Konfigurieren des externen Authentifizierungsservers
-
Lokal – Authentifiziert sich beim Management Service mithilfe eines Kennworts, ohne Bezug auf einen externen Authentifizierungsserver. Benutzerdaten werden lokal auf dem Management Service gespeichert.
-
RADIUS – Authentifiziert sich bei einem externen RADIUS-Authentifizierungsserver.
-
LDAP – Authentifiziert sich bei einem externen LDAP-Authentifizierungsserver.
-
TACACS – Authentifiziert sich bei einem externen Terminal Access Controller Access-Control System (TACACS)-Authentifizierungsserver.
Hinzufügen eines RADIUS-Servers
So fügen Sie einen RADIUS-Server hinzu
-
Klicken Sie auf der Registerkarte Configuration unter System auf erweitern Authentication und dann auf Radius.
-
Klicken Sie im Detailbereich auf Add.
-
Geben oder wählen Sie im Dialogfeld Create Radius Server die Werte für die Parameter aus:
-
Name* – Name des Servers.
-
Servername / IP-Adresse*—vollqualifizierter Domänenname (FQDN) oder Server-IP-Adresse. Hinweis: DNS muss den angegebenen FQDN in eine IP-Adresse auflösen können, und nur der primäre DNS wird zur Auflösung des FQDN verwendet. Um den primären DNS manuell einzustellen, siehe den Abschnitt „Hinzufügen eines primären DNS für die FQDN-Namensauflösung“.
-
Port*—Port, auf dem der RADIUS-Server ausgeführt wird. Standardwert: 1812.
-
Timeout*—Anzahl der Sekunden, die das System auf eine Antwort vom RADIUS-Server wartet. Standardwert: 3.
-
Geheimer Schlüssel*—Schlüssel, der zwischen Client und Server geteilt wird. Diese Information ist für die Kommunikation zwischen dem System und dem RADIUS-Server erforderlich.
-
NAS-IP-Adressenextraktion aktivieren—Wenn aktiviert, wird die IP-Adresse des Management Service als
nasipgemäß dem RADIUS-Protokoll an den Server gesendet. -
NASID—Wenn konfiguriert, wird diese Zeichenfolge als
nasidgemäß dem RADIUS-Protokoll an den RADIUS-Server gesendet. -
Gruppenpräfix—Präfixzeichenfolge, die Gruppennamen innerhalb eines RADIUS-Attributs für die RADIUS-Gruppenextraktion vorangeht.
-
Gruppen-Anbieter-ID—Anbieter-ID für die Verwendung der RADIUS-Gruppenextraktion.
-
Gruppen-Attributtyp—Attributtyp für die RADIUS-Gruppenextraktion.
-
Gruppentrennzeichen—Gruppentrennzeichenfolge, die Gruppennamen innerhalb eines RADIUS-Attributs für die RADIUS-Gruppenextraktion abgrenzt.
-
IP-Adressen-Anbieter-ID—Anbieter-ID des Attributs im RADIUS, das die Intranet-IP bezeichnet. Ein Wert von 0 bedeutet, dass das Attribut nicht anbieterspezifisch kodiert ist.
-
IP-Adressen-Attributtyp—Attributtyp des Remote-IP-Adressenattributs in einer RADIUS-Antwort.
-
Passwort-Anbieter-ID—Anbieter-ID des Passworts in der RADIUS-Antwort. Wird verwendet, um das Benutzerpasswort zu extrahieren.
-
Passwort-Attributtyp—Attributtyp des Passwortattributs in einer RADIUS-Antwort.
-
Passwortkodierung—Wie Passwörter in den RADIUS-Paketen kodiert werden müssen, die vom System zum RADIUS-Server übertragen werden. Mögliche Werte: pap, chap, mschapv1 und mschapv2.
-
Standard-Authentifizierungsgruppe – Standardgruppe, die zusätzlich zu den extrahierten Gruppen ausgewählt wird, wenn die Authentifizierung erfolgreich ist.
-
Abrechnung – Ermöglicht dem Management Service, Audit-Informationen mit dem RADIUS-Server zu protokollieren.
-
-
Klicken Sie auf Erstellen und dann auf Schließen.
Hinzufügen eines LDAP-Authentifizierungsservers
So fügen Sie einen LDAP-Server hinzu
-
Klicken Sie auf der Registerkarte Konfiguration unter System auf erweitern Authentifizierung und dann auf LDAP.
-
Klicken Sie im Detailbereich auf Hinzufügen.
-
Geben Sie im Dialogfeld „LDAP-Server erstellen“ die Werte für die Parameter ein oder wählen Sie sie aus:
-
Name* – Name des Servers.
-
Servername / IP-Adresse* – FQDN oder Server-IP-Adresse.Hinweis: DNS muss den angegebenen FQDN in eine IP-Adresse auflösen können, und nur der primäre DNS wird zur Auflösung des FQDN verwendet. Informationen zum manuellen Festlegen des primären DNS finden Sie im Abschnitt „Hinzufügen eines primären DNS für die FQDN-Namensauflösung“.
-
Port* – Port, auf dem der LDAP-Server ausgeführt wird. Standardwert: 389.
-
Zeitüberschreitung* – Anzahl der Sekunden, die das System auf eine Antwort vom LDAP-Server wartet.
-
Basis-DN – Basis oder Knoten, an dem die LDAP-Suche beginnen muss.
-
Typ – Typ des LDAP-Servers. Mögliche Werte: Active Directory (AD) und Novell Directory Service (NDS).
-
Administrativer Bind-DN – Vollständiger Distinguished Name, der zum Binden an den LDAP-Server verwendet wird.
-
Administratives Kennwort – Kennwort, das zum Binden an den LDAP-Server verwendet wird.
-
LDAP-Zertifikat validieren – Aktivieren Sie diese Option, um das vom LDAP-Server empfangene Zertifikat zu validieren.
-
LDAP-Hostname – Hostname für den LDAP-Server. Wenn der Parameter validateServerCert aktiviert ist, gibt dieser Parameter den Hostnamen auf dem Zertifikat des LDAP-Servers an. Eine Nichtübereinstimmung des Hostnamens führt zu einem Verbindungsfehler.
-
Server-Anmeldenamen-Attribut – Namensattribut, das vom System verwendet wird, um den externen LDAP-Server oder ein Active Directory abzufragen.
-
Suchfilter – Zeichenfolge, die mit der Standard-LDAP-Benutzersuchzeichenfolge kombiniert wird, um den Wert zu bilden. Beispielsweise würde vpnallowed=true mit ldaploginame
samaccountund dem vom Benutzer angegebenen Benutzernamen bob eine LDAP-Suchzeichenfolge ergeben von: (&(vpnallowed=true)(samaccount=bob). -
Gruppenattribut – Attributname für die Gruppenextraktion vom LDAP-Server.
-
Unterattributname – Unterattributname für die Gruppenextraktion vom LDAP-Server.
-
Sicherheitstyp – Art der Verschlüsselung für die Kommunikation zwischen der Appliance und dem Authentifizierungsserver. Mögliche Werte:PLAINTEXT: Keine Verschlüsselung erforderlich.TLS: Kommunikation über das TLS-Protokoll.SSL: Kommunikation über das SSL-Protokoll
-
Standard-Authentifizierungsgruppe – Standardgruppe, die zusätzlich zu den extrahierten Gruppen ausgewählt wird, wenn die Authentifizierung erfolgreich ist.
-
Verweise – Aktivieren Sie das Verfolgen von LDAP-Verweisen, die vom LDAP-Server empfangen werden.
-
Maximale Anzahl von LDAP-Verweisen – Maximale Anzahl von LDAP-Verweisen, denen gefolgt werden soll.
-
Passwortänderung aktivieren – Ermöglicht dem Benutzer, das Passwort zu ändern, wenn das Passwort abläuft. Sie können das Passwort nur ändern, wenn der konfigurierte Sicherheitstyp TLS oder SSL ist.
-
Verschachtelte Gruppenextraktion aktivieren – Aktiviert die Funktion zur Extraktion verschachtelter Gruppen.
-
Maximale Verschachtelungsebene – Anzahl der Ebenen, auf denen die Gruppenextraktion zulässig ist.
-
Gruppennamen-Bezeichner – Name, der eine Gruppe im LDAP-Server eindeutig identifiziert.
-
Gruppensuchattribut – LDAP-Gruppensuchattribut. Wird verwendet, um zu bestimmen, zu welchen Gruppen eine Gruppe gehört.
-
Gruppensuch-Unterattribut – LDAP-Gruppensuch-Unterattribut. Wird verwendet, um zu bestimmen, zu welchen Gruppen eine Gruppe gehört.
-
Gruppensuchfilter – Zeichenfolge, die mit der standardmäßigen LDAP-Gruppensuchzeichenfolge kombiniert wird, um den Suchwert zu bilden.
-
-
Klicken Sie auf Erstellen und dann auf Schließen.
Unterstützung der SSH-Public-Key-Authentifizierung für LDAP-Benutzer
Authorizedkeysfile in der Datei /etc/sshd_config wie folgt festlegen:
AuthorizedKeysFile .ssh/authorized_keys
Authorizedkeysfile in der Datei /etc/sshd_config*` festlegen.
/var/pubkey/<user_name>/tmp_authorized_keys-<pid> gespeichert. Die pid ist die eindeutige Nummer, die hinzugefügt wird, um gleichzeitige SSH-Anfragen desselben Benutzers zu unterscheiden. Dieser Speicherort ist ein temporärer Speicherort, um den öffentlichen Schlüssel während des Authentifizierungsprozesses zu halten. Der öffentliche Schlüssel wird aus dem System entfernt, sobald die Authentifizierung abgeschlossen ist.
$ ssh –i <private key> <username>@<IPAddress>
-
Navigieren Sie zu System > Authentication > LDAP.
-
Klicken Sie auf der LDAP-Seite auf die Registerkarte Server.
-
Klicken Sie auf einen der verfügbaren LDAP-Server.
-
Wählen Sie auf der Seite Authentifizierungs-LDAP-Server konfigurieren die Option Authentifizierung aus.
Hinzufügen eines primären DNS für die FQDN-Namensauflösung
-
Öffnen Sie eine Secure Shell (SSH)-Konsole.
-
Melden Sie sich mit den Administratoranmeldeinformationen bei der NetScaler SDX Appliance an.
-
Führen Sie den Befehl
networkconfigaus. -
Wählen Sie das entsprechende Menü aus, aktualisieren Sie die DNS-IPv4-Adresse und speichern Sie die Änderungen.
networkconfig erneut ausführen, wird die aktualisierte DNS-Adresse angezeigt.
Hinzufügen eines TACACS-Servers
So fügen Sie einen TACACS-Server hinzu
-
Klicken Sie auf der Registerkarte Konfiguration unter System auf erweitern Authentifizierung und dann auf TACACS.
-
Klicken Sie im Detailbereich auf Hinzufügen.
-
Geben oder wählen Sie im Dialogfeld „TACACS-Server erstellen“ die Werte für die Parameter aus:
-
Name – Name des TACACS-Servers
-
IP-Adresse – IP-Adresse des TACACS-Servers
-
Port – Port, auf dem der TACACS-Server ausgeführt wird. Standardwert: 49
-
Zeitüberschreitung – Maximale Anzahl von Sekunden, die das System auf eine Antwort vom TACACS-Server wartet
-
TACACS-Schlüssel – Schlüssel, der zwischen Client und Server geteilt wird. Diese Informationen sind erforderlich, damit das System mit dem TACACS-Server kommunizieren kann.
-
Abrechnung – Ermöglicht dem Management Service, Audit-Informationen mit dem TACACS-Server zu protokollieren.
-
Gruppenattributname – Name des Gruppenattributs, das im TACACS+-Server konfiguriert ist.

-
-
Klicken Sie auf Erstellen und dann auf Schließen.