Ресурсы

Раздел «Ресурсы» предназначен для подключения защищаемых ресурсов — систем, вход в которые проходит через двухфакторную аутентификацию Simple2FA. Ресурсом может быть VPN-шлюз, VDI, сетевое оборудование или приложение. Для каждого ресурса задаются протокол взаимодействия, параметры проверки факторов и политики доступа.

Список ресурсов

На странице раздела отображается таблица подключённых ресурсов. В колонке «Ресурс» указано название и протокол, например OpenVPN (RADIUS). Для перехода к настройкам ресурса нажмите на его название. Чтобы подключить новый ресурс, нажмите кнопку «+ Добавить».

Добавление ресурса

Основные настройки

  • Название — произвольное имя ресурса, под которым он отображается в списке и журналах;
  • Протокол — протокол взаимодействия ресурса с сервером Simple2FA: RADIUS (VPN, VDI, сетевое оборудование) или HTTPS (интеграция через API);
  • Порт — порт, который будет слушать сервер для этого ресурса. Для HTTPS укажите 443, для RADIUS — порт из диапазона 18121814;
  • API ключ — ключ доступа к API для ресурсов с протоколом HTTPS. Указывается в настройках интегрируемой системы для авторизации запросов к серверу Simple2FA.

Ключи доступа — секрет RADIUS и API ключ — генерируются автоматически при сохранении ресурса. После сохранения откройте карточку ресурса: значение ключа копируется по ссылке «Скопировать» рядом с соответствующим полем.

Несколько RADIUS-ресурсов могут использовать один порт — в этом случае сервер различает их по атрибуту NAS-Identifier или по IP-адресу RADIUS-клиента (см. поля «NAS ID» и «NAS IP» ниже).

Настройки RADIUS

Блок параметров для ресурсов с протоколом RADIUS.

  • Секрет RADIUS — общий секрет (shared secret), который должен быть указан в настройках RADIUS-клиента (VPN-шлюза, сетевого устройства). Генерируется автоматически при сохранении ресурса и доступен для копирования в его карточке;
  • NAS ID — значение атрибута NAS-Identifier, которое RADIUS-клиент должен отправлять для этого ресурса. По нему сервер определяет, к какому ресурсу относится запрос, когда несколько ресурсов используют один порт;
  • NAS IP — IP-адреса RADIUS-клиента через ; (порт указывать не нужно). Проверяется, если в запросе нет атрибута NAS-Identifier. Укажите NAS IP для оборудования, которое не отправляет NAS-Identifier — например, Cisco ASA;
  • Атрибут RADIUS с IP клиента — имя или тип атрибута Access-Request, из которого сервер читает IP подключающегося пользователя. Значение по умолчанию — Calling-Station-Id. Для vendor-specific атрибутов используется формат 26:. IP клиента используется в ограничениях доступа по IP и географии и в кешировании сессий;
  • Возвращать ссылку для настройки в challenge-response — если у входящего пользователя нет ни одного настроенного способа второго фактора, VPN-клиент вернёт ему ссылку на визард настройки. Пользователь сможет привязать второй фактор и повторить вход;
  • Использовать challenge-response для получения OTP — режим двухэтапного ввода: после проверки первого фактора VPN-клиент отдельным запросом (Access-Challenge) запрашивает у пользователя TOTP-код. Отключите опцию, если RADIUS-клиент не поддерживает Access-Challenge — в этом случае код вводится вместе с паролем;
    • Запрашивать TOTP первым по умолчанию — TOTP запрашивается первым, даже если у пользователя основной способ другой. Пустой ответ на challenge переключает на другой настроенный способ пользователя;
  • Режим отладки — включает отображение статуса UDP-слушателя и журнал входящих RADIUS-запросов для порта этого ресурса. Используйте при первичной настройке и диагностике: журнал позволяет убедиться, что запросы от RADIUS-клиента доходят до сервера. В штатной эксплуатации режим рекомендуется отключать.

Ограничение доступа по IP и географии

Блок позволяет ограничить вход на ресурс по стране и IP-адресу подключающегося пользователя. Для стран и IP-подсетей независимо выбирается режим списка:

  • Чёрный список — блокирует указанные значения, все остальные разрешены;
  • Белый список — пускает только указанные значения, все остальные блокируются.

Параметры блока:

  • Страна — режим списка стран. Страны указываются кодами ISO alpha-2 (например, RU); значения добавляются клавишей Enter или через ;. В зависимости от режима поле называется «Разрешённые страны» или «Запрещённые страны»;
  • IP-подсети — режим списка IP. Указываются отдельные IP-адреса или подсети в нотации CIDR (например, 203.0.113.0/24); значения добавляются клавишей Enter или через ;;
  • Пускать при отсутствии IP — поведение, когда IP клиента не передан шлюзом или значение не удалось разобрать: пускать (флажок включён) или запрещать вход (флажок выключен).

IP пользователя определяется из атрибута, заданного в поле «Атрибут RADIUS с IP клиента». Если шлюз не передаёт IP подключающихся пользователей, ограничения по IP и географии работать не будут — проверьте настройку атрибута и поведение опции «Пускать при отсутствии IP».

Аутентификация

  • Проверять первый фактор — сервер Simple2FA проверяет логин и пароль пользователя в подключённых каталогах. Отключите опцию, если первый фактор уже проверяется на стороне самого ресурса и Simple2FA должен выполнять только проверку второго фактора;
  • Поставщики учётных записей — поставщики первого фактора (LDAP/Keycloak) для пользователей этого ресурса. При проверке пароля используются все выбранные поставщики.

Пользователи и 2FA

  • Автоматическое создание пользователей — при попытке входа пользователь, которого ещё нет в системе, создаётся автоматически. Опция удобна, когда синхронизация с каталогом не используется или покрывает не всех пользователей;
  • Группа пользователей по умолчанию — группа панели, которая назначается автоматически созданным пользователям;
  • Отправить ссылку на почту при подключении без настроенного 2FA — при попытке входа пользователя, у которого не настроен второй фактор, на его почту отправляется ссылка на мастер настройки;
  • Использовать кеширование сессий — после успешного входа второй фактор не запрашивается у пользователя повторно в течение заданного времени;
  • Длительность кеша (минуты) — окно кеширования. Значение по умолчанию — 120.

Кеш действует для комбинации «пользователь + IP-адрес»: при входе с того же IP в течение окна второй фактор не запрашивается. Учитывайте это при использовании NAT и VPN: если несколько пользователей выходят с одного адреса или адрес меняется внутри туннеля, поведение кеша может отличаться от ожидаемого. Принудительно сбросить все закешированные входы можно кнопкой «Сбросить кеш логинов» в разделе «Глобальные настройки».

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru