Настройка двухфакторной аутентификации Check Point Remote Access VPN

Описание

При подключении к Remote Access VPN на межсетевом экране Check Point пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).

Check Point передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.

Схема работы:

  1. Пользователь подключается к VPN и вводит логин/пароль в клиенте Remote Access (Endpoint Security / Mobile Access).
  2. Check Point направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
  3. Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
  4. При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот) через облако Simple2FA.
  5. Пользователь подтверждает второй фактор.
  6. После успешной проверки обоих факторов доступ к VPN разрешается.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: Check Point VPN (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента Check Point (должна соответствовать атрибуту NAS-Identifier в запросах шлюза). Создается автоматически.
  • Shared Secret: общий секрет, который будет использоваться в объекте RADIUS-сервера на Check Point. Создается автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительность кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Настройка Check Point

Настройка выполняется в консоли управления SmartConsole.

1) Создайте объект RADIUS-сервера

  1. В разделе объектов справа выберите New → Server → More → RADIUS.
  2. Заполните параметры:
    • Название: например Simple2FA Radius Server;
    • Host: объект хоста с IP-адресом локального модуля Simple2FA (создайте новый или выберите существующий);
    • Service: NEW-RADIUS (порт 1812);
    • Shared Secret: Shared Secret из карточки ресурса Simple2FA;
    • Version: RADIUS Ver. 2.0;
    • Authentication method: PAP.

2) Настройте аутентификацию Remote Access VPN

  1. Откройте настройки объекта шлюза безопасности Check Point и перейдите в раздел Mobile Access → Authentication, затем откройте Settings:
    • Allow newer clients that support Multiple Login Options to use this authentication method: включить;
    • Authentication method: RADIUS;
    • Server: созданный объект Simple2FA Radius Server.
  2. Повторите те же настройки в разделе VPN Clients → Authentication — конфигурация в обоих разделах должна совпадать.

3) Настройте группу пользователей (Access Role)

В разделе объектов выберите New → More → User → Access Role, задайте параметры нового объекта и укажите источник данных о пользователях.

4) Настройте политику доступа

В разделе Security Policies → Policy создайте правило доступа пользователей Remote Access VPN к внутренней сети:

Source: <созданная ранее Access Role>
VPN: RemoteAccess

5) Увеличьте таймаут RADIUS

По умолчанию таймаут ожидания ответа RADIUS у Check Point слишком мал для подтверждения Push-уведомления. Увеличьте его:

  1. Нажмите на иконку меню в левом верхнем углу SmartConsole и выберите Global Properties → Advanced → Configure → FireWall-1 → Authentication → RADIUS.
  2. Установите параметр radius_retrant_timeout равным 60 секундам.

6) Опубликуйте и установите политику

Нажмите Publish, затем Install Policy, чтобы применить изменения на шлюзе.

Проверка работы

  • Подключитесь к шлюзу клиентом Remote Access (Endpoint Security / Mobile Access),
  • Введите логин и пароль (первый фактор),
  • Получите запрос второго фактора (Push, TOTP или Telegram-бот),
  • Подтвердите второй фактор,
  • После подтверждения доступ к VPN будет разрешён.

Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru