Dış Bir Kimlik Sağlayıcı ile Nebula Kimlik Federasyonu Servisi (NID FS) Nasıl Yapılandırılır

Print Friendly and PDF
Başka sorularınız var mı? Bir talep gönder

Nebula Kimlik Federasyonu Servisi (NID FS), kuruluşların mevcut Kimlik Sağlayıcılarını (IdP) kullanarak Nebula tarafından yönetilen ağ hizmetlerine kullanıcı doğrulaması yapmalarını sağlar.

Ağ erişimi için ayrı kullanıcı hesapları oluşturmak ve yönetmek yerine, NID FS, Nebula ile Microsoft Entra ID, Google Workspace veya Okta gibi harici bir kimlik sağlayıcı arasında köprü görevi görür. OpenID Connect (OIDC) standardını kullanarak kullanıcıları mevcut kurumsal hesapları üzerinden güvenli bir şekilde doğrular.

NID FS, WiFi, Captive Portal ve SSL VPN gibi hizmetlerde kullanıcı doğrulaması için kullanılabilir.

Bu makalede, NID FS'nin Kimlik Sağlayıcı olarak NCAS ile nasıl yapılandırılacağını ve SSL VPN erişimi için kullanıcı doğrulamasında nasıl kullanılacağını göstereceğiz.

Bu örnekte, Kimlik Sağlayıcı olarak NCAS kullanılarak SSL VPN doğrulamasına odaklanacağız.

Kullanım Senaryoları

Nebula Kimlik Federasyonu Servisi, kuruluşun kimlik yönetimi ve ağ erişim gereksinimlerine bağlı olarak farklı senaryolarda kullanılabilir.

Merkezi doğrulama

NID FS, kullanıcıların Microsoft Entra ID, Google Workspace veya Okta gibi mevcut kimlik sağlayıcılarını kullanarak doğrulama yapmasına olanak tanır. Bu, ağ erişimi için ayrı kimlik bilgileri tutma ihtiyacını ortadan kaldırır.

Merkezi doğrulamaFarklı kullanıcı grupları için farklı erişimler

Birden Çok Kimlik Sağlayıcı

Kullanıcılar, Microsoft Entra ID, Google Workspace veya Okta gibi mevcut Kimlik Sağlayıcılarını kullanarak, ayrı ağ kimlik bilgileri gerekmeksizin doğrulama yapabilir.NID FS, kullanıcı gruplarına göre farklı ağ erişimi sağlamak için kullanılabilir. Örneğin, Satış ve Mühendislik kullanıcıları aynı kurumsal Kimlik Sağlayıcı aracılığıyla doğrulama yaparken farklı SSID'lere veya ağ kaynaklarına erişebilirler.NID FS ayrıca birden fazla Kimlik Sağlayıcıyı entegre edebilir. Örneğin, şirket çalışanları Microsoft Entra ID ile doğrulama yaparken, dış satıcılar veya yükleniciler Google Workspace gibi başka bir Kimlik Sağlayıcı kullanabilir. Her iki grup da VPN hizmetleri gibi gerekli şirket kaynaklarına erişebilir.
https://us.v-cdn.net/6029482/uploads/D0HLLWZ01FG2/whatisnidfs-v2.png
https://us.v-cdn.net/6029482/uploads/J5SNRGLXHF6Q/wificase-v2.png
https://us.v-cdn.net/6029482/uploads/CTHJWW3YDTO7/vpncase-v2.png

Yapılandırma Örneği: NID FS ile SSL VPN

Bu örnekte, Zyxel H Serisi Güvenlik Duvarında SSL VPN doğrulaması için Nebula Kimlik Federasyonu Servisi yapılandıracağız.

Kimlik Sağlayıcı olarak NCAS kullanılacak ve uzak VPN istemcisi olarak OpenVPN Connect kullanılacaktır. Doğrulanan kullanıcıya Nebula Kullanıcı Yetki Politikası aracılığıyla SSL VPN erişimi verilecektir.

1. Nebula Kimlik Federasyonu Servisini Yapılandırma

NID FS'yi yapılandırmadan önce, doğrulama için bir NCAS kullanıcı hesabının mevcut olduğundan emin olun.

1.1 NCAS Kullanıcısı Oluşturma

Git: Organization-wide > Organization-wide manage > Nebula cloud authentication server

Kullanıcı sekmesini açın ve Ekleye tıklayın.

Kullanıcı hesabını gerekli bilgilerle yapılandırın.

AyarDeğer
E-postazyvpn@zyxel.eu
Kullanıcı Adızyvpn
ParolaBir parola belirleyin
VPN ErişimiUzak VPN erişimi kullanmaya izin ver
YetkiliTüm siteler
Sona ErmeAsla
Giriş YöntemiKullanıcı Adı veya E-posta

Not: Bu NID FS tabanlı SSL VPN yapılandırmasında, NCAS kullanıcısı için Uzak VPN erişimi kullanmaya izin ver seçeneğini etkinleştirmek gerekli değildir. SSL VPN erişimi, bir sonraki adımda NID FS Kullanıcı Yetki Politikası aracılığıyla sağlanacaktır.

1.2 Kimlik Sağlayıcı Ekleme

Git: Organization-wide > Organization-wide manage > Nebula Identity Federation Service

  • Nebula Kimlik Federasyonu Servisini etkinleştirin

  • Ekleye tıklayın

  • Kimlik Sağlayıcıyı aşağıdaki şekilde yapılandırın

AyarDeğer
AdNCAS Lab
TürNCAS
OrganizasyonZXYEL EMEA E-LAB

Onaylaya tıklayarak yapılandırmayı kaydedin.

Bu örnekte, Kimlik Sağlayıcı olarak NCAS kullanılmıştır.

1.3 Kullanıcı Yetki Politikasını Yapılandırma

Kimlik Sağlayıcı eklendikten sonra, Kullanıcı yetkisi sekmesini açın ve Ekleye tıklayın.

Politikayı aşağıdaki gibi yapılandırın:

AyarDeğer
Politika adıNCAS All Users
Kaynak IdPNCAS Lab
Prensip türüTüm kullanıcılar (belirli kullanıcılarla sınırlandırılabilir)

Tüm kullanıcılar prensip türü olarak seçilerek, yapılandırılan NCAS Kimlik Sağlayıcı aracılığıyla doğrulanan kullanıcıların bu politikaya atanan hizmetleri kullanmasına izin verilir.

İleriye tıklayarak hizmet seçim işlemine devam edin.

1.4 SSL VPN ve NID FS Yönlendirme Portlarına İzin Verme

Uzak kullanıcıların SSL VPN bağlantısı kurmasına ve NID FS doğrulama hizmetine erişmesine izin vermek için, güvenlik duvarında gerekli hizmetlerin izinli olduğundan emin olun.

Git: Site-wide > Configure > Firewall > Object > Service

NIDFS hizmetinin aşağıdaki ayarlarla yapılandırıldığını doğrulayın:

AyarDeğer
AdNIDFS
ProtokolTCP
Port1003

NIDFS hizmeti, NID FS doğrulama yönlendirmesi için kullanılır.

Sonra, Service Group bölümüne gidin ve WAN-to-firewall güvenlik politikası tarafından kullanılan hizmet grubunun şunları içerdiğinden emin olun:

  • SSLVPN
  • NIDFS

Bu örnekte, her iki hizmet de Default_Allow_WAN_To_ZyWALL hizmet grubuna dahildir.

2. H Serisi Güvenlik Duvarında SSL VPN Yapılandırması

Site-wide > Configure > Firewall > Remote access VPN

SSL VPN Server bölümüne gidin ve SSL VPN Serverı etkinleştirin.

SSL VPN sunucusunu şu şekilde yapılandırın:

AyarDeğer
TürNebula atanmış alan adı
Sunucu Portu10443
Oturum açma yöntemiNebula kimlik federasyonu servisi

Nebula atanmış alan adı, VPN sunucu adresi olarak kullanılır ve uzak istemcilerin Nebula tarafından atanan alan adı üzerinden SSL VPN hizmetine bağlanmasını sağlar.

Nebula kimlik federasyonu servisini Oturum açma yöntemi olarak seçerek SSL VPN doğrulaması için NID FS kullanılır.

Ayarları yapılandırdıktan sonra, VPN istemcisi için yapılandırma dosyasını indirmek üzere SSL VPN yapılandırma indirme bölümünde İndire tıklayın.

2.1 SSL VPN Yapılandırmasını İndirme

SSL VPN yapılandırma indirme altında, SSL VPN yapılandırma dosyasını indirmek için İndire tıklayın.

İndirilen yapılandırma dosyası, sonraki adımda OpenVPN istemcisini yapılandırmak için kullanılacaktır.

SSL VPN yapılandırmasını indirdikten sonra, indirilen arşivi açın.

Arşiv, OpenVPN profilini içerir:

RemoteAccess_SSLVPN.ovpn

.ovpn profilini OpenVPN Connecte aktarın.

Profil aktarıldıktan sonra, VPN bağlantısı OpenVPN Connect'te görünür. SSL VPN bağlantısını başlatmak için Bağlana tıklayın.

VPN bağlantısı başlatıldığında, OpenVPN Connect doğrulama için sistem tarayıcısını açar.

Doğrulama gerekli penceresi, doğrulamanın NID FS doğrulama sayfası üzerinden tamamlanması gerektiğini belirtir.

Tarayıcı otomatik olarak açılmazsa, görüntülenen URL'yi kopyalayın ve sistem tarayıcısında manuel olarak açın.

Doğrulama sayfası açıldıktan sonra, daha önce yapılandırılan NCAS kullanıcısının kimlik bilgilerini girin.

Sorun Giderme

NID FS Doğrulama Hatası

SSL VPN doğrulaması sırasında aşağıdaki hata görünüyorsa:

Doğrulama tamamlanamadı
Nebula kimlik federasyonu servisi ve kimlik sağlayıcı yapılandırması yanlış olabilir

NID FS ve Kimlik Sağlayıcı ayarları doğruysa, H Serisi Güvenlik Duvarı Web GUI'sinde SSL VPN sunucu sertifikası ayarlarını tekrar uygulamayı deneyin:

  1. H Serisi Güvenlik Duvarı Web GUIde Kullanıcı ve Doğrulama > Kullanıcı Doğrulama > Gelişmiş bölümüne gidin.
  2. Nebula kimlik federasyonu servisi yönlendirme uç noktası altında geçici olarak farklı bir SSLVPN Sunucu Sertifikası seçin.
  3. Uygulaya tıklayın.
  4. Tekrar Otomatiki seçin ve Uygulaya tıklayın.

 

Bu bölümdeki makaleler

Bu makale yardımcı oldu mu?
0 kişi içerisinden 0 kişi bunun yardımcı olduğunu düşündü
Paylaş

Yorumlar

0 yorum

Yorum yazmak için lütfen oturum açın: oturum aç.