Описание
При подключении к корпоративным ресурсам через BI.ZONE ZTNA пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).
BI.ZONE ZTNA передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.
Схема работы:
- Пользователь подключается к BI.ZONE ZTNA и вводит логин/пароль (первый фактор).
- BI.ZONE ZTNA направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
- Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
- При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот) через облако Simple2FA.
- Пользователь подтверждает второй фактор.
- После успешной проверки обоих факторов доступ к ресурсам разрешается.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: BI.ZONE ZTNA (или любое удобное).
- Протокол: RADIUS.
- NAS ID: строка идентификации RADIUS-клиента BI.ZONE ZTNA. Создается автоматически; это значение будет указано в настройках аутентификации BI.ZONE ZTNA.
- Shared Secret: общий секрет, который будет использоваться в настройках аутентификации BI.ZONE ZTNA. Создается автоматически.
- Проверять первый фактор: включить.
- Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
- Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительность кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком.
Настройка BI.ZONE ZTNA
1) Создайте конфигурацию аутентификации
- Перейдите в веб-интерфейс Контроллера CSP.
- В меню слева выберите Administration → RA VPN.
- Перейдите на вкладку Authentication.
- Нажмите кнопку Add auth config — откроется окно New auth config.
- Укажите параметры конфигурации:
- Name: название конфигурации, например SIMPLE2FA;
- Authentication: RADIUS;
- Identity Provider: выберите ранее созданный Identity Provider;
- Server address: IP-адрес локального модуля Simple2FA;
- Server port: порт RADIUS из карточки ресурса Simple2FA (по умолчанию 1812);
- Shared secret: Shared Secret из карточки ресурса Simple2FA;
- NAS ID: значение NAS ID из карточки ресурса Simple2FA.
- Нажмите кнопку Add — конфигурация аутентификации будет добавлена.
Если в конфигурации доступен таймаут ответа RADIUS-сервера, установите его в диапазоне 40–60 секунд — это время необходимо пользователю для подтверждения Push-уведомления.
2) Назначьте конфигурацию профилю подключения
- В том же разделе откройте редактирование профиля подключения (если профиля ещё нет — создайте его).
- В блоке Common settings найдите поле auth config и назначьте созданную конфигурацию.
- Сохраните профиль.
Проверка работы
- Подключитесь к BI.ZONE ZTNA с использованием настроенного профиля,
- Введите логин и пароль (первый фактор),
- Получите запрос второго фактора (Push, TOTP или Telegram-бот),
- Подтвердите второй фактор,
- После подтверждения доступ будет разрешён.
Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».