Nebula Kimlik Federasyonu Servisi (NID FS), kuruluşların mevcut Kimlik Sağlayıcılarını (IdP) kullanarak Nebula tarafından yönetilen ağ hizmetlerine kullanıcı doğrulaması yapmalarını sağlar.
Ağ erişimi için ayrı kullanıcı hesapları oluşturmak ve yönetmek yerine, NID FS, Nebula ile Microsoft Entra ID, Google Workspace veya Okta gibi harici bir kimlik sağlayıcı arasında köprü görevi görür. OpenID Connect (OIDC) standardını kullanarak kullanıcıları mevcut kurumsal hesapları üzerinden güvenli bir şekilde doğrular.
NID FS, WiFi, Captive Portal ve SSL VPN gibi hizmetlerde kullanıcı doğrulaması için kullanılabilir.
Bu makalede, NID FS'nin Kimlik Sağlayıcı olarak NCAS ile nasıl yapılandırılacağını ve SSL VPN erişimi için kullanıcı doğrulamasında nasıl kullanılacağını göstereceğiz.
Bu örnekte, Kimlik Sağlayıcı olarak NCAS kullanılarak SSL VPN doğrulamasına odaklanacağız.
Kullanım Senaryoları
Nebula Kimlik Federasyonu Servisi, kuruluşun kimlik yönetimi ve ağ erişim gereksinimlerine bağlı olarak farklı senaryolarda kullanılabilir.
Merkezi doğrulama
NID FS, kullanıcıların Microsoft Entra ID, Google Workspace veya Okta gibi mevcut kimlik sağlayıcılarını kullanarak doğrulama yapmasına olanak tanır. Bu, ağ erişimi için ayrı kimlik bilgileri tutma ihtiyacını ortadan kaldırır.
| Merkezi doğrulama | Farklı kullanıcı grupları için farklı erişimler | Birden Çok Kimlik Sağlayıcı |
| Kullanıcılar, Microsoft Entra ID, Google Workspace veya Okta gibi mevcut Kimlik Sağlayıcılarını kullanarak, ayrı ağ kimlik bilgileri gerekmeksizin doğrulama yapabilir. | NID FS, kullanıcı gruplarına göre farklı ağ erişimi sağlamak için kullanılabilir. Örneğin, Satış ve Mühendislik kullanıcıları aynı kurumsal Kimlik Sağlayıcı aracılığıyla doğrulama yaparken farklı SSID'lere veya ağ kaynaklarına erişebilirler. | NID FS ayrıca birden fazla Kimlik Sağlayıcıyı entegre edebilir. Örneğin, şirket çalışanları Microsoft Entra ID ile doğrulama yaparken, dış satıcılar veya yükleniciler Google Workspace gibi başka bir Kimlik Sağlayıcı kullanabilir. Her iki grup da VPN hizmetleri gibi gerekli şirket kaynaklarına erişebilir. |
![]() | ![]() | ![]() |
Yapılandırma Örneği: NID FS ile SSL VPN
Bu örnekte, Zyxel H Serisi Güvenlik Duvarında SSL VPN doğrulaması için Nebula Kimlik Federasyonu Servisi yapılandıracağız.
Kimlik Sağlayıcı olarak NCAS kullanılacak ve uzak VPN istemcisi olarak OpenVPN Connect kullanılacaktır. Doğrulanan kullanıcıya Nebula Kullanıcı Yetki Politikası aracılığıyla SSL VPN erişimi verilecektir.
1. Nebula Kimlik Federasyonu Servisini Yapılandırma
NID FS'yi yapılandırmadan önce, doğrulama için bir NCAS kullanıcı hesabının mevcut olduğundan emin olun.
1.1 NCAS Kullanıcısı Oluşturma
Git: Organization-wide > Organization-wide manage > Nebula cloud authentication serverKullanıcı sekmesini açın ve Ekleye tıklayın.
Kullanıcı hesabını gerekli bilgilerle yapılandırın.
| Ayar | Değer |
|---|---|
| E-posta | zyvpn@zyxel.eu |
| Kullanıcı Adı | zyvpn |
| Parola | Bir parola belirleyin |
| VPN Erişimi | Uzak VPN erişimi kullanmaya izin ver |
| Yetkili | Tüm siteler |
| Sona Erme | Asla |
| Giriş Yöntemi | Kullanıcı Adı veya E-posta |
Not: Bu NID FS tabanlı SSL VPN yapılandırmasında, NCAS kullanıcısı için Uzak VPN erişimi kullanmaya izin ver seçeneğini etkinleştirmek gerekli değildir. SSL VPN erişimi, bir sonraki adımda NID FS Kullanıcı Yetki Politikası aracılığıyla sağlanacaktır.
1.2 Kimlik Sağlayıcı Ekleme
Git: Organization-wide > Organization-wide manage > Nebula Identity Federation Service
Nebula Kimlik Federasyonu Servisini etkinleştirin
Ekleye tıklayın
Kimlik Sağlayıcıyı aşağıdaki şekilde yapılandırın
| Ayar | Değer |
|---|---|
| Ad | NCAS Lab |
| Tür | NCAS |
| Organizasyon | ZXYEL EMEA E-LAB |
Onaylaya tıklayarak yapılandırmayı kaydedin.
Bu örnekte, Kimlik Sağlayıcı olarak NCAS kullanılmıştır.
1.3 Kullanıcı Yetki Politikasını Yapılandırma
Kimlik Sağlayıcı eklendikten sonra, Kullanıcı yetkisi sekmesini açın ve Ekleye tıklayın.
Politikayı aşağıdaki gibi yapılandırın:
| Ayar | Değer |
|---|---|
| Politika adı | NCAS All Users |
| Kaynak IdP | NCAS Lab |
| Prensip türü | Tüm kullanıcılar (belirli kullanıcılarla sınırlandırılabilir) |
Tüm kullanıcılar prensip türü olarak seçilerek, yapılandırılan NCAS Kimlik Sağlayıcı aracılığıyla doğrulanan kullanıcıların bu politikaya atanan hizmetleri kullanmasına izin verilir.
İleriye tıklayarak hizmet seçim işlemine devam edin.
1.4 SSL VPN ve NID FS Yönlendirme Portlarına İzin Verme
Uzak kullanıcıların SSL VPN bağlantısı kurmasına ve NID FS doğrulama hizmetine erişmesine izin vermek için, güvenlik duvarında gerekli hizmetlerin izinli olduğundan emin olun.
Git: Site-wide > Configure > Firewall > Object > Service
NIDFS hizmetinin aşağıdaki ayarlarla yapılandırıldığını doğrulayın:
| Ayar | Değer |
|---|---|
| Ad | NIDFS |
| Protokol | TCP |
| Port | 1003 |
NIDFS hizmeti, NID FS doğrulama yönlendirmesi için kullanılır.
Sonra, Service Group bölümüne gidin ve WAN-to-firewall güvenlik politikası tarafından kullanılan hizmet grubunun şunları içerdiğinden emin olun:
- SSLVPN
- NIDFS
Bu örnekte, her iki hizmet de Default_Allow_WAN_To_ZyWALL hizmet grubuna dahildir.
2. H Serisi Güvenlik Duvarında SSL VPN Yapılandırması
Site-wide > Configure > Firewall > Remote access VPN
SSL VPN Server bölümüne gidin ve SSL VPN Serverı etkinleştirin.
SSL VPN sunucusunu şu şekilde yapılandırın:
| Ayar | Değer |
|---|---|
| Tür | Nebula atanmış alan adı |
| Sunucu Portu | 10443 |
| Oturum açma yöntemi | Nebula kimlik federasyonu servisi |
Nebula atanmış alan adı, VPN sunucu adresi olarak kullanılır ve uzak istemcilerin Nebula tarafından atanan alan adı üzerinden SSL VPN hizmetine bağlanmasını sağlar.
Nebula kimlik federasyonu servisini Oturum açma yöntemi olarak seçerek SSL VPN doğrulaması için NID FS kullanılır.
Ayarları yapılandırdıktan sonra, VPN istemcisi için yapılandırma dosyasını indirmek üzere SSL VPN yapılandırma indirme bölümünde İndire tıklayın.
2.1 SSL VPN Yapılandırmasını İndirme
SSL VPN yapılandırma indirme altında, SSL VPN yapılandırma dosyasını indirmek için İndire tıklayın.
İndirilen yapılandırma dosyası, sonraki adımda OpenVPN istemcisini yapılandırmak için kullanılacaktır.
SSL VPN yapılandırmasını indirdikten sonra, indirilen arşivi açın.
Arşiv, OpenVPN profilini içerir:
RemoteAccess_SSLVPN.ovpn
.ovpn profilini OpenVPN Connecte aktarın.
Profil aktarıldıktan sonra, VPN bağlantısı OpenVPN Connect'te görünür. SSL VPN bağlantısını başlatmak için Bağlana tıklayın.
VPN bağlantısı başlatıldığında, OpenVPN Connect doğrulama için sistem tarayıcısını açar.
Doğrulama gerekli penceresi, doğrulamanın NID FS doğrulama sayfası üzerinden tamamlanması gerektiğini belirtir.
Tarayıcı otomatik olarak açılmazsa, görüntülenen URL'yi kopyalayın ve sistem tarayıcısında manuel olarak açın.
Doğrulama sayfası açıldıktan sonra, daha önce yapılandırılan NCAS kullanıcısının kimlik bilgilerini girin.
|
|
Sorun Giderme
NID FS Doğrulama Hatası
SSL VPN doğrulaması sırasında aşağıdaki hata görünüyorsa:
Doğrulama tamamlanamadı
Nebula kimlik federasyonu servisi ve kimlik sağlayıcı yapılandırması yanlış olabilir
NID FS ve Kimlik Sağlayıcı ayarları doğruysa, H Serisi Güvenlik Duvarı Web GUI'sinde SSL VPN sunucu sertifikası ayarlarını tekrar uygulamayı deneyin:
- H Serisi Güvenlik Duvarı Web GUIde Kullanıcı ve Doğrulama > Kullanıcı Doğrulama > Gelişmiş bölümüne gidin.
- Nebula kimlik federasyonu servisi yönlendirme uç noktası altında geçici olarak farklı bir SSLVPN Sunucu Sertifikası seçin.
- Uygulaya tıklayın.
- Tekrar Otomatiki seçin ve Uygulaya tıklayın.




Yorumlar
0 yorumYorum yazmak için lütfen oturum açın: oturum aç.