product icon

Configurazione della VPN Palo Alto Network per il protocollo RADIUS di LastPass Universal Proxy

    Informazioni su questa procedura:
    Nota: il servizio supporta esclusivamente le modalità PAP (Password Authentication Protocol) e CHAP (Challenge Handshake Authentication Protocol).

    Abilita la generazione di cookie nel portale GlobalProtect

    1. Vai a Network > GlobalProtect > Portals.
    2. Apri Portal Profile.
    3. Fai clic sulla scheda Agent e poi su Agent Config.
    4. Nella finestra Configs, nella scheda Authentication, seleziona la casella di controllo Generate cookie for authentication override.
    5. Fai clic su OK.

    Abilita l’accettazione di cookie nel gateway GlobalProtect

    1. Vai a Network > GlobalProtect > Gateways.
    2. Apri Gateway Profile.
    3. Fai clic sulla scheda Agent.
    4. Fai clic sulla scheda Client Settings e apri Client Config.
    5. Nella finestra Configs, nella scheda Authentication Override, seleziona la casella di controllo Accept cookie for authentication override.
    6. Fai clic su OK.

    Imposta il timeout di connessione di GlobalProtect su 60 secondi sul server Palo Alto

    Porta il timeout di autenticazione a 60 secondi.

    Nota:

    Come app LastPass Authenticator il timeout delle notifiche push è di60 secondi, impostato su 60 secondi.

    Il timeout di autenticazione viene calcolato come segue: timeout impostato per la connessione - 5 secondi. Il timeout predefinito è 30 secondi, per cui il timeout predefinito dell’autenticazione sarà di 25 secondi.

    È possibile modificare solo le impostazioni di timeout di autenticazione da CLI:

    1. SSH nel server Palo Alto dalla riga di comando.
    2. Esegui il seguente comando per portare il valore di timeout predefinito a 60 secondi:

      vpnadmin@paloaltovpntest> configure
      Entering configuration mode
      [edit]
      vpnadmin@paloaltovpntest# set deviceconfig setting global-protect timeout 65
      [edit]
      vpnadmin@paloaltovpntest# commit
      Nota: per impostare il timeout su 60 secondi, aggiungi timeout 65, ovvero 5 secondi di più per il calcolo del server sopra menzionato.

    3. Esegui il seguente comando, per controllare le impostazioni modificate in precedenza:

      vpnadmin@paloaltovpntest#  show deviceconfig setting global-protect

      Risultato:

      Se impostato correttamente, vengono visualizzati i seguenti risultati:

      global-protect {
        timeout 65;
      }

    Aggiungi un profilo server RADIUS

    1. Nel portale di amministrazione di Palo Alto Network, vai a Device > Server Profiles > RADIUS.
    2. Fai clic su Add per aggiungere un nuovo profilo server RADIUS.

      1. Nel campo Profile Name inserisci un nome di profilo.
      2. Nella casella di gruppo Server Settings, imposta quanto segue:

        Timeout (sec)
        61
        Retries
        1
        Authentication Protocol
        PAP

    3. Nella casella di gruppo Servers, fai clic su Add.
      1. Inserisci un nome (Name) per identificare il server.
      2. Inserisci l’indirizzo IP o il FQDN del server RADIUS.
      3. Inserisci il segreto (Secret) di RADIUS che deve essere identico a quello impostato nella configurazione di Universal Proxy.
      4. Inserisci un numero di porta (il numero predefinito è 1812 per l’autenticazione).
    4. Fai clic su OK per salvare il profilo del server.

      Assegna il profilo del server RADIUS a un profilo di autenticazione

    5. Seleziona Profilo di autenticazione nel menu di navigazione a sinistra.
    6. Fai clic su Aggiungi.

    7. Inserisci un nome per il profilo di autenticazione; verrà assegnato alla configurazione di GlobalPortal.
    8. Nella scheda Authentication, effettua le seguenti operazioni:
      • Nel menu a discesa Type, seleziona LDAP.
      • Nel menu a discesa Server Profile, seleziona il profilo RADIUS precedentemente configurato.
    9. Nella finestra Authentication Profile, fai clic sulla scheda Advanced.
    10. Nella casella di gruppo Allow List, aggiungi (Add) gli utenti e i gruppi ammessi per l’autenticazione con questo profilo di autenticazione.
    11. Fai clic OK per salvare il profilo di autenticazione.
    Risultati: Hai configurato l'autenticazione RADIUS per la VPN Palo Alto.