Настройка двухфакторной аутентификации MikroTik L2TP VPN

Описание

При подключении к L2TP VPN на базе MikroTik пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление или Telegram-бот).

MikroTik передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.

Схема работы:

  1. Пользователь инициирует подключение к L2TP VPN на MikroTik.
  2. MikroTik перенаправляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
  3. Локальный компонент проверяет логин/пароль по AD/LDAP или другому провайдеру первого фактора.
  4. При успешной проверке инициируется второй фактор (Push или Telegram-бот) через облако Simple2FA.
  5. Пользователь подтверждает второй фактор.
  6. После успешной проверки обоих факторов устанавливается VPN-соединение.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: MikroTik L2TP VPN (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента MikroTik L2TP VPN (должна соответствовать атрибуту NAS-Identifier в запросах MikroTik L2TP VPN). Создается автоматически.
  • Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на MikroTik L2TP VPN. Создается автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий:включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительно кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Настройка MikroTik L2TP VPN

Настройка выполняется через WinBox или CLI RouterOS.

1) Включите L2TP сервер

/interface l2tp-server server
set enabled=yes use-ipsec=yes ipsec-secret=<IPsec-ключ> authentication=pap

2) Настройте RADIUS-сервер

/radius
add service=ppp address=<IP-адрес локального Simple2FA> secret=<Shared Secret> timeout=60s authentication-port=1812 accounting-port=1813

3) Включите использование RADIUS для PPP

/ppp aaa
set use-radius=yes

Проверка работы

  • Подключитесь к L2TP VPN с тестовой учётной записи,
  • Введите логин и пароль (первый фактор),
  • Получите запрос второго фактора (Push или Telegram-бот),
  • Подтвердите вход,
  • После успешной проверки будет установлено защищённое VPN-соединение.

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru