Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Validación basada en certificados mediante autenticación EAP-MSCHAPv2 (procedimiento de la CLI)

Descripción general

En este tema, verá que el método de autenticación EAP-MSCHAPv2 utiliza el nombre de usuario y la contraseña para autenticar al usuario mediante el servidor RADIUS. Utilice estas credenciales para descargar la configuración inicial del firewall de la serie SRX y autenticar al usuario mediante el servidor RADIUS durante la instalación de VPN de acceso remoto en el proceso de negociación de IKE.

Suponemos que completó la configuración básica de los firewalls de la serie SRX, incluidas las interfaces, las zonas y las políticas de seguridad, como se muestra en la Figura 1.

Figura 1: Topología Topology

Para obtener información sobre los requisitos previos, consulte Requisitos del sistema para Juniper Secure Connect.

Asegúrese de tener una infraestructura de clave pública (PKI) configurada como autenticación de backend. En este caso, solo necesita instalar el certificado raíz de la AC en cada cliente. Tenga en cuenta que la autenticación local no se admite en este caso.

Debe asegurarse de que el firewall de la serie SRX utilice un certificado firmado o un certificado autofirmado en lugar del certificado predeterminado generado por el sistema. Antes de comenzar a configurar Juniper Secure Connect, debe vincular el certificado al firewall de la serie SRX mediante la ejecución del siguiente comando:

Por ejemplo:

Donde SRX_Certificate es el certificado autofirmado.

Configuración rápida de CLI

Para configurar rápidamente este ejemplo en sus firewalls de la serie SRX, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit].

Procedimiento paso a paso

Para configurar las opciones de VPN mediante la interfaz de línea de comandos:

  1. Inicie sesión en su firewall de la serie SRX mediante la interfaz de línea de comandos (CLI).
  2. Ingrese al modo de configuración.
  3. Configure VPN de acceso remoto.

    Para implementar Juniper Secure Connect, debe crear un certificado autofirmado y enlazar el certificado al firewall de la serie SRX. Para obtener más información, consulte Introducción a Juniper Secure Connect.

    Configuración de ICR:

    1. Configure la propuesta de ICR.
      • Configure rsa-signatures como método de autenticación para configurar la autenticación basada en certificados.

      • Defina la propuesta de ICR, el método de autenticación, el grupo Diffie-Hellman y el algoritmo de autenticación.
    2. Configure la política de ICR. Establezca el modo de política de fase 1 de IKE, la referencia a la propuesta de IKE y el método de autenticación de política de fase 1 de IKE. Consulte política (IKE de seguridad).
      Para cargar un certificado local, especifique un certificado local determinado mediante el set security ike policy policy-name certificate local-certificate certificate-id comando cuando el dispositivo local tenga varios certificados cargados. Puede seleccionar uno de los certificados locales ya firmados externamente. En este ejemplo, SRX_Certificate es el certificado local existente que se carga para JUNIPER_SECURE_CONNECT la directiva.
      Si no tiene un certificado local existente, puede crear uno siguiendo estos pasos:
      Después de crear un certificado local, puede asociar el certificado a una política de ICR mediante el set security ike policy policy-name certificate local-certificate certificate-id comando.
    3. Configure las opciones de puerta de enlace de IKE. Ver dinámico.

      Si no configura los valores DPD y la información de versión, Junos OS asigna el valor predeterminado para estas opciones. Consulte detección de pares muertos.

      Configure la dirección IP de interfaz externa para que los clientes se conecten. Debe introducir esta misma dirección IP (en este ejemplo: https://192.0.2.0) para el campo Dirección de puerta de enlace en la aplicación Juniper Secure Connect. Ver puerta de enlace.

    Configuración de IPsec:

    1. Configure la propuesta de IPsec.
      Especifique el protocolo de propuesta de fase 2 de IPsec, el algoritmo de cifrado y otras opciones de fase 2.
    2. Configure la política de IPsec.
      • Especifique la PFS de fase 2 de IPsec para usar el grupo Diffie-Hellman 19.
      • Especifique la referencia de propuesta de fase 2 de IPsec.

    Configuración de VPN IPsec:

    1. Configure los parámetros VPN de IPsec. Consulte vpn (Seguridad).
    2. Configure los selectores de tráfico VPN. Consulte el selector de tráfico.
  4. Configure las opciones de cliente de usuario remoto.
    1. Configure el perfil de acceso remoto. Consulte acceso remoto.
    2. Configure la configuración del cliente de acceso remoto. Consulte client-config.

      En la tabla 1 se resumen las opciones de configuración de usuario remoto.

      Tabla 1: Opciones de configuración de usuario remoto

      Configuración de usuario remoto

      Descripción

      modo de conexión

      Para establecer la conexión del cliente de forma manual o automática, configure la opción adecuada.

      • Si configura manual opción, en la aplicación Juniper Secure Connect, para establecer una conexión, debe hacer clic en el botón de alternancia o seleccionar Conexión > Conectar en el menú.

      • Si configura la opción Siempre , Juniper Secure Connect establece automáticamente la conexión.

      Limitación conocida:

      Dispositivo Android: si usa o selecciona Siempre, la configuración se descargará desde el primer dispositivo SRX utilizado. Si la primera configuración del firewall de la serie SRX cambia o si se conecta a un nuevo dispositivo SRX, la configuración no se descargará en la aplicación Juniper Secure Connect.

      Esto significa que una vez que se conecta en el modo Siempre con el dispositivo Android, los cambios de configuración en el firewall de la serie SRX no surtirán efecto en Juniper Secure Connect.

      detección de pares muertos

      La detección de pares inactivos (DPD) está habilitada de forma predeterminada para permitir que el cliente detecte si se puede acceder al firewall de la serie SRX y, si no se puede acceder al dispositivo, deshabilite la conexión hasta que se restablezca la accesibilidad.

      perfil predeterminado

      Si configura un perfil de conexión VPN como default-profile, debe ingresar solo la dirección de puerta de enlace en la aplicación Juniper Secure Connect. Es opcional introducir el nombre de dominio en la aplicación Juniper Secure Connect, ya que la aplicación selecciona automáticamente el perfil predeterminado como nombre de dominio. En este ejemplo, escriba ra.example.com en el campo Dirección de puerta de enlace de la aplicación Juniper Secure Connect.

      Nota:

      A partir de la versión 23.1R1 de Junos OS, ocultamos la default-profile opción en el nivel de jerarquía [].edit security remote-access En las versiones anteriores a Junos OS versión 23.1R1, utilice esta opción para especificar uno de los perfiles de acceso remoto como perfil predeterminado en Juniper Secure Connect. Pero con los cambios en el formato de los nombres de perfil de acceso remoto, ya no requerimos la default-profile opción.

      Hemos dejado de usar default-profile la opción, en lugar de eliminarla de inmediato, para ofrecer compatibilidad con versiones anteriores y la posibilidad de hacer que su configuración existente se ajuste a la configuración cambiada. Recibirá un mensaje de advertencia si continúa usando la opción en su default-profile configuración. Sin embargo, las implementaciones existentes no se verán afectadas si modifica la configuración actual. Consulte default-profile (Juniper Secure Connect).

      Opción de configuración no-eap-tls para configurar el método de autenticación EAP-MSCHAPv2 para validar los certificados de usuario.

  5. Configure la puerta de enlace local.
    1. Cree un grupo de direcciones para la asignación de IP dinámica del cliente. Consulte asignación de direcciones (acceso).
      • Introduzca la dirección de red que utiliza para la asignación de direcciones.

      • Ingrese la dirección de su servidor DNS. Escriba los detalles del servidor WINS, si es necesario. Cree el rango de direcciones para asignar direcciones IP a los clientes.

      • Ingrese el nombre y los límites inferior y superior.

    2. Crear perfil de acceso.

      Para la autenticación de usuarios externos, proporcione la dirección IP del servidor RADIUS, el secreto RADIUS y la dirección de origen de las comunicaciones RADIUS desde las que se obtendrán. Configure radius para el orden de autenticación.

    3. Configure los atributos de infraestructura de clave pública (PKI). Véase pki.
    4. Cree un perfil de terminación SSL. La terminación de SSL es un proceso en el que los firewalls de la serie SRX actúan como un servidor proxy SSL y finalizan la sesión SSL del cliente. Escriba el nombre del perfil de terminación SSL y seleccione el certificado de servidor que utilizará para la terminación SSL en los firewalls de la serie SRX. El certificado de servidor es un identificador de certificado local. Los certificados de servidor se utilizan para autenticar la identidad de un servidor.
    5. Cree un perfil de VPN SSL. Véase tcp-encap.
    6. Cree políticas de firewall.
      Cree la política de seguridad para permitir tráfico desde la zona de confianza a la zona VPN.
      Cree la política de seguridad para permitir tráfico desde la zona VPN a la zona de confianza.
  6. Configure la información de interfaz Ethernet.

    Configure la interfaz st0 con la familia establecida como inet.

  7. Configure las zonas de seguridad.
  8. La configuración del acceso remoto con usuario remoto y puerta de enlace local se configuró correctamente.
  9. Inicie la aplicación Juniper Secure Connect y proporcione la misma dirección IP que configuró para la dirección IP externa en el campo Dirección de puerta de enlace de la aplicación Juniper Secure Connect.

    En este ejemplo, configuró https://192.0.2.0/ como la dirección IP de interfaz externa para que los clientes se conecten. Debe introducir esta misma dirección IP (https://192.0.2.0/) para el campo Dirección de puerta de enlace en la aplicación Juniper Secure Connect.

Resultado

Desde el modo operativo, ingrese los comandos , show accessy show security pki para confirmar la show securityconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Cuando haya terminado de configurar la función en el dispositivo, ingrese confirmar en el modo de configuración.