Описание
При подключении к VPN через Palo Alto GlobalProtect пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).
Межсетевой экран Palo Alto передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.
Схема работы:
- Пользователь запускает клиент GlobalProtect и вводит логин/пароль (первый фактор).
- Palo Alto направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
- Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
- При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот) через облако Simple2FA.
- Пользователь подтверждает второй фактор.
- После успешной проверки обоих факторов доступ к VPN разрешается.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: Palo Alto GlobalProtect (или любое удобное).
- Протокол: RADIUS.
- NAS ID: строка идентификации RADIUS-клиента Palo Alto (должна соответствовать атрибуту NAS-Identifier в запросах межсетевого экрана). Создается автоматически.
- Shared Secret: общий секрет, который будет использоваться в профиле RADIUS-сервера на Palo Alto. Создается автоматически.
- Проверять первый фактор: включить.
- Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
- Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительность кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком.
Настройка Palo Alto
1) Создайте профиль RADIUS-сервера
- Войдите в веб-консоль Palo Alto и перейдите в раздел Device → Server Profiles → RADIUS.
- Нажмите Add и заполните параметры профиля:
- Profile Name: например SIMPLE2FA;
- Timeout: 40–60 секунд (рекомендуется для работы Push-уведомлений);
- Retries: 3;
- Authentication Protocol: PAP.
- В разделе Servers нажмите Add и укажите:
- Name: например Simple2FA;
- RADIUS Server: IP-адрес локального модуля Simple2FA;
- Secret: Shared Secret из карточки ресурса Simple2FA;
- Port: порт RADIUS из карточки ресурса Simple2FA (по умолчанию 1812).
На устаревших версиях PAN-OS 7.x протокол аутентификации задаётся только из командной строки:
set authentication-type PAP
2) Создайте профиль аутентификации
- Перейдите в раздел Device → Authentication Profile и нажмите Add.
- Заполните параметры:
- Name: например SIMPLE2FA;
- Type: RADIUS;
- Server Profile: созданный ранее профиль RADIUS-сервера;
- User Domain: оставьте пустым;
- Username Modifier: %USERINPUT%.
- На вкладке Advanced в разделе Allow List нажмите Add и выберите all.
- Нажмите OK для сохранения профиля.
3) Настройте шлюз GlobalProtect
- Перейдите в раздел Network → GlobalProtect → Gateways и откройте ваш шлюз.
- На вкладке Authentication в разделе Client Authentication измените текущую запись или создайте новую кнопкой Add:
- Name: например SIMPLE2FA;
- OS: Any;
- Authentication Profile: созданный ранее профиль аутентификации.
- Нажмите OK для сохранения.
4) Настройте портал GlobalProtect
- Перейдите в раздел Network → GlobalProtect → Portals и откройте ваш портал.
- На вкладке Authentication в разделе Client Authentication укажите тот же профиль аутентификации (аналогично шлюзу).
- Нажмите OK для сохранения.
5) (Опционально) Включите Authentication Override
Портал и шлюз GlobalProtect по умолчанию выполняют аутентификацию независимо — без дополнительной настройки пользователь будет подтверждать второй фактор дважды за одно подключение. Механизм Authentication Override решает эту проблему с помощью зашифрованных cookie:
- В настройках портала перейдите на вкладку Agent и откройте свойства профиля агента.
- В разделе Authentication Override включите оба параметра:
- Generate cookie for authentication override;
- Accept cookie for authentication override — для этого параметра необходимо выбрать сертификат для шифрования cookie.
- Повторите настройку в свойствах шлюза (вкладка Agent).
- Нажмите OK для сохранения.
6) Сохраните конфигурацию
Нажмите Commit в правом верхнем углу консоли, просмотрите изменения и подтвердите их применение.
Проверка работы
- Откройте клиент GlobalProtect, укажите адрес вашего портала и нажмите «Подключиться»,
- Введите логин и пароль (первый фактор),
- Получите запрос второго фактора (Push, TOTP или Telegram-бот),
- Подтвердите второй фактор,
- После подтверждения доступ к VPN будет разрешён.
Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».
Если что-то не работает
По умолчанию Palo Alto отправляет RADIUS-запросы с management-интерфейса через его маршрут по умолчанию. Если локальный модуль Simple2FA недоступен из сети управления, RADIUS-трафик нужно направить через data-интерфейс одним из способов:
- Статический маршрут: в разделе Network → Virtual Routers → [ваш VR] → Static Routes добавьте маршрут до IP-адреса локального модуля Simple2FA через нужный интерфейс;
- Policy-Based Forwarding: в разделе Policies → Policy Based Forwarding создайте правило для сервиса RADIUS (UDP 1812) с направлением на нужный интерфейс.
Для проверки выполните тест аутентификации и убедитесь в разделе Monitor → Traffic (фильтр service eq radius), что трафик уходит через ожидаемый интерфейс.