Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Authentifizierung durch Aladdin Safeword + OTP Token mittels Astaro SSL VPN

Hallo Astaro Gemeinde,

die Konstellation versuche ich seit einigen Tagen zum Laufen zu bekommen, bisher aber ohne Erfolg.

Als Software soll von der Firma Aladdin das Produkt Safeword eingesetzt werden. Dazu gibt es Token mit OTP. Um die Kosten gering zu halten, wird dieses nicht über IPSec mit erfolgen, sondern über den SSL VPN Client.
Momentan scheitert es aber an der Authentifizierung. Die ASG ist korrekt im AD, restliche Voraussetzungen wie DNS, OU's etc sind soweit gegeben. Jedoch gibt es für mich ein Grundsatzproblem des Verständnisses. Safeword bietet eine Kontrolle des Zugriffes über eine Schemaerweiterung an und auch das Managen der Domänenuser per AD Snap In. Die Token habe ich zugeordnet und den Usern anhand der Seriennummer zugewiesen. Jedoch müsste ich ja eigentlich die Authentifizierung per Radius vornehmen, den Safeword optional mitbringt.

Wenn ich jedoch diesen nutzen will, muss das auch auf der Astaro hinterlegt werden für die Art der Remoteauthentifizierung. Da fangen meine Probleme an. Kann die Astaro in einer Domäne sein und gleichzeitig Anfragen per Radius problemlos bearbeiten? Wie müsste eine korrekte Installation des Radius erfolgen, um eine Abfrage am AD zu starten, ob der Nutzer sich einwählen darf oder nicht und das OTP anfordern?

Ich hab es derzeit nicht lauffähig hinbekommen. Remoteauthentifizierung am AD per SSL ist kein Problem. Bei Umstellung auf OTP mittels Radius scheitere ich kläglich.

Hat diese oder eine ähnliche Konfiguration schon jemand im Einsatz und könnte mir ggf einen kleinen Tipp geben?

Vielen Dank vorab,

Monthy


This thread was automatically locked due to age.
  • Hallo Monthy,

    ich habe etwas ähnliches mit nem SecureID Server fürs VPN und AD-SSO fürs Websurfen in Arbeit. 

    Ist denn das Safeword (kenne ich nicht) ein eigener Server auf dem ein Radius Dienst läuft und eine eigen Userverwaltung hat? (so kenne ich das von RSA SecureID) 

    Ich habs bisher so gemacht, das ich die VPN User auf der Astaro nochmal angelegt hab, als Authentifizierung Remote gewählt, den Raduis Server als (einzigsten aktiven) Auth Server angelegt und dann die Astaro-lokalen User in die VPN Konfig aufgenommen habe. Das funktioniert recht gut. Schwieriger wirds, wenn du kein SSO nutzt und den AD Server auch als Auth Server anlegts. Dann fragt die Astaro alle Backends in der konfigurierten Reihenfolge ab und wenn dein OTP Server an erster Stelle steht, kann man sich schnell die Tokens wegen zu häufigen falschanmelden sperren.

    Gruß
    Manfred
  • Hallo hallowach,

    danke für deine Antwort.

    Ich habe einen extra Server genommen (vm), und auf diesem den Safeword Radius Server installiert. Ich könnte gut damit leben, die Remotenutzer lokal auf der Astaro anzulegen, wenn die restliche Authentifikation klappt. Nur es scheitert bisher bereits daran, dass ich beim Radius Test keinerlei Erfolgsmeldungen bekomme, dass sich die ASG erfolgreich am Radius meldet. Das kann zu einem grossen Teil auch an einer Falschkonfiguration von mir liegen, da ich Radius in diesem Zusammenhang das erste mal nutze. Wenn du es jedoch von einer Software her auch nutzt, gibt mir das ja schonmal Hoffnung [:)]

    Hast du Deine ASG auch in der Domäne parallel? Dies ist wie gesagt eine unabdngbare VOraussetzung, da der Webproxy komplett auf der Nutzerauthentifizierung über AD aufbaut.

    Vielen Dank,

    Monthy

    Safeword wurde von Aladdin gekauft bzw. das Produkt wird nun von Aladdin übernommen. Hier mal ein kurzer Link, wenn es interessiert und erlaubt ist:

    SafeWord 2008: Protect the Resources that POWER Your Business
  • Hallo hallowach,

    danke für deine Antwort.

    Ich habe einen extra Server genommen (vm), und auf diesem den Safeword Radius Server installiert. Ich könnte gut damit leben, die Remotenutzer lokal auf der Astaro anzulegen, wenn die restliche Authentifikation klappt. Nur es scheitert bisher bereits daran, dass ich beim Radius Test keinerlei Erfolgsmeldungen bekomme, dass sich die ASG erfolgreich am Radius meldet. Das kann zu einem grossen Teil auch an einer Falschkonfiguration von mir liegen, da ich Radius in diesem Zusammenhang das erste mal nutze. Wenn du es jedoch von einer Software her auch nutzt, gibt mir das ja schonmal Hoffnung [:)]

    Hast du Deine ASG auch in der Domäne parallel? Dies ist wie gesagt eine unabdngbare VOraussetzung, da der Webproxy komplett auf der Nutzerauthentifizierung über AD aufbaut.

    Vielen Dank,

    Monthy

    Safeword wurde von Aladdin gekauft bzw. das Produkt wird nun von Aladdin übernommen. Hier mal ein kurzer Link, wenn es interessiert und erlaubt ist:

    SafeWord 2008: Protect the Resources that POWER Your Business
  • Hallo Monthy,

    ja, meine ASG ist ins AD aufgenommen (ich möchte ja SSO fürs Websurfen nutzen).

    Also eigntlich war das einrichten des Radius kein großes Problem. Als erstes den Radius Server (deine VM auf der der Radius Dienst läuft) als Host auf der ASG anlegen, sowie einen entsprechenden Service für den Port auf dem dein Radius Dienst horcht anlegen. Dann ein Shared Secret ausdenken und die Stelle finden, wo man das im Radius Server eintragen muß (das hat bei am längsten gedauert :-) ). Dann sollte der einfache Test schon gehen (also den Button 'Test Server'. Ist den der Radius Server von der ASG aus erreichbar (ping)? Oder gibts beim Safeword irgendwas um zu definieren, welcher Host ihn ansprechen darf (bei SecureID nennt sich das 'Agent Host')

    Gruß
    Manfred
  • Hallo Manfred,

    wir haben bei Kunden auch mehrfach Safeword im Einsatz, genau für diesen Einsatzzweck.

    Wie du schon gesagt hast lässt sich das mit den OTP nur via Radius lösen. Im Microsoft IAS kannst du eine Regel für SSL VPN einrichten, dort wählst du als NAS Identifier ssl-vpn und eine Gruppe aus deinem AD, z.B. SSL-VPN-Users, du brauchst den Usern dann nur noch das Token zuweisen und Sie in die Gruppe packen. Auf der Astaro muss die Verbindung mit dem Radius eingerichtet werden.

    Es ist ohne Probleme möglich Radius und AD Authentifizierung paralell zu nutzen!

    Gruß, Mario
  • Hallo an Alle,

    werde es heute abend mit dem IAS nochmal testen. Bisher jedoch scheitert es bereits an der Abfrage von der Astaro zum Radius Server. Sehe im Log auch nicht, dass wenigstens auf Port 1812 UDP ne Anfrage bis zum Radius Server kommt. Vielleicht ist ja auch das bereits mein Problem. Ich werde testen und berichten.

    Monthy
  • Aber ein Ping von der ASG auf den Radius Server bekommst du schon durch, oder?
  • Hallo hallowach,

    also hier nun das ergebnis meiner Bemühungen vom gestrigen Abend.

    Wenn ich den MS eigenen IAS nehme, bekomme ich auf der Astaro beim Test der Verbindung mit passendem Secret wenigstens schonmal ein "Server passed".
    Sobald ich jedoch die Gruppenzugehörigkeit testen will, stellt er auf stur.

    Man kann also festhalten, die Verbindung vond er ASG zum IAS steht. Die Abfrage der passenden AD Gruppe scheitert.
    Daher bin ich gerade dabei, in der IAS Richtlinie zu ergründen, warum er die Anfrage nicht zulässt. Ebenfalls scheint der NAS Identifier ein Problem darzustellen.

    DNS Auflösung und Ping ist kein Problem von Seiten der Astaro.

    Monthy
  • Probier mal folgendes HowTo:
    http://portal.knowledgebase.net/display/2n/kb/article.asp?aid=225210&n=7&s=1

    Ist nicht ganz aktuell, aber sollte funktionieren!

    Gruß, Mario
  • Hallo Mario,

    Der Link scheint nicht mehr zu funktionieren. Hab es mit 2 verschiedenen Browsern getestet.

    Monthy