Настройка двухфакторной аутентификации BI.ZONE ZTNA

Описание

При подключении к корпоративным ресурсам через BI.ZONE ZTNA пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).

BI.ZONE ZTNA передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.

Схема работы:

  1. Пользователь подключается к BI.ZONE ZTNA и вводит логин/пароль (первый фактор).
  2. BI.ZONE ZTNA направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
  3. Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
  4. При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот) через облако Simple2FA.
  5. Пользователь подтверждает второй фактор.
  6. После успешной проверки обоих факторов доступ к ресурсам разрешается.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: BI.ZONE ZTNA (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента BI.ZONE ZTNA. Создается автоматически; это значение будет указано в настройках аутентификации BI.ZONE ZTNA.
  • Shared Secret: общий секрет, который будет использоваться в настройках аутентификации BI.ZONE ZTNA. Создается автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительность кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Настройка BI.ZONE ZTNA

1) Создайте конфигурацию аутентификации

  1. Перейдите в веб-интерфейс Контроллера CSP.
  2. В меню слева выберите Administration → RA VPN.
  3. Перейдите на вкладку Authentication.
  4. Нажмите кнопку Add auth config — откроется окно New auth config.
  5. Укажите параметры конфигурации:
    • Name: название конфигурации, например SIMPLE2FA;
    • Authentication: RADIUS;
    • Identity Provider: выберите ранее созданный Identity Provider;
    • Server address: IP-адрес локального модуля Simple2FA;
    • Server port: порт RADIUS из карточки ресурса Simple2FA (по умолчанию 1812);
    • Shared secret: Shared Secret из карточки ресурса Simple2FA;
    • NAS ID: значение NAS ID из карточки ресурса Simple2FA.
  6. Нажмите кнопку Add — конфигурация аутентификации будет добавлена.

Если в конфигурации доступен таймаут ответа RADIUS-сервера, установите его в диапазоне 40–60 секунд — это время необходимо пользователю для подтверждения Push-уведомления.

2) Назначьте конфигурацию профилю подключения

  1. В том же разделе откройте редактирование профиля подключения (если профиля ещё нет — создайте его).
  2. В блоке Common settings найдите поле auth config и назначьте созданную конфигурацию.
  3. Сохраните профиль.

Проверка работы

  • Подключитесь к BI.ZONE ZTNA с использованием настроенного профиля,
  • Введите логин и пароль (первый фактор),
  • Получите запрос второго фактора (Push, TOTP или Telegram-бот),
  • Подтвердите второй фактор,
  • После подтверждения доступ будет разрешён.

Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru