Konfigurieren des externen Authentifizierungsservers

Last published : Sep 23, 2026
Der NetScaler SDX Management Service kann Benutzer mit lokalen Benutzerkonten oder mithilfe eines externen Authentifizierungsservers authentifizieren. Die Appliance unterstützt die folgenden Authentifizierungstypen:
  • Lokal – Authentifiziert sich beim Management Service mithilfe eines Kennworts, ohne Bezug auf einen externen Authentifizierungsserver. Benutzerdaten werden lokal auf dem Management Service gespeichert.
  • RADIUS – Authentifiziert sich bei einem externen RADIUS-Authentifizierungsserver.
  • LDAP – Authentifiziert sich bei einem externen LDAP-Authentifizierungsserver.
  • TACACS – Authentifiziert sich bei einem externen Terminal Access Controller Access-Control System (TACACS)-Authentifizierungsserver.
Um eine externe Authentifizierung zu konfigurieren, geben Sie den Authentifizierungstyp an und konfigurieren Sie einen Authentifizierungsserver.

Hinzufügen eines RADIUS-Servers

Um die RADIUS-Authentifizierung zu konfigurieren, geben Sie den Authentifizierungstyp als RADIUS an und konfigurieren Sie den RADIUS-Authentifizierungsserver.
Der Management Service unterstützt die RADIUS-Challenge-Response-Authentifizierung gemäß den RADIUS-Spezifikationen. RADIUS-Benutzer können mit einem Einmalpasswort auf dem RADIUS-Server konfiguriert werden. Wenn sich der Benutzer bei einer SDX-Appliance anmeldet, wird er aufgefordert, dieses Einmalpasswort anzugeben.

So fügen Sie einen RADIUS-Server hinzu

  1. Klicken Sie auf der Registerkarte Configuration unter System auf erweitern Authentication und dann auf Radius.
  2. Klicken Sie im Detailbereich auf Add.
  3. Geben oder wählen Sie im Dialogfeld Create Radius Server die Werte für die Parameter aus:
    • Name* – Name des Servers.
    • Servername / IP-Adresse*—vollqualifizierter Domänenname (FQDN) oder Server-IP-Adresse. Hinweis: DNS muss den angegebenen FQDN in eine IP-Adresse auflösen können, und nur der primäre DNS wird zur Auflösung des FQDN verwendet. Um den primären DNS manuell einzustellen, siehe den Abschnitt „Hinzufügen eines primären DNS für die FQDN-Namensauflösung“.
    • Port*—Port, auf dem der RADIUS-Server ausgeführt wird. Standardwert: 1812.
    • Timeout*—Anzahl der Sekunden, die das System auf eine Antwort vom RADIUS-Server wartet. Standardwert: 3.
    • Geheimer Schlüssel*—Schlüssel, der zwischen Client und Server geteilt wird. Diese Information ist für die Kommunikation zwischen dem System und dem RADIUS-Server erforderlich.
    • NAS-IP-Adressenextraktion aktivieren—Wenn aktiviert, wird die IP-Adresse des Management Service als nasip gemäß dem RADIUS-Protokoll an den Server gesendet.
    • NASID—Wenn konfiguriert, wird diese Zeichenfolge als nasid gemäß dem RADIUS-Protokoll an den RADIUS-Server gesendet.
    • Gruppenpräfix—Präfixzeichenfolge, die Gruppennamen innerhalb eines RADIUS-Attributs für die RADIUS-Gruppenextraktion vorangeht.
    • Gruppen-Anbieter-ID—Anbieter-ID für die Verwendung der RADIUS-Gruppenextraktion.
    • Gruppen-Attributtyp—Attributtyp für die RADIUS-Gruppenextraktion.
    • Gruppentrennzeichen—Gruppentrennzeichenfolge, die Gruppennamen innerhalb eines RADIUS-Attributs für die RADIUS-Gruppenextraktion abgrenzt.
    • IP-Adressen-Anbieter-ID—Anbieter-ID des Attributs im RADIUS, das die Intranet-IP bezeichnet. Ein Wert von 0 bedeutet, dass das Attribut nicht anbieterspezifisch kodiert ist.
    • IP-Adressen-Attributtyp—Attributtyp des Remote-IP-Adressenattributs in einer RADIUS-Antwort.
    • Passwort-Anbieter-ID—Anbieter-ID des Passworts in der RADIUS-Antwort. Wird verwendet, um das Benutzerpasswort zu extrahieren.
    • Passwort-Attributtyp—Attributtyp des Passwortattributs in einer RADIUS-Antwort.
    • Passwortkodierung—Wie Passwörter in den RADIUS-Paketen kodiert werden müssen, die vom System zum RADIUS-Server übertragen werden. Mögliche Werte: pap, chap, mschapv1 und mschapv2.
    • Standard-Authentifizierungsgruppe – Standardgruppe, die zusätzlich zu den extrahierten Gruppen ausgewählt wird, wenn die Authentifizierung erfolgreich ist.
    • Abrechnung – Ermöglicht dem Management Service, Audit-Informationen mit dem RADIUS-Server zu protokollieren.
  4. Klicken Sie auf Erstellen und dann auf Schließen.

Hinzufügen eines LDAP-Authentifizierungsservers

Um die LDAP-Authentifizierung zu konfigurieren, geben Sie den Authentifizierungstyp als LDAP an und konfigurieren Sie den LDAP-Authentifizierungsserver.

So fügen Sie einen LDAP-Server hinzu

  1. Klicken Sie auf der Registerkarte Konfiguration unter System auf erweitern Authentifizierung und dann auf LDAP.
  2. Klicken Sie im Detailbereich auf Hinzufügen.
  3. Geben Sie im Dialogfeld „LDAP-Server erstellen“ die Werte für die Parameter ein oder wählen Sie sie aus:
    • Name* – Name des Servers.
    • Servername / IP-Adresse* – FQDN oder Server-IP-Adresse.Hinweis: DNS muss den angegebenen FQDN in eine IP-Adresse auflösen können, und nur der primäre DNS wird zur Auflösung des FQDN verwendet. Informationen zum manuellen Festlegen des primären DNS finden Sie im Abschnitt „Hinzufügen eines primären DNS für die FQDN-Namensauflösung“.
    • Port* – Port, auf dem der LDAP-Server ausgeführt wird. Standardwert: 389.
    • Zeitüberschreitung* – Anzahl der Sekunden, die das System auf eine Antwort vom LDAP-Server wartet.
    • Basis-DN – Basis oder Knoten, an dem die LDAP-Suche beginnen muss.
    • Typ – Typ des LDAP-Servers. Mögliche Werte: Active Directory (AD) und Novell Directory Service (NDS).
    • Administrativer Bind-DN – Vollständiger Distinguished Name, der zum Binden an den LDAP-Server verwendet wird.
    • Administratives Kennwort – Kennwort, das zum Binden an den LDAP-Server verwendet wird.
    • LDAP-Zertifikat validieren – Aktivieren Sie diese Option, um das vom LDAP-Server empfangene Zertifikat zu validieren.
    • LDAP-Hostname – Hostname für den LDAP-Server. Wenn der Parameter validateServerCert aktiviert ist, gibt dieser Parameter den Hostnamen auf dem Zertifikat des LDAP-Servers an. Eine Nichtübereinstimmung des Hostnamens führt zu einem Verbindungsfehler.
    • Server-Anmeldenamen-Attribut – Namensattribut, das vom System verwendet wird, um den externen LDAP-Server oder ein Active Directory abzufragen.
    • Suchfilter – Zeichenfolge, die mit der Standard-LDAP-Benutzersuchzeichenfolge kombiniert wird, um den Wert zu bilden. Beispielsweise würde vpnallowed=true mit ldaploginame samaccount und dem vom Benutzer angegebenen Benutzernamen bob eine LDAP-Suchzeichenfolge ergeben von: (&(vpnallowed=true)(samaccount=bob).
    • Gruppenattribut – Attributname für die Gruppenextraktion vom LDAP-Server.
    • Unterattributname – Unterattributname für die Gruppenextraktion vom LDAP-Server.
    • Sicherheitstyp – Art der Verschlüsselung für die Kommunikation zwischen der Appliance und dem Authentifizierungsserver. Mögliche Werte:
      PLAINTEXT: Keine Verschlüsselung erforderlich.
      TLS: Kommunikation über das TLS-Protokoll.
      SSL: Kommunikation über das SSL-Protokoll
    • Standard-Authentifizierungsgruppe – Standardgruppe, die zusätzlich zu den extrahierten Gruppen ausgewählt wird, wenn die Authentifizierung erfolgreich ist.
    • Verweise – Aktivieren Sie das Verfolgen von LDAP-Verweisen, die vom LDAP-Server empfangen werden.
    • Maximale Anzahl von LDAP-Verweisen – Maximale Anzahl von LDAP-Verweisen, denen gefolgt werden soll.
    • Passwortänderung aktivieren – Ermöglicht dem Benutzer, das Passwort zu ändern, wenn das Passwort abläuft. Sie können das Passwort nur ändern, wenn der konfigurierte Sicherheitstyp TLS oder SSL ist.
    • Verschachtelte Gruppenextraktion aktivieren – Aktiviert die Funktion zur Extraktion verschachtelter Gruppen.
    • Maximale Verschachtelungsebene – Anzahl der Ebenen, auf denen die Gruppenextraktion zulässig ist.
    • Gruppennamen-Bezeichner – Name, der eine Gruppe im LDAP-Server eindeutig identifiziert.
    • Gruppensuchattribut – LDAP-Gruppensuchattribut. Wird verwendet, um zu bestimmen, zu welchen Gruppen eine Gruppe gehört.
    • Gruppensuch-Unterattribut – LDAP-Gruppensuch-Unterattribut. Wird verwendet, um zu bestimmen, zu welchen Gruppen eine Gruppe gehört.
    • Gruppensuchfilter – Zeichenfolge, die mit der standardmäßigen LDAP-Gruppensuchzeichenfolge kombiniert wird, um den Suchwert zu bilden.
  4. Klicken Sie auf Erstellen und dann auf Schließen.

Unterstützung der SSH-Public-Key-Authentifizierung für LDAP-Benutzer

Die SDX-Appliance kann LDAP-Benutzer nun über die SSH-Public-Key-Authentifizierung für die Anmeldung authentifizieren. Die Liste der öffentlichen Schlüssel wird im Benutzerobjekt auf dem LDAP-Server gespeichert. Während der Authentifizierung extrahiert SSH die SSH-Public-Keys vom LDAP-Server. Die Anmeldung ist erfolgreich, wenn einer der abgerufenen Public Keys SSH unterstützt.
Der gleiche Attributname des extrahierten öffentlichen Schlüssels muss sowohl auf dem LDAP-Server als auch in der NetScaler SDX-Appliance vorhanden sein.
Wichtig
Für die schlüsselbasierte Authentifizierung müssen Sie einen Speicherort der öffentlichen Schlüssel angeben, indem Sie den Wert von Authorizedkeysfile in der Datei /etc/sshd_config wie folgt festlegen:
AuthorizedKeysFile .ssh/authorized_keys
Systembenutzer. Sie können den Speicherort der öffentlichen Schlüssel für jeden Systembenutzer angeben, indem Sie den Wert von Authorizedkeysfile in der Datei /etc/sshd_config*` festlegen.
LDAP-Benutzer. Der abgerufene öffentliche Schlüssel wird im Verzeichnis /var/pubkey/<user_name>/tmp_authorized_keys-<pid> gespeichert. Die pid ist die eindeutige Nummer, die hinzugefügt wird, um gleichzeitige SSH-Anfragen desselben Benutzers zu unterscheiden. Dieser Speicherort ist ein temporärer Speicherort, um den öffentlichen Schlüssel während des Authentifizierungsprozesses zu halten. Der öffentliche Schlüssel wird aus dem System entfernt, sobald die Authentifizierung abgeschlossen ist.
Um sich mit dem Benutzer anzumelden, führen Sie den folgenden Befehl an der Shell-Eingabeaufforderung aus:
$ ssh –i <private key> <username>@<IPAddress>
So konfigurieren Sie den LDAP-Server über die GUI:
  1. Navigieren Sie zu System > Authentication > LDAP.
  2. Klicken Sie auf der LDAP-Seite auf die Registerkarte Server.
  3. Klicken Sie auf einen der verfügbaren LDAP-Server.
  4. Wählen Sie auf der Seite Authentifizierungs-LDAP-Server konfigurieren die Option Authentifizierung aus.
SSH-LDAP-public-key
Hinweis:
Deaktivieren Sie das Kontrollkästchen Authentifizierung, um „sshPublicKeys“ für die Authentifizierung von LDAP-Benutzern zu verwenden.

Hinzufügen eines primären DNS für die FQDN-Namensauflösung

Wenn Sie einen RADIUS- oder LDAP-Server unter Verwendung des FQDN des Servers anstelle seiner IP-Adresse definieren, müssen Sie den primären DNS manuell einstellen, um den Servernamen aufzulösen. Sie können entweder die GUI oder die CLI verwenden.
Um den primären DNS über die GUI einzustellen, gehen Sie zu System > Network Configuration > DNS.
Um den primären DNS über die CLI einzustellen, führen Sie die folgenden Schritte aus.
  1. Öffnen Sie eine Secure Shell (SSH)-Konsole.
  2. Melden Sie sich mit den Administratoranmeldeinformationen bei der NetScaler SDX Appliance an.
  3. Führen Sie den Befehl networkconfig aus.
  4. Wählen Sie das entsprechende Menü aus, aktualisieren Sie die DNS-IPv4-Adresse und speichern Sie die Änderungen.
Wenn Sie den Befehl networkconfig erneut ausführen, wird die aktualisierte DNS-Adresse angezeigt.

Hinzufügen eines TACACS-Servers

Um die TACACS-Authentifizierung zu konfigurieren, geben Sie den Authentifizierungstyp als TACACS an und konfigurieren Sie den TACACS-Authentifizierungsserver.

So fügen Sie einen TACACS-Server hinzu

  1. Klicken Sie auf der Registerkarte Konfiguration unter System auf erweitern Authentifizierung und dann auf TACACS.
  2. Klicken Sie im Detailbereich auf Hinzufügen.
  3. Geben oder wählen Sie im Dialogfeld „TACACS-Server erstellen“ die Werte für die Parameter aus:
    • Name – Name des TACACS-Servers
    • IP-Adresse – IP-Adresse des TACACS-Servers
    • Port – Port, auf dem der TACACS-Server ausgeführt wird. Standardwert: 49
    • Zeitüberschreitung – Maximale Anzahl von Sekunden, die das System auf eine Antwort vom TACACS-Server wartet
    • TACACS-Schlüssel – Schlüssel, der zwischen Client und Server geteilt wird. Diese Informationen sind erforderlich, damit das System mit dem TACACS-Server kommunizieren kann.
    • Abrechnung – Ermöglicht dem Management Service, Audit-Informationen mit dem TACACS-Server zu protokollieren.
    • Gruppenattributname – Name des Gruppenattributs, das im TACACS+-Server konfiguriert ist.
    TACACS-Server erstellen
  4. Klicken Sie auf Erstellen und dann auf Schließen.