Описание
При подключении к VPN через КриптоПро NGate пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).
Проверка первого фактора выполняется шлюзом NGate по LDAP-каталогу. Для проверки второго фактора NGate обращается по протоколу RADIUS к локальному модулю Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.
Схема работы:
- Пользователь подключается к VPN и вводит логин/пароль в клиенте CryptoPro NGate.
- Шлюз NGate проверяет логин и пароль пользователя в LDAP-каталоге (первый фактор).
- При успешной проверке первого фактора NGate по протоколу RADIUS отправляет запрос второго фактора в локальный модуль Simple2FA.
- Локальный модуль инициирует проверку второго фактора через облако Simple2FA.
- Пользователь подтверждает вход через Push, TOTP или Telegram-бот.
- После успешной проверки обоих факторов доступ к VPN разрешается.
Для проверки второго фактора используется логин пользователя из LDAP-каталога. Пользователь с таким логином должен существовать в Simple2FA.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: NGate VPN (или любое удобное).
- Протокол: RADIUS.
- NAS ID: строка идентификации RADIUS-клиента NGate (должна соответствовать атрибуту NAS-Identifier в запросах NGate). Создается автоматически.
- Shared Secret: общий секрет, который будет использоваться в настройках RADIUS-сервера на NGate. Создается автоматически.
- Проверять первый фактор: отключить — первый фактор проверяется шлюзом NGate по LDAP-каталогу.
- Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительность кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком.
Настройка NGate
Настройка шлюза NGate и LDAP-сервера должна быть выполнена заранее. Откройте панель управления NGate и в разделе «Кластеры» → «Все конфигурации» выберите вашу конфигурацию.
Настройка LDAP-клиента
- В настраиваемой конфигурации перейдите на вкладку «Внешние службы».
- В разделе «LDAP-сервер» нажмите «Привязать» для перехода на страницу настройки LDAP-серверов.
- Если LDAP-сервер отсутствует, добавьте новый нажатием кнопки «+», задайте его параметры и сохраните.
- Выполните привязку LDAP-сервера к конфигурации.
Настройка RADIUS-клиента
- В настраиваемой конфигурации перейдите на вкладку «Внешние службы».
- В разделе «RADIUS-сервер» нажмите «Привязать», затем «+» (создание RADIUS-сервера).
- Задайте параметры подключения к локальному модулю Simple2FA:
- RADIUS name: Simple2FA;
- RADIUS server address: IP-адрес локального модуля Simple2FA;
- RADIUS server port: порт RADIUS из карточки ресурса Simple2FA (по умолчанию 1812);
- Secret: Shared Secret из карточки ресурса Simple2FA.
- Сохраните и выполните привязку RADIUS-сервера Simple2FA к конфигурации.
Если в настройках RADIUS-сервера доступен таймаут ответа, установите его в диапазоне 40–60 секунд — это время необходимо пользователю для подтверждения Push-уведомления.
Настройка портала NGate
- В настраиваемой конфигурации перейдите на вкладку «Порталы» и откройте редактирование вашего портала.
- Нажмите «Расширенные настройки» и задайте следующую конфигурацию:
- Метод аутентификации пользователей: Логин/пароль (LDAP);
- Использовать RADIUS: включить;
- Отправлять пароль в LDAP: включить;
- Отправлять пароль в RADIUS: выключить;
- Запрашивать OTP: включить, если планируется использовать TOTP.
Подробнее о конфигурации портала — в документации КриптоПро NGate.
Настройка пользовательской машины
Настройте рабочее место пользователя (установка клиента CryptoPro NGate) по инструкции вендора.
Проверка работы
- Откройте клиент CryptoPro NGate и укажите адрес вашего шлюза,
- Нажмите «Подключить»,
- Введите логин и пароль пользователя из LDAP-каталога (первый фактор),
- Получите запрос второго фактора (Push, TOTP или Telegram-бот),
- Подтвердите второй фактор,
- После подтверждения доступ к VPN будет разрешён.
Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».