Önemli Uyarı: |
Bu makale, RADIUS (veya Active Directory [AD]) kullanarak IPSec siteden siteye VPN aracılığıyla kullanıcı kimlik doğrulamasının nasıl yapılandırılacağını gösterecektir. Bu, Site A'daki istemcilerin, Site B'nin kimlik doğrulama sunucusunu kullanarak ağ erişimi için kendilerini doğrulamasını sağlar.
İçerik tablosu
1) Site A'yı Yapılandırın - USG Firewall
1.1 Web'i Kurun Portal
1.2 RADIUS Grubunu Yapılandırma
1.3 RADIUS Sunucusunu Ayarlayın
1.4 İstemcilerin RADIUS sunucusuna ulaşması için bir Statik Yol yapılandırın
2) Site B'yi Yapılandırın - USG Firewall
2.1 Uzak Alt Ağda Güvenilir İstemcileri Yapılandırma
2.2 İstemcilerin RADIUS sunucusuna ulaşması için bir Statik Yol yapılandırın
3) Sonucu Test Edin
Senaryo:
VPN Tüneli aracılığıyla bağlanan iki USG'miz var - A Sitesindeki (USG60) istemcilerin uzak B Sitesinde (USG40) kimlik doğrulaması yapmasını istediğini biliyoruz.
1) Site A'yı Yapılandırın - USG Firewall
1.1 Web'i Kurun Portal
LAN2 istemcilerinin Web Portal aracılığıyla kimlik doğrulaması yapması gereken Web Portal'ı ayarlayın
1.2 RADIUS Grubunu Yapılandırma
Yapılandırma > Nesne > Kimlik Doğrulama'yı ayarlayın. İstemcinin web portalı erişim isteği dahili olarak RADIUS bağlantı noktası 1812'ye başvurduğundan, "RADIUS'u gruplandırma" yöntemi
1.3 RADIUS Sunucusunu Ayarlayın
Yapılandırma > Nesne > AAA Sunucusu > RADIUS altında Radius Sunucusunu Uzak USG'lerin yerel ağ geçidine ayarlayın ve bir Sır olarak ayarlayın (USG40'taki sonraki adımlar için önemlidir).
1.4 İstemcilerin RADIUS sunucusuna ulaşması için bir Statik Yol yapılandırın
Yapılandırma > Ağ > Yönlendirme > Statik Yol altında, yerel ağ geçidi arabiriminiz aracılığıyla RADIUS Sunucusu IP'sine (uzak USG yerel ağ geçidi IP'si) giden trafiği iten statik bir yol ayarlayın. Bu, eski AAA Sunucusu nesnesi tarafından şimdi 192.168.1.1'e ulaşan istemcinizin isteğinin düzgün bir şekilde iletilmesini sağlayacaktır.
2) Site B'yi Yapılandırın - USG Firewall
2.1 Uzak Alt Ağda Güvenilir İstemcileri Yapılandırma
Yapılandırma > Sistem > Kimlik Doğrulama altında ayarlayın. Artık uzak (USG60!) yerel ağ geçidi arayüzünü kullanarak güvenilir bir istemciye sunuculuk yapın. Sunucu IP'si artık uzak ağ geçidi IP'sidir, bu durumda 192.168.11.1 , daha önce 3. adımda AAA Sunucu ayarlarında ayarladığınız sırrı kullanın.
2.2 İstemcilerin RADIUS sunucusuna ulaşması için bir Statik Yol yapılandırın
Yapılandırma > Ağ > Yönlendirme > Statik Yönlendirme altında, USG40 yerel ağ geçidi 192.168.1.1 üzerinden trafiği USG60 uzak yerel ağ geçidine (192.168.11.1) iten USG40'tan bir statik yol ekleyin. Bu şekilde, RADIUS Kimlik Doğrulaması Kabul Mesajının USG60'a geri döndüğünden emin olursunuz; burada USG60, USG40 isteği kabul edene kadar istemcinin internete erişmesini engeller.
3) Sonucu Test Edin
KB-00192