoint, välj tillfälligt ett annat SSLVPN Server Certificate.
  3. Klicka på Apply.
  4. Välj Auto igen och klicka på Apply.

 

Artiklar i detta avsnitt

Var denna artikel till hjälp?
0 av 0 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.