Настройка двухфакторной аутентификации Palo Alto GlobalProtect

Описание

При подключении к VPN через Palo Alto GlobalProtect пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).

Межсетевой экран Palo Alto передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.

Схема работы:

  1. Пользователь запускает клиент GlobalProtect и вводит логин/пароль (первый фактор).
  2. Palo Alto направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
  3. Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
  4. При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот) через облако Simple2FA.
  5. Пользователь подтверждает второй фактор.
  6. После успешной проверки обоих факторов доступ к VPN разрешается.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: Palo Alto GlobalProtect (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента Palo Alto (должна соответствовать атрибуту NAS-Identifier в запросах межсетевого экрана). Создается автоматически.
  • Shared Secret: общий секрет, который будет использоваться в профиле RADIUS-сервера на Palo Alto. Создается автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительность кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Настройка Palo Alto

1) Создайте профиль RADIUS-сервера

  1. Войдите в веб-консоль Palo Alto и перейдите в раздел Device → Server Profiles → RADIUS.
  2. Нажмите Add и заполните параметры профиля:
    • Profile Name: например SIMPLE2FA;
    • Timeout: 40–60 секунд (рекомендуется для работы Push-уведомлений);
    • Retries: 3;
    • Authentication Protocol: PAP.
  3. В разделе Servers нажмите Add и укажите:
    • Name: например Simple2FA;
    • RADIUS Server: IP-адрес локального модуля Simple2FA;
    • Secret: Shared Secret из карточки ресурса Simple2FA;
    • Port: порт RADIUS из карточки ресурса Simple2FA (по умолчанию 1812).

На устаревших версиях PAN-OS 7.x протокол аутентификации задаётся только из командной строки:

set authentication-type PAP

2) Создайте профиль аутентификации

  1. Перейдите в раздел Device → Authentication Profile и нажмите Add.
  2. Заполните параметры:
    • Name: например SIMPLE2FA;
    • Type: RADIUS;
    • Server Profile: созданный ранее профиль RADIUS-сервера;
    • User Domain: оставьте пустым;
    • Username Modifier: %USERINPUT%.
  3. На вкладке Advanced в разделе Allow List нажмите Add и выберите all.
  4. Нажмите OK для сохранения профиля.

3) Настройте шлюз GlobalProtect

  1. Перейдите в раздел Network → GlobalProtect → Gateways и откройте ваш шлюз.
  2. На вкладке Authentication в разделе Client Authentication измените текущую запись или создайте новую кнопкой Add:
    • Name: например SIMPLE2FA;
    • OS: Any;
    • Authentication Profile: созданный ранее профиль аутентификации.
  3. Нажмите OK для сохранения.

4) Настройте портал GlobalProtect

  1. Перейдите в раздел Network → GlobalProtect → Portals и откройте ваш портал.
  2. На вкладке Authentication в разделе Client Authentication укажите тот же профиль аутентификации (аналогично шлюзу).
  3. Нажмите OK для сохранения.

5) (Опционально) Включите Authentication Override

Портал и шлюз GlobalProtect по умолчанию выполняют аутентификацию независимо — без дополнительной настройки пользователь будет подтверждать второй фактор дважды за одно подключение. Механизм Authentication Override решает эту проблему с помощью зашифрованных cookie:

  1. В настройках портала перейдите на вкладку Agent и откройте свойства профиля агента.
  2. В разделе Authentication Override включите оба параметра:
    • Generate cookie for authentication override;
    • Accept cookie for authentication override — для этого параметра необходимо выбрать сертификат для шифрования cookie.
  3. Повторите настройку в свойствах шлюза (вкладка Agent).
  4. Нажмите OK для сохранения.

6) Сохраните конфигурацию

Нажмите Commit в правом верхнем углу консоли, просмотрите изменения и подтвердите их применение.

Проверка работы

  • Откройте клиент GlobalProtect, укажите адрес вашего портала и нажмите «Подключиться»,
  • Введите логин и пароль (первый фактор),
  • Получите запрос второго фактора (Push, TOTP или Telegram-бот),
  • Подтвердите второй фактор,
  • После подтверждения доступ к VPN будет разрешён.

Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».

Если что-то не работает

По умолчанию Palo Alto отправляет RADIUS-запросы с management-интерфейса через его маршрут по умолчанию. Если локальный модуль Simple2FA недоступен из сети управления, RADIUS-трафик нужно направить через data-интерфейс одним из способов:

  • Статический маршрут: в разделе Network → Virtual Routers → [ваш VR] → Static Routes добавьте маршрут до IP-адреса локального модуля Simple2FA через нужный интерфейс;
  • Policy-Based Forwarding: в разделе Policies → Policy Based Forwarding создайте правило для сервиса RADIUS (UDP 1812) с направлением на нужный интерфейс.

Для проверки выполните тест аутентификации и убедитесь в разделе Monitor → Traffic (фильтр service eq radius), что трафик уходит через ожидаемый интерфейс.

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru