Описание
При подключении к Remote Access VPN на межсетевом экране Check Point пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).
Check Point передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.
Схема работы:
- Пользователь подключается к VPN и вводит логин/пароль в клиенте Remote Access (Endpoint Security / Mobile Access).
- Check Point направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
- Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
- При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот) через облако Simple2FA.
- Пользователь подтверждает второй фактор.
- После успешной проверки обоих факторов доступ к VPN разрешается.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: Check Point VPN (или любое удобное).
- Протокол: RADIUS.
- NAS ID: строка идентификации RADIUS-клиента Check Point (должна соответствовать атрибуту NAS-Identifier в запросах шлюза). Создается автоматически.
- Shared Secret: общий секрет, который будет использоваться в объекте RADIUS-сервера на Check Point. Создается автоматически.
- Проверять первый фактор: включить.
- Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
- Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительность кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком.
Настройка Check Point
Настройка выполняется в консоли управления SmartConsole.
1) Создайте объект RADIUS-сервера
- В разделе объектов справа выберите New → Server → More → RADIUS.
- Заполните параметры:
- Название: например Simple2FA Radius Server;
- Host: объект хоста с IP-адресом локального модуля Simple2FA (создайте новый или выберите существующий);
- Service: NEW-RADIUS (порт 1812);
- Shared Secret: Shared Secret из карточки ресурса Simple2FA;
- Version: RADIUS Ver. 2.0;
- Authentication method: PAP.
2) Настройте аутентификацию Remote Access VPN
- Откройте настройки объекта шлюза безопасности Check Point и перейдите в раздел Mobile Access → Authentication, затем откройте Settings:
- Allow newer clients that support Multiple Login Options to use this authentication method: включить;
- Authentication method: RADIUS;
- Server: созданный объект Simple2FA Radius Server.
- Повторите те же настройки в разделе VPN Clients → Authentication — конфигурация в обоих разделах должна совпадать.
3) Настройте группу пользователей (Access Role)
В разделе объектов выберите New → More → User → Access Role, задайте параметры нового объекта и укажите источник данных о пользователях.
4) Настройте политику доступа
В разделе Security Policies → Policy создайте правило доступа пользователей Remote Access VPN к внутренней сети:
Source: <созданная ранее Access Role> VPN: RemoteAccess
5) Увеличьте таймаут RADIUS
По умолчанию таймаут ожидания ответа RADIUS у Check Point слишком мал для подтверждения Push-уведомления. Увеличьте его:
- Нажмите на иконку меню в левом верхнем углу SmartConsole и выберите Global Properties → Advanced → Configure → FireWall-1 → Authentication → RADIUS.
- Установите параметр radius_retrant_timeout равным 60 секундам.
6) Опубликуйте и установите политику
Нажмите Publish, затем Install Policy, чтобы применить изменения на шлюзе.
Проверка работы
- Подключитесь к шлюзу клиентом Remote Access (Endpoint Security / Mobile Access),
- Введите логин и пароль (первый фактор),
- Получите запрос второго фактора (Push, TOTP или Telegram-бот),
- Подтвердите второй фактор,
- После подтверждения доступ к VPN будет разрешён.
Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».