Раздел «Ресурсы» предназначен для подключения защищаемых ресурсов — систем, вход в которые проходит через двухфакторную аутентификацию Simple2FA. Ресурсом может быть VPN-шлюз, VDI, сетевое оборудование или приложение. Для каждого ресурса задаются протокол взаимодействия, параметры проверки факторов и политики доступа.
Список ресурсов
На странице раздела отображается таблица подключённых ресурсов. В колонке «Ресурс» указано название и протокол, например OpenVPN (RADIUS). Для перехода к настройкам ресурса нажмите на его название. Чтобы подключить новый ресурс, нажмите кнопку «+ Добавить».
Добавление ресурса
Основные настройки
- Название — произвольное имя ресурса, под которым он отображается в списке и журналах;
- Протокол — протокол взаимодействия ресурса с сервером Simple2FA: RADIUS (VPN, VDI, сетевое оборудование) или HTTPS (интеграция через API);
- Порт — порт, который будет слушать сервер для этого ресурса. Для HTTPS укажите
443, для RADIUS — порт из диапазона1812–1814; - API ключ — ключ доступа к API для ресурсов с протоколом HTTPS. Указывается в настройках интегрируемой системы для авторизации запросов к серверу Simple2FA.
Ключи доступа — секрет RADIUS и API ключ — генерируются автоматически при сохранении ресурса. После сохранения откройте карточку ресурса: значение ключа копируется по ссылке «Скопировать» рядом с соответствующим полем.
Несколько RADIUS-ресурсов могут использовать один порт — в этом случае сервер различает их по атрибуту NAS-Identifier или по IP-адресу RADIUS-клиента (см. поля «NAS ID» и «NAS IP» ниже).
Настройки RADIUS
Блок параметров для ресурсов с протоколом RADIUS.
- Секрет RADIUS — общий секрет (shared secret), который должен быть указан в настройках RADIUS-клиента (VPN-шлюза, сетевого устройства). Генерируется автоматически при сохранении ресурса и доступен для копирования в его карточке;
- NAS ID — значение атрибута NAS-Identifier, которое RADIUS-клиент должен отправлять для этого ресурса. По нему сервер определяет, к какому ресурсу относится запрос, когда несколько ресурсов используют один порт;
- NAS IP — IP-адреса RADIUS-клиента через
;(порт указывать не нужно). Проверяется, если в запросе нет атрибута NAS-Identifier. Укажите NAS IP для оборудования, которое не отправляет NAS-Identifier — например, Cisco ASA; - Атрибут RADIUS с IP клиента — имя или тип атрибута Access-Request, из которого сервер читает IP подключающегося пользователя. Значение по умолчанию —
Calling-Station-Id. Для vendor-specific атрибутов используется формат26:. IP клиента используется в ограничениях доступа по IP и географии и в кешировании сессий; - Возвращать ссылку для настройки в challenge-response — если у входящего пользователя нет ни одного настроенного способа второго фактора, VPN-клиент вернёт ему ссылку на визард настройки. Пользователь сможет привязать второй фактор и повторить вход;
- Использовать challenge-response для получения OTP — режим двухэтапного ввода: после проверки первого фактора VPN-клиент отдельным запросом (Access-Challenge) запрашивает у пользователя TOTP-код. Отключите опцию, если RADIUS-клиент не поддерживает Access-Challenge — в этом случае код вводится вместе с паролем;
- Запрашивать TOTP первым по умолчанию — TOTP запрашивается первым, даже если у пользователя основной способ другой. Пустой ответ на challenge переключает на другой настроенный способ пользователя;
- Режим отладки — включает отображение статуса UDP-слушателя и журнал входящих RADIUS-запросов для порта этого ресурса. Используйте при первичной настройке и диагностике: журнал позволяет убедиться, что запросы от RADIUS-клиента доходят до сервера. В штатной эксплуатации режим рекомендуется отключать.
Ограничение доступа по IP и географии
Блок позволяет ограничить вход на ресурс по стране и IP-адресу подключающегося пользователя. Для стран и IP-подсетей независимо выбирается режим списка:
- Чёрный список — блокирует указанные значения, все остальные разрешены;
- Белый список — пускает только указанные значения, все остальные блокируются.
Параметры блока:
- Страна — режим списка стран. Страны указываются кодами ISO alpha-2 (например,
RU); значения добавляются клавишей Enter или через;. В зависимости от режима поле называется «Разрешённые страны» или «Запрещённые страны»; - IP-подсети — режим списка IP. Указываются отдельные IP-адреса или подсети в нотации CIDR (например,
203.0.113.0/24); значения добавляются клавишей Enter или через;; - Пускать при отсутствии IP — поведение, когда IP клиента не передан шлюзом или значение не удалось разобрать: пускать (флажок включён) или запрещать вход (флажок выключен).
IP пользователя определяется из атрибута, заданного в поле «Атрибут RADIUS с IP клиента». Если шлюз не передаёт IP подключающихся пользователей, ограничения по IP и географии работать не будут — проверьте настройку атрибута и поведение опции «Пускать при отсутствии IP».
Аутентификация
- Проверять первый фактор — сервер Simple2FA проверяет логин и пароль пользователя в подключённых каталогах. Отключите опцию, если первый фактор уже проверяется на стороне самого ресурса и Simple2FA должен выполнять только проверку второго фактора;
- Поставщики учётных записей — поставщики первого фактора (LDAP/Keycloak) для пользователей этого ресурса. При проверке пароля используются все выбранные поставщики.
Пользователи и 2FA
- Автоматическое создание пользователей — при попытке входа пользователь, которого ещё нет в системе, создаётся автоматически. Опция удобна, когда синхронизация с каталогом не используется или покрывает не всех пользователей;
- Группа пользователей по умолчанию — группа панели, которая назначается автоматически созданным пользователям;
- Отправить ссылку на почту при подключении без настроенного 2FA — при попытке входа пользователя, у которого не настроен второй фактор, на его почту отправляется ссылка на мастер настройки;
- Использовать кеширование сессий — после успешного входа второй фактор не запрашивается у пользователя повторно в течение заданного времени;
- Длительность кеша (минуты) — окно кеширования. Значение по умолчанию — 120.
Кеш действует для комбинации «пользователь + IP-адрес»: при входе с того же IP в течение окна второй фактор не запрашивается. Учитывайте это при использовании NAT и VPN: если несколько пользователей выходят с одного адреса или адрес меняется внутри туннеля, поведение кеша может отличаться от ожидаемого. Принудительно сбросить все закешированные входы можно кнопкой «Сбросить кеш логинов» в разделе «Глобальные настройки».





