product icon

Configuración de la VPN de Palo Alto Network para el protocolo RADIUS del LastPass Universal Proxy

    Acerca de esta actividad:
    Nota: El servicio solo es compatible con el protocolo de autenticación de contraseñas (PAP) y los modos de desafío del protocolo de autenticación (CHAP).

    Habilitar la generación de cookies en el portal GlobalProtect

    1. Vaya a Red > GlobalProtect > Portales.
    2. Abra su perfil del portal.
    3. Haga clic en la pestaña Agente y seleccione Configuración del agente.
    4. En la ventana Configuraciones, en la pestaña Autenticación, marque la casilla Generar cookie para anular la autenticación.
    5. Haga clic en Aceptar.

    Habilitar la aceptación de cookies en el enlace de la puerta de enlace GlobalProtect

    1. Vaya a Red > GlobalProtect > puertas de enlace.
    2. Abra su perfil de puerta de enlace.
    3. Haga clic en la pestaña Agente .
    4. Haga clic en la pestaña Configuración del cliente y abra Configuración del cliente.
    5. En la ventana Configuraciones, en Anular autenticación, marque la casilla Aceptar cookie para anular la autenticación.
    6. Haga clic en Aceptar.

    En el servidor Palo Alto, definir el tiempo de espera de la conexión de GlobalProtect a 60 segundos

    Aumente el tiempo de espera de la autenticación a 60 segundos.

    Nota:

    Como la Aplicación LastPass Authenticator tiempo de espera de notificación push es de 60 segundos, establecido en 60 segundos.

    El tiempo de espera de la autenticación se calcula como: configurar tiempo de conexión: 5 segundos. El tiempo de espera predeterminado es de 30 segundos, por lo que el tiempo de espera predeterminado para la autenticación es de 25 segundos.

    Solo puede cambiar los ajustes de tiempo de espera de la autenticación en la CLI:

    1. SSH en el servidor Palo Alto de la línea de comandos.
    2. Ejecute el comando siguiente para aumentar el valor de tiempo de espera predeterminado a 60 segundos:

      vpnadmin@paloaltovpntest> configure
      Entering configuration mode
      [edit]
      vpnadmin@paloaltovpntest# set deviceconfig setting global-protect timeout 65
      [edit]
      vpnadmin@paloaltovpntest# commit
      Nota: Para configurar el tiempo de espera en 60 segundos, debe añadir tiempo de espera 65 (5 segundos más) debido al cálculo del servidor.

    3. Ejecute el siguiente comando para comprobar los ajustes que modificó previamente:

      vpnadmin@paloaltovpntest#  show deviceconfig setting global-protect

      Resultado:

      Si se han configurado correctamente, los siguientes filtros de resultados:

      global-protect {
        timeout 65;
      }

    Añadir un perfil de servidor RADIUS

    1. En el portal de administración de Palo Alto Network, vaya a Dispositivo > Perfiles de servidor > RADIUS.
    2. Haga clic en Añadir para añadir un nuevo perfil de servidor RADIUS.

      1. En el campo Perfil y nombre, introduzca un nombre de perfil.
      2. En el cuadro Configuración del servidor, defina lo siguiente:

        Tiempo de espera (s)
        61
        Reintentos
        1
        Protocolo de autenticación
        PAP

    3. En el cuadro Servidores, haga clic en Añadir.
      1. Introduzca un nombre para identificar el servidor.
      2. Introduzca el FQDN o la dirección IP del servidor RADIUS.
      3. Introduzca el secreto de RADIUS, que debe ser el mismo secreto que se indicó en la configuración del Universal Proxy.
      4. Introduzca un número de puerto (el valor predeterminado es 1812 para autenticación).
    4. Haga clic en Aceptar para guardar el perfil del servidor.

      Asigne el perfil del servidor RADIUS a un perfil de autenticación:

    5. Seleccione Perfil de autenticación en el menú de navegación de la izquierda.
    6. Haga clic en Añadir.

    7. Introduzca un nombre para el perfil de autenticación (se asignará a la configuración de GlobalPortal).
    8. En la pestaña Autenticación, realice las siguientes operaciones:
      • En el menú desplegable Tipo, seleccione RADIUS.
      • En el menú desplegable Perfil del servidor, seleccione el perfil RADIUS que configuró anteriormente.
    9. En la ventana Perfil de autenticación, haga clic en la pestaña Avanzado.
    10. En el cuadro Permitir lista, añada los usuarios y grupos que pueden autenticarse con este perfil de autenticación.
    11. Haga clic en Aceptar para guardar el perfil de autenticación.
    Resultados: Ya ha configurado la autenticación RADIUS para su VPN de Palo Alto.