Описание
При подключении к Citrix Gateway (NetScaler) пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).
Citrix Gateway передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.
Схема работы:
- Пользователь открывает Citrix Gateway и вводит логин/пароль (первый фактор).
- Citrix Gateway направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
- Локальный компонент проверяет логин и пароль по AD/LDAP или другому провайдеру первого фактора.
- При успешной проверке инициируется второй фактор (Push, TOTP, Telegram-бот) через облако Simple2FA.
- Пользователь подтверждает второй фактор.
- После успешной проверки обоих факторов доступ к Citrix-среде разрешается.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: Citrix Gateway (или любое удобное).
- Протокол: RADIUS.
- NAS ID: строка идентификации RADIUS-клиента Citrix (должна соответствовать атрибуту NAS-Identifier в запросах Citrix). Создается автоматически.
- Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на Citrix Gateway. Создается автоматически.
- Проверять первый фактор: включить.
- Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
- Использовать кеширование сессий:включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительно кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком.
Настройка Citrix Gateway (NetScaler)
Настройка выполняется через консоль управления Citrix ADC / NetScaler.
1) Добавьте RADIUS-сервер
add authentication radiusAction Simple2FA-RADIUS -serverIP <IP-адрес локального Simple2FA> \ -radKey <Shared Secret> -authTimeout 60 -passEncoding mschapv2
2) Создайте политику аутентификации
add authentication Policy Simple2FA-Policy -rule true -action Simple2FA-RADIUS
3) Привяжите политику к виртуальному серверу (VPN vServer)
bind vpn vserver <VPN-vServer-Name> -policy Simple2FA-Policy -priority 100
Проверка работы
- Подключитесь к Citrix Gateway с тестовой учётной записи,
- Введите логин и пароль (первый фактор),
- Получите запрос второго фактора (Push, TOTP или Telegram-бот),
- Подтвердите вход,
- После успешной проверки доступ к Citrix будет предоставлен.