#3182: Настройка VPN IKEv2 Radius AAA на Windows
Отредактирована: 12 дней назадСимптомы
Не удаётся выполнить настройку VPN IKEv2 с аутентификацией через Radius по логину-паролю.
Обязательно ли использовать Windows NPS в связке с AD пользователями? Или подойдёт сервер на Linux?
Нужно ли сертификат для сервера создавать на Usergate и добавлять сертификат CA в доверенные на пользовательском устройстве?
Решение
Инструкция из документации:
https://docs.usergate.com/primer-nastrojki-remote-access-vpn-s-ipsec(ikev2)-s-autentifikaciej-cherez-eap-(mschapv2)_1539.html
Для работы VPN IKEv2 с аутентификацией через Radius по логину-паролю желательно использовать сервер Windows NPS.
Linux сервер должен поддерживать Radius с EAP-MS-CHAP v2 + MPPE (https://www.ietf.org/rfc/rfc2548.txt) + аналог AD (например FreeIPA).
В качестве базовой настройки можно использовать инструкцию из документации:
https://docs.usergate.com/primer-nastrojki-remote-access-vpn-s-ipsec(ikev2)-s-autentifikaciej-cherez-eap-peap-dlya-os-windows_2072.html
Пример генерации сертификатов:
https://docs.usergate.com/primery-generacii-sertifikatov-dlya-ikev2-vpn_997.html
После базовой настройки необходимо выполнить следующие:
1) Добавить Radius-сервер и LDAP-коннектор в разделе Cерверы аутентификации
2) Добавить профиль аутентификации "Radius Auth Profile", в котором указать два метода аутентификации одновременно, RADIUS и LDAP. VPN сервер после того, как получил положительный ответ от RADIUS -сервера, опрашивает все его группы, далее принимается решение, можно ли данному пользователю подключаться к VPN-серверу.
3) Сгенерировать сертификат для VPN сервера на Usergate или стороннем CA, согласно данной статьи - https://docs.usergate.com/primery-generacii-sertifikatov-dlya-ikev2-vpn_997.html
Для установления соединения IKEv2 сертификат нужен независимо от используемого метода аутентификации.
Вы можете создать соответствующий CSR средствами UserGate и подписать его сторонним удостоверяющим центром, по аналогии с выпуском сертификата Инспектирования SSL (см. раздел 4.5.1 "Использование корпоративного УЦ для создания сертификата инспектирования SSL" документации).
4) На компьютере клиента необходимо добавить сертификаты в хранилище Компьютера в доверенные CA. Пунктом выше - в первом случае добавить сертификат, сгенерированный UserGate, во втором - корпоративного УЦ.
5) В свойствах серверного профиля безопасности указать сертификат VPN сервера, режим аутентификации - AAA.
6) Собрать серверное правило VPN, для примера в таком виде:

7) Ключевые настройки на клиенте Windows:
В качестве адреса сервера обязательно должен быть указан CN из сертификата сервера VPN, который должен разрешаться в IP адрес NGFW:
В проверке подлинности выберите EAP-MSCHAP v2
Ключевые настройки сетевой политики на сервере WIndows NPS:
Также не забыть включить разрешающие правила для трафика Radius на брандмауэре Windows Server.