#3182: Настройка VPN IKEv2 Radius AAA на Windows

Отредактирована: 12 дней назад

Симптомы

Не удаётся выполнить настройку VPN IKEv2 с аутентификацией через Radius по логину-паролю.
Обязательно ли использовать Windows NPS в связке с AD пользователями? Или подойдёт сервер на Linux?
Нужно ли сертификат для сервера создавать на Usergate и добавлять сертификат CA в доверенные на пользовательском устройстве?

Решение

Инструкция из документации:
https://docs.usergate.com/primer-nastrojki-remote-access-vpn-s-ipsec(ikev2)-s-autentifikaciej-cherez-eap-(mschapv2)_1539.html

Для работы VPN IKEv2 с аутентификацией через Radius по логину-паролю желательно использовать сервер Windows NPS.
Linux сервер должен поддерживать Radius с EAP-MS-CHAP v2 + MPPE (https://www.ietf.org/rfc/rfc2548.txt) + аналог AD (например FreeIPA).

В качестве базовой настройки можно использовать инструкцию из документации:
https://docs.usergate.com/primer-nastrojki-remote-access-vpn-s-ipsec(ikev2)-s-autentifikaciej-cherez-eap-peap-dlya-os-windows_2072.html

Пример генерации сертификатов:
https://docs.usergate.com/primery-generacii-sertifikatov-dlya-ikev2-vpn_997.html

После базовой настройки необходимо выполнить следующие:
1) Добавить Radius-сервер и LDAP-коннектор в разделе Cерверы аутентификации
2) Добавить профиль аутентификации "Radius Auth Profile", в котором указать два метода аутентификации одновременно, RADIUS и LDAP. VPN сервер после того, как получил положительный ответ от RADIUS -сервера, опрашивает все его группы, далее принимается решение, можно ли данному пользователю подключаться к VPN-серверу.
3) Сгенерировать сертификат для VPN сервера на Usergate или стороннем CA, согласно данной статьи - https://docs.usergate.com/primery-generacii-sertifikatov-dlya-ikev2-vpn_997.html
Для установления соединения IKEv2 сертификат нужен независимо от используемого метода аутентификации.

Вы можете создать соответствующий CSR средствами UserGate и подписать его сторонним удостоверяющим центром, по аналогии с выпуском сертификата Инспектирования SSL (см. раздел 4.5.1 "Использование корпоративного УЦ для создания сертификата инспектирования SSL" документации).

4) На компьютере клиента необходимо добавить сертификаты в хранилище Компьютера в доверенные CA. Пунктом выше - в первом случае добавить сертификат, сгенерированный UserGate, во втором - корпоративного УЦ.

5) В свойствах серверного профиля безопасности указать сертификат VPN сервера, режим аутентификации - AAA.

6) Собрать серверное правило VPN, для примера в таком виде:

7) Ключевые настройки на клиенте Windows:

В качестве адреса сервера обязательно должен быть указан CN из сертификата сервера VPN, который должен разрешаться в IP адрес NGFW:

В проверке подлинности выберите EAP-MSCHAP v2

Ключевые настройки сетевой политики на сервере WIndows NPS:

Также не забыть включить разрешающие правила для трафика Radius на брандмауэре Windows Server.