Настройка двухфакторной аутентификации FortiGate VPN

Описание

При подключении к VPN через FortiGate пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и затем подтверждают вход с помощью второго фактора (Push-уведомление, OTP-код, Telegram-бот или иного поддерживаемого метода).

Схема работы:

  1. Пользователь запускает FortiClient или веб-VPN, вводит логин и пароль (первый фактор).
  2. FortiGate направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
  3. Локальный компонент проверяет логин и пароль по AD/LDAP или другому провайдеру первого фактора.
  4. При успешной проверке первого фактора инициируется второй фактор (Push, OTP, Telegram-бот) через облако Simple2FA.
  5. Пользователь подтверждает второй фактор.
  6. После успешной проверки обоих факторов доступ к VPN разрешается.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: FortiGate VPN (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента FortiGate VPN (должна соответствовать атрибуту NAS-Identifier в запросах FortiGate VPN). Создается автоматически.
  • Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на FortiGate VPN. Создается автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий:включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительно кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Настройка FortiGate VPN

  1. Откройте административную консоль FortiGate.
  2. Перейдите в User & Device → Authentication → RADIUS Servers и добавьте новый сервер RADIUS:
    • Name: MFA_Radius (или другое название)
    • Primary Server IP/Name: адрес локального компонента Simple2FA
    • Primary Server Secret: тот же Shared Secret, что в настройках Simple2FA
    • Authentication Method: PAP
  3. Перейдите в User & Device → User Groups, создайте группу пользователей, например VPN Users, и добавьте к ней созданный RADIUS-сервер как Remote Server.
  4. Настройте правила доступа:
    • Перейдите в Policy & Objects → Policy → IPv4 или соответствующую политику доступа для VPN.
    • Incoming interface: SSL-VPN интерфейс (например, ssl.root)
    • Source Users: VPN Users (группа из предыдущего пункта)
  5. Настройте таймаут ожидания ответа от RADIUS-сервера, особенно если используется Push-уведомление:
    • Откройте CLI на FortiGate.
    • Выполните команды:
      # настройка глобального таймаута
      config system global
          set remoteauthtimeout 60
      end
      
      # настройка таймаута для конкретного RADIUS-сервера
      config user radius
          edit MFA_Radius
              set timeout 60
          end
      
    • Это увеличит время ожидания ответа до 60 секунд, чтобы дать возможность подтвердить второй фактор.

Проверка работы

  • Запустите VPN (FortiClient или веб-интерфейс),
  • Введите логин и пароль (первый фактор),
  • Получите запрос второго фактора (Push, OTP или Telegram-бот),
  • Подтвердите второй фактор.
  • После подтверждения доступ к VPN будет разрешён.

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru