Настройка двухфакторной аутентификации в VPN КриптоПро NGate

Описание

При подключении к VPN через КриптоПро NGate пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).

Проверка первого фактора выполняется шлюзом NGate по LDAP-каталогу. Для проверки второго фактора NGate обращается по протоколу RADIUS к локальному модулю Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.

Схема работы:

  1. Пользователь подключается к VPN и вводит логин/пароль в клиенте CryptoPro NGate.
  2. Шлюз NGate проверяет логин и пароль пользователя в LDAP-каталоге (первый фактор).
  3. При успешной проверке первого фактора NGate по протоколу RADIUS отправляет запрос второго фактора в локальный модуль Simple2FA.
  4. Локальный модуль инициирует проверку второго фактора через облако Simple2FA.
  5. Пользователь подтверждает вход через Push, TOTP или Telegram-бот.
  6. После успешной проверки обоих факторов доступ к VPN разрешается.

Для проверки второго фактора используется логин пользователя из LDAP-каталога. Пользователь с таким логином должен существовать в Simple2FA.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: NGate VPN (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента NGate (должна соответствовать атрибуту NAS-Identifier в запросах NGate). Создается автоматически.
  • Shared Secret: общий секрет, который будет использоваться в настройках RADIUS-сервера на NGate. Создается автоматически.
  • Проверять первый фактор: отключить — первый фактор проверяется шлюзом NGate по LDAP-каталогу.
  • Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительность кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Настройка NGate

Настройка шлюза NGate и LDAP-сервера должна быть выполнена заранее. Откройте панель управления NGate и в разделе «Кластеры» → «Все конфигурации» выберите вашу конфигурацию.

Настройка LDAP-клиента

  1. В настраиваемой конфигурации перейдите на вкладку «Внешние службы».
  2. В разделе «LDAP-сервер» нажмите «Привязать» для перехода на страницу настройки LDAP-серверов.
  3. Если LDAP-сервер отсутствует, добавьте новый нажатием кнопки «+», задайте его параметры и сохраните.
  4. Выполните привязку LDAP-сервера к конфигурации.

Настройка RADIUS-клиента

  1. В настраиваемой конфигурации перейдите на вкладку «Внешние службы».
  2. В разделе «RADIUS-сервер» нажмите «Привязать», затем «+» (создание RADIUS-сервера).
  3. Задайте параметры подключения к локальному модулю Simple2FA:
    • RADIUS name: Simple2FA;
    • RADIUS server address: IP-адрес локального модуля Simple2FA;
    • RADIUS server port: порт RADIUS из карточки ресурса Simple2FA (по умолчанию 1812);
    • Secret: Shared Secret из карточки ресурса Simple2FA.
  4. Сохраните и выполните привязку RADIUS-сервера Simple2FA к конфигурации.

Если в настройках RADIUS-сервера доступен таймаут ответа, установите его в диапазоне 40–60 секунд — это время необходимо пользователю для подтверждения Push-уведомления.

Настройка портала NGate

  1. В настраиваемой конфигурации перейдите на вкладку «Порталы» и откройте редактирование вашего портала.
  2. Нажмите «Расширенные настройки» и задайте следующую конфигурацию:
    • Метод аутентификации пользователей: Логин/пароль (LDAP);
    • Использовать RADIUS: включить;
    • Отправлять пароль в LDAP: включить;
    • Отправлять пароль в RADIUS: выключить;
    • Запрашивать OTP: включить, если планируется использовать TOTP.

Подробнее о конфигурации портала — в документации КриптоПро NGate.

Настройка пользовательской машины

Настройте рабочее место пользователя (установка клиента CryptoPro NGate) по инструкции вендора.

Проверка работы

  • Откройте клиент CryptoPro NGate и укажите адрес вашего шлюза,
  • Нажмите «Подключить»,
  • Введите логин и пароль пользователя из LDAP-каталога (первый фактор),
  • Получите запрос второго фактора (Push, TOTP или Telegram-бот),
  • Подтвердите второй фактор,
  • После подтверждения доступ к VPN будет разрешён.

Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru