Настройка двухфакторной аутентификации Cisco ASA AnyConnect VPN

Описание

При подключении к VPN через Cisco AnyConnect пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).

ASA передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.

Схема работы:

  1. Пользователь запускает AnyConnect и вводит логин/пароль (первый фактор).
  2. Cisco ASA направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
  3. Локальный компонент проверяет логин и пароль по AD/LDAP или другому провайдеру первого фактора.
  4. При успешной проверке первого фактора инициируется второй фактор (Push, OTP, Telegram-бот) через облако Simple2FA.
  5. Пользователь подтверждает второй фактор.
  6. После успешной проверки обоих факторов доступ к VPN разрешается.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: Cisco AnyConnect VPN (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента Cisco AnyConnect VPN (должна соответствовать атрибуту NAS-Identifier в запросах Cisco AnyConnect VPN). Создается автоматически.
  • Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на Cisco AnyConnect VPN. Создается автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий:включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительно кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Настройка Cisco ASA / AnyConnect

ASDM Configuration

  1. Выберите подключение, для которого требуется двухфакторная аутентификация.
  2. Нажмите Edit → Basic.
  3. В разделе Authentication нажмите Manage.
  4. В разделе AAA Server Groups нажмите Add.
  5. Создайте новую группу серверов:
    • Название: например SIMPLE2FA
    • Протокол: RADIUS
  6. Добавьте новый сервер в группу:
    • IP-адрес: адрес локального модуля Simple2FA
    • Server Secret Key: Shared Secret из глобальных настроек Simple2FA
    • Timeout: 40–60 секунд (рекомендуется для работы Push-уведомлений)
    • Снимите флажок Microsoft CHAPv2 Capable
  7. Сохраните настройки и закройте окно.
  8. В разделе Authentication укажите для профиля VPN созданную группу SIMPLE2FA.

CLI Configuration

aaa-server SIMPLE2FA protocol radius
aaa-server SIMPLE2FA (inside) host <IP-адрес локального Simple2FA>
 key <Shared Secret>
 timeout 60

tunnel-group <ANYCONNECT-PROFILE> type remote-access
tunnel-group <ANYCONNECT-PROFILE> general-attributes
 authentication-server-group SIMPLE2FA
 address-pool VPN_POOL

tunnel-group <ANYCONNECT-PROFILE> webvpn-attributes
 group-alias VPN enable

ip local pool VPN_POOL 192.168.1.1-192.168.1.10 mask 255.255.255.0

Проверка работы

  • Подключитесь AnyConnect к тестовому профилю,
  • Введите логин и пароль (первый фактор),
  • Получите запрос второго фактора (Push, OTP или Telegram-бот),
  • Подтвердите второй фактор,
  • После подтверждения доступ к VPN будет разрешён.

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru