Настройка двухфакторной аутентификации Huawei SSL VPN

Описание

При подключении к SSL VPN на межсетевом экране Huawei через клиент SecoClient пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).

Huawei Firewall передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.

Схема работы:

  1. Пользователь запускает SecoClient и вводит логин/пароль (первый фактор).
  2. Huawei Firewall направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
  3. Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
  4. При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот) через облако Simple2FA.
  5. Пользователь подтверждает второй фактор.
  6. После успешной проверки обоих факторов доступ к VPN разрешается.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: Huawei SSL VPN (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента Huawei (должна соответствовать атрибуту NAS-Identifier в запросах межсетевого экрана). Создается автоматически.
  • Shared Secret: общий секрет, который будет использоваться в настройках сервера аутентификации на Huawei. Создается автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительность кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Настройка Huawei (Web UI)

Войдите в Web UI межсетевого экрана под учётной записью администратора.

1) Разрешите трафик к серверу RADIUS

В разделе Policy → Security Policy → Security Policy нажмите Add Security Policy и добавьте политику для трафика от межсетевого экрана к локальному модулю Simple2FA:

  • Name: fw to auth-server;
  • Source Zone: local;
  • Destination Zone: зона, в которой размещён локальный модуль Simple2FA;
  • Destination Address/Region: IP-адрес локального модуля Simple2FA;
  • Service: radius;
  • Action: Permit.

Нажмите OK.

2) Добавьте сервер аутентификации RADIUS

В разделе Object → Authentication Server → RADIUS нажмите Add и заполните параметры:

  • Name: например SIMPLE2FA;
  • Primary Authentication Server IP Address: IP-адрес локального модуля Simple2FA;
  • Authentication port: порт RADIUS из карточки ресурса Simple2FA (по умолчанию 1812);
  • Shared Key: Shared Secret из карточки ресурса Simple2FA;
  • Retransmission Attempts: 5;
  • Reply Timeout: 10 seconds;
  • User Name Format: Without Authentication Domain.

Для проверки связи нажмите Test и укажите:

  • Test Account: имя тестового пользователя;
  • Password: пароль тестового пользователя;
  • Authentication Type: PAP.

При корректной настройке пользователю поступит запрос второго фактора, а попытка входа отобразится в веб-консоли Simple2FA в разделе «Попытки авторизации». Нажмите OK.

Дополнительно увеличьте интервал ожидания ответа RADIUS-сервера — это время необходимо пользователю для подтверждения Push-уведомления. Настройка доступна только через CLI:

<USG6500E> system-view
[USG6500E] radius-server max-unresponsive-interval 60

3) Создайте домен аутентификации

В разделе User → Authentication Domain нажмите Add и добавьте новый домен аутентификации:

  • Name: имя вашего домена (например, domain.com);
  • Associated Group: Domain Name.

Нажмите OK. Затем откройте созданный домен в разделе User и перейдите в расширенные настройки:

  • Scenario: включите флажок SSL VPN access;
  • User Location: Authentication Server;
  • Authentication Server: RADIUS / SIMPLE2FA;
  • Reporting Traffic to the Authentication Server: отключите;
  • RADIUS Accounting: отключите;
  • RADIUS Authorization: включите.

Нажмите Apply.

4) Привяжите домен к шлюзу SSL VPN

В разделе Network → SSL VPN выберите ваш шлюз.

На вкладке Gateway Configuration:

  • Authentication Domain: выберите домен, созданный на шаге 3.

На вкладке Role Authorization/User в разделах List of Authorized Roles и User/User Group List добавьте тот же домен.

Нажмите OK.

Проверка работы

  • Запустите SecoClient и подключитесь к вашему шлюзу SSL VPN,
  • Введите логин и пароль (первый фактор),
  • Получите запрос второго фактора (Push, TOTP или Telegram-бот),
  • Подтвердите второй фактор,
  • После подтверждения доступ к VPN будет разрешён.

Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru