ADC

RADIUS-Lastausgleichs mit Persistenz konfigurieren

Die heutige komplexe Netzwerkumgebung erfordert häufig die Koordination einer Lastausgleichskonfiguration mit hoher Kapazität mit robuster Authentifizierung und Autorisierung. Anwendungsbenutzer können sich über mobile Zugangspunkte wie DSL- oder Kabelverbindungen für Verbraucher, WiFi oder sogar DFÜ-Knoten mit einem VPN verbinden. Diese Verbindungen verwenden normalerweise dynamische IPs, die sich während der Verbindung ändern können.

Wenn Sie den RADIUS-Lastenausgleich auf der NetScaler-Appliance so konfigurieren, dass persistente Clientverbindungen zu RADIUS-Authentifizierungsservern unterstützt werden, verwendet die Appliance die Benutzeranmeldung oder das angegebene RADIUS-Attribut anstelle der Client-IP als Sitzungs-ID und leitet alle mit dieser Benutzersitzung verknüpften Verbindungen und Datensätze an denselben RADIUS-Server weiter. Benutzer können sich daher von mobilen Zugangsstandorten aus bei Ihrem VPN anmelden, ohne dass Verbindungsabbrüche auftreten, wenn sich die Client-IP oder der WiFi-Zugangspunkt ändert.

Um den RADIUS-Lastausgleich mit Persistenz zu konfigurieren, müssen Sie zuerst die RADIUS-Authentifizierung für Ihr VPN konfigurieren. Informationen und Anweisungen finden Sie im Kapitel Authentifizierung, Autorisierung, Auditing (AAA) in AAA Application Traffic. Wählen Sie auch entweder die Funktion Load Balancing oder Content Switching als Grundlage für Ihre Konfiguration und stellen Sie sicher, dass die von Ihnen gewählte Funktion aktiviert ist. Der Konfigurationsprozess mit beiden Funktionen ist fast identisch.

Anschließend konfigurieren Sie entweder zwei virtuelle Load-Balancing-Server oder zwei Content-Switching-Server, von denen einer für den RADIUS-Authentifizierungsverkehr und der andere für den RADIUS-Abrechnungsverkehr zuständig ist. Als Nächstes konfigurieren Sie zwei Dienste, einen für jeden virtuellen Lastausgleichsserver, und binden jeden virtuellen Lastausgleichsserver an seinen Dienst. Schließlich erstellen Sie eine Load-Balancing-Persistenzgruppe und legen den Persistenztyp auf RULE fest.

Aktivierung der Load Balancing- oder Content Switching-Funktion

Um die Load Balancing- oder Content Switching-Funktion verwenden zu können, müssen Sie zunächst sicherstellen, dass die Funktion aktiviert ist. Wenn Sie eine neue NetScaler Appliance konfigurieren, die noch nicht konfiguriert wurde, sind beide Funktionen bereits aktiviert, sodass Sie zum nächsten Abschnitt springen können. Wenn Sie eine NetScaler Appliance mit einer vorherigen Konfiguration konfigurieren und Sie nicht sicher sind, ob die von Ihnen verwendete Funktion aktiviert ist, müssen Sie dies jetzt tun.

Konfigurieren virtueller Server

Nachdem Sie die Load-Balancing- oder Content-Switching-Funktion aktiviert haben, müssen Sie als Nächstes zwei virtuelle Server konfigurieren, um die RADIUS-Authentifizierung zu unterstützen:

  • Virtueller RADIUS-Authentifizierungsserver. Dieser virtuelle Server und der zugehörige Dienst verarbeiten den Authentifizierungsdatenverkehr zu Ihrem RADIUS-Server. Der Authentifizierungsdatenverkehr besteht aus Verbindungen, die mit Benutzern verbunden sind, die sich bei Ihrer geschützten Anwendung oder VPN (Virtual Private Network) anmelden.
  • RADIUS Accounting Virtual Server. Dieser virtuelle Server und der zugehörige Service verarbeiten Buchhaltungsverbindungen zu Ihrem RADIUS-Server. Accounting Traffic besteht aus Verbindungen, die die Aktivitäten eines authentifizierten Benutzers in Ihrer geschützten Anwendung oder VPN verfolgen.

Wichtig: Sie müssen entweder ein Paar virtueller Load-Balancing-Server oder ein Paar von virtuellen Content Switching-Servern erstellen, die Sie in Ihrer RADIUS-Persistenzkonfiguration verwenden können. Sie können virtuelle Servertypen nicht mischen.

So konfigurieren Sie einen virtuellen Lastausgleichsserver mit der Befehlszeilenschnittstelle

Geben Sie an der Eingabeaufforderung die folgenden Befehle ein, um einen virtuellen Lastausgleichsserver zu erstellen und die Konfiguration zu überprüfen:

add lb vserver <name> RADIUS <IP address> <port> -lbmethod TOKEN -rule <rule>

show lb vserver <name>
<!--NeedCopy-->

Um einen vorhandenen virtuellen Lastenausgleichsserver zu konfigurieren, ersetzen Sie den vorhergehenden add lb virtual server Befehl durch den set lb vserver Befehl, der dieselben Argumente annimmt.

So konfigurieren Sie einen virtuellen Content Switching-Server über die Befehlszeilenschnittstelle

Geben Sie an der Eingabeaufforderung die folgenden Befehle ein, um einen virtuellen Content Switching Server zu erstellen und die Konfiguration zu überprüfen:

add cs vserver <name> RADIUS <IP address> <port> -lbmethod TOKEN -rule <rule>

show cs vserver <name>
<!--NeedCopy-->

Um einen vorhandenen virtuellen Content Switching-Server zu konfigurieren, ersetzen Sie den vorherigen add cs vserver Befehl durch den set cs vserver Befehl, der dieselben Argumente annimmt.

Beispiel:

add lb vserver radius_auth_vs1 RADIUS 192.168.46.33 1812 -lbmethod TOKEN -rule CLIENT.UDP.RADIUS.USERNAME

add lb vserver radius_acct_vs1 RADIUS 192.168.46.34 1813 -lbmethod TOKEN -rule CLIENT.UDP.RADIUS.USERNAME

set lb vserver radius_auth_vs1 RADIUS 192.168.46.33 1812 -lbmethod TOKEN -rule CLIENT.UDP.RADIUS.USERNAME

set lb vserver radius_auth_vs1 RADIUS 192.168.46.34 1813 -lbmethod TOKEN -rule CLIENT.UDP.RADIUS.USERNAME
<!--NeedCopy-->

So konfigurieren Sie einen virtuellen Load-Balancing- oder Content-Switching-Server mithilfe des Konfigurationsprogramms

Navigieren Sie zu Traffic Management > Load Balancing > Virtuelle Server oder navigieren Sie zu Traffic Management > Content Switching > Virtuelle Server>und konfigurieren Sie einen virtuellen Server.

Dienste konfigurieren

Nachdem Sie Ihre virtuellen Server konfiguriert haben, müssen Sie als Nächstes zwei Dienste konfigurieren, einen für jeden der von Ihnen erstellten virtuellen Server.

Hinweis: Nach der Konfiguration befinden sich diese Dienste im Status DEAKTIVIERT, bis die NetScaler Appliance eine Verbindung mit den Authentifizierungs- und Accounting-IPs Ihres RADIUS-Servers herstellen und deren Status überwachen kann. Anweisungen finden Sie unter Dienste konfigurieren.

Binden virtueller Server an Dienste

Nach der Konfiguration Ihrer Dienste müssen Sie als Nächstes jeden der von Ihnen erstellten virtuellen Server an den entsprechenden Dienst binden.Anweisungen finden Sie unter Binding Services an den virtuellen Server.

Konfigurieren einer Persistenzgruppe für Radius

Nachdem Sie Ihre virtuellen Load-Balancing-Server an die entsprechenden Dienste gebunden haben, müssen Sie Ihre RADIUS-Load-Balancing-Konfiguration einrichten, um die Persistenz zu unterstützen. Dazu konfigurieren Sie eine Load Balancing-Persistenzgruppe, die Ihre virtuellen RADIUS-Loadbalancing-Server und -Dienste enthält, und konfigurieren diese Load Balancing-Persistenzgruppe so, dass sie regelbasierte Persistenz verwendet. Eine Persistenzgruppe ist erforderlich, da die virtuellen Authentifizierungs- und Buchhaltungsserver unterschiedlich sind und sowohl die Authentifizierungs- als auch die Buchhaltungsnachricht für einen einzelnen Benutzer denselben RADIUS-Server erreichen sollten. Persistenzgruppe ermöglicht es, dieselbe Sitzung für beide virtuellen Server zu verwenden. Anweisungen finden Sie unter Konfigurieren von Persistenzgruppen.

Konfigurieren von RADIUS Shared Secret

Ab Version 12.0 unterstützt eine NetScaler-Appliance RADIUS Shared Secret. Ein RADIUS-Client und ein Server kommunizieren miteinander über einen gemeinsamen Schlüssel, der auf dem Client und auf dem Server konfiguriert ist. Transaktionen zwischen einem RADIUS-Client und Server werden mithilfe eines Shared Secret authentifiziert. Dieses Geheimnis wird auch verwendet, um einige der Informationen im RADIUS-Paket zu verschlüsseln.

Szenarien zur Überprüfung gemeinsam genutzter geheimer Schlüssel in RADIUS

Die Validierung des freigegebenen geheimen RADIUS-Schlüssels erfolgt in den folgenden Szenarien:

  • Dergemeinsame geheime RADIUS-Schlüssel ist sowohl für den Radius-Client als auch für den RADIUS-Server konfiguriert: Die NetScaler-Appliance verwendet den geheimen RADIUS-Schlüssel sowohl für die Clientseite als auch für die Serverseite. Wenn die Überprüfung erfolgreich ist, lässt die Appliance die RADIUS-Nachricht durchgehen. Andernfalls wird die RADIUS-Nachricht gelöscht.
  • Dergemeinsame geheime RADIUS-Schlüssel ist weder für den Radius-Client noch für den RADIUS-Server konfiguriert: Die NetScaler-Appliance verwirft die RADIUS-Nachricht, da die Validierung des gemeinsam genutzten geheimen Schlüssels auf einem Knoten, für den kein Radkey konfiguriert ist, nicht durchgeführt werden kann.
  • Dergemeinsame geheime RADIUS-Schlüssel ist nicht sowohl für den RADIUS-Client als auch für den RADIUS-Server konfiguriert: Die NetScaler-Appliance umgeht die Überprüfung des geheimen RADIUS-Schlüssels und lässt die RADIUS-Nachrichten passieren.

Sie können einen standardmäßigen gemeinsamen Schlüssel für RADIUS oder pro Client oder Subnetz konfigurieren. Es wird empfohlen, einen gemeinsamen geheimen RADIUS-Schlüssel für alle Bereitstellungen hinzuzufügen, für die die RADIUS-Richtlinie konfiguriert ist. Die Appliance verwendet die Quell-IP-Adresse des RADIUS-Pakets, um zu entscheiden, welcher gemeinsame Schlüssel verwendet werden soll. Sie können einen RADIUS-Client und Server und den entsprechenden Shared Secret wie folgt konfigurieren:

Geben Sie an der CLI-Eingabeaufforderung Folgendes ein:

add radiusNode <clientPrefix/Subnet> -radKey <Shared_secret_key>
<!--NeedCopy-->

Argumente

IP-Adresse

IP-Adresse oder Subnetz des RADIUS-Clients im CIDR-Format. Die Appliance verwendet die Quell-IP-Adresse eines eingehenden Anforderungspakets, um der Client-IP-Adresse zu entsprechen. Anstatt eine Client-IP-Adresse zu konfigurieren, können Sie die Client-Netzwerkadresse konfigurieren. Das längste Präfix wird abgeglichen, um den gemeinsamen Schlüssel für eine eingehende Clientanfrage zu identifizieren.

Radkey

Gemeinsamer geheimer Schlüssel zwischen dem Client, der NetScaler-Appliance und dem Server. Maximale Länge: 31

add lb vserver radius_auth_vs1 RADIUS 192.168.46.33 1812 -lbmethod TOKEN -rule CLIENT.UDP.RADIUS.USERNAME

add lb vserver radius_acct_vs1 RADIUS 192.168.46.34 1813 -lbmethod TOKEN -rule CLIENT.UDP.RADIUS.USERNAME

add service radius_auth_service1 192.168.41.68 RADIUS 1812

add service radius_acct_service1 192.168.41.70 RADIUS 1813

bind lb vserver radius_auth_vs1 radius_auth_service1

bind lb vserver radius_acct_vs1 radius_acct_service[1-3]

add radiusNode 192.168.41.0/24 -radKey  serverkey123

add radiusNode 203.0.113.0/24 -radkey clientkey123
<!--NeedCopy-->

Ein gemeinsam genutzter geheimer Schlüssel muss sowohl für einen RADIUS-Client als auch für einen RADIUS-Server konfiguriert werden. Der Befehl ist derselbe. Das Subnetz bestimmt, ob der gemeinsame geheime Schlüssel für einen Client oder für einen Server bestimmt ist.

Wenn das angegebene Subnetz beispielsweise ein Client-Subnetz ist, gilt der gemeinsame Schlüssel für den Client. Wenn das angegebene Subnetz ein Serversubnetz ist (192.168.41.0/24 im vorherigen Beispiel), ist das Shared Secret für den Server.

Ein Subnetz von 0.0.0.0/0 bedeutet, dass es der Standardgeheimnis für alle Clients und Server ist.

Hinweis:

Nur die PAP- und CHAP-Authentifizierungsmethoden werden mit RADIUS Shared Secret unterstützt.

RADIUS-Lastausgleichs mit Persistenz konfigurieren