Описание
При подключении к VPN через FortiGate пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и затем подтверждают вход с помощью второго фактора (Push-уведомление, OTP-код, Telegram-бот или иного поддерживаемого метода).
Схема работы:
- Пользователь запускает FortiClient или веб-VPN, вводит логин и пароль (первый фактор).
- FortiGate направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
- Локальный компонент проверяет логин и пароль по AD/LDAP или другому провайдеру первого фактора.
- При успешной проверке первого фактора инициируется второй фактор (Push, OTP, Telegram-бот) через облако Simple2FA.
- Пользователь подтверждает второй фактор.
- После успешной проверки обоих факторов доступ к VPN разрешается.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: FortiGate VPN (или любое удобное).
- Протокол: RADIUS.
- NAS ID: строка идентификации RADIUS-клиента FortiGate VPN (должна соответствовать атрибуту NAS-Identifier в запросах FortiGate VPN). Создается автоматически.
- Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на FortiGate VPN. Создается автоматически.
- Проверять первый фактор: включить.
- Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
- Использовать кеширование сессий:включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительно кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком.
Настройка FortiGate VPN
- Откройте административную консоль FortiGate.
- Перейдите в User & Device → Authentication → RADIUS Servers и добавьте новый сервер RADIUS:
- Name: MFA_Radius (или другое название)
- Primary Server IP/Name: адрес локального компонента Simple2FA
- Primary Server Secret: тот же Shared Secret, что в настройках Simple2FA
- Authentication Method: PAP
- Перейдите в User & Device → User Groups, создайте группу пользователей, например VPN Users, и добавьте к ней созданный RADIUS-сервер как Remote Server.
- Настройте правила доступа:
- Перейдите в Policy & Objects → Policy → IPv4 или соответствующую политику доступа для VPN.
- Incoming interface: SSL-VPN интерфейс (например, ssl.root)
- Source Users: VPN Users (группа из предыдущего пункта)
- Настройте таймаут ожидания ответа от RADIUS-сервера, особенно если используется Push-уведомление:
- Откройте CLI на FortiGate.
- Выполните команды:
# настройка глобального таймаута config system global set remoteauthtimeout 60 end# настройка таймаута для конкретного RADIUS-сервера config user radius edit MFA_Radius set timeout 60 end - Это увеличит время ожидания ответа до 60 секунд, чтобы дать возможность подтвердить второй фактор.
Проверка работы
- Запустите VPN (FortiClient или веб-интерфейс),
- Введите логин и пароль (первый фактор),
- Получите запрос второго фактора (Push, OTP или Telegram-бот),
- Подтвердите второй фактор.
- После подтверждения доступ к VPN будет разрешён.