Описание
При подключении к VPN через Cisco AnyConnect пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).
ASA передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.
Схема работы:
- Пользователь запускает AnyConnect и вводит логин/пароль (первый фактор).
- Cisco ASA направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
- Локальный компонент проверяет логин и пароль по AD/LDAP или другому провайдеру первого фактора.
- При успешной проверке первого фактора инициируется второй фактор (Push, OTP, Telegram-бот) через облако Simple2FA.
- Пользователь подтверждает второй фактор.
- После успешной проверки обоих факторов доступ к VPN разрешается.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: Cisco AnyConnect VPN (или любое удобное).
- Протокол: RADIUS.
- NAS ID: строка идентификации RADIUS-клиента Cisco AnyConnect VPN (должна соответствовать атрибуту NAS-Identifier в запросах Cisco AnyConnect VPN). Создается автоматически.
- Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на Cisco AnyConnect VPN. Создается автоматически.
- Проверять первый фактор: включить.
- Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
- Использовать кеширование сессий:включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительно кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком.
Настройка Cisco ASA / AnyConnect
ASDM Configuration
- Выберите подключение, для которого требуется двухфакторная аутентификация.
- Нажмите Edit → Basic.
- В разделе Authentication нажмите Manage.
- В разделе AAA Server Groups нажмите Add.
- Создайте новую группу серверов:
- Название: например SIMPLE2FA
- Протокол: RADIUS
- Добавьте новый сервер в группу:
- IP-адрес: адрес локального модуля Simple2FA
- Server Secret Key: Shared Secret из глобальных настроек Simple2FA
- Timeout: 40–60 секунд (рекомендуется для работы Push-уведомлений)
- Снимите флажок Microsoft CHAPv2 Capable
- Сохраните настройки и закройте окно.
- В разделе Authentication укажите для профиля VPN созданную группу SIMPLE2FA.
CLI Configuration
aaa-server SIMPLE2FA protocol radius aaa-server SIMPLE2FA (inside) host <IP-адрес локального Simple2FA> key <Shared Secret> timeout 60 tunnel-group <ANYCONNECT-PROFILE> type remote-access tunnel-group <ANYCONNECT-PROFILE> general-attributes authentication-server-group SIMPLE2FA address-pool VPN_POOL tunnel-group <ANYCONNECT-PROFILE> webvpn-attributes group-alias VPN enable ip local pool VPN_POOL 192.168.1.1-192.168.1.10 mask 255.255.255.0
Проверка работы
- Подключитесь AnyConnect к тестовому профилю,
- Введите логин и пароль (первый фактор),
- Получите запрос второго фактора (Push, OTP или Telegram-бот),
- Подтвердите второй фактор,
- После подтверждения доступ к VPN будет разрешён.