Описание
Настройка двухфакторной аутентификации С-Терра позволяет повысить безопасность удалённого доступа сотрудников. При подключении через VPN пользователи проходят двухэтапную проверку: вводят логин и пароль в С-Терра Клиенте и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).
С-Терра Шлюз передаёт запрос на проверку первого фактора в локальный сервер Simple2FA через протокол RADIUS, а проверка второго фактора выполняется в облачном модуле Simple2FA.
Схема работы:
- Пользователь подключается к корпоративной сети через С-Терра Клиент и вводит логин и пароль (первый фактор).
- С-Терра Шлюз передаёт данные для проверки через RADIUS на локальный модуль Simple2FA.
- Локальный модуль проверяет первый фактор по AD/LDAP или другому провайдеру.
- При успешной проверке локальный модуль инициирует второй фактор в облаке Simple2FA.
- Пользователь подтверждает запрос (Push, TOTP или Telegram-бот).
- После успешной проверки обоих факторов устанавливается VPN-соединение.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: С-Терра VPN (или любое удобное).
- Протокол: RADIUS.
- NAS ID: строка идентификации RADIUS-клиента С-Терра VPN (должна соответствовать атрибуту NAS-Identifier в запросах С-Терра VPN). Создается автоматически.
- Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на С-Терра VPN. Создается автоматически.
- Проверять первый фактор: включить.
- Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
- Использовать кеширование сессий:включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительно кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком.
Настройка С-Терра VPN
Настройка выполняется через консоль управления (Cisco-like CLI).
Для версии 4.2:
Hub1(config)#aaa new-model Hub1(config)#aaa authentication login SIMPLE2FA group radius Hub1(config)#radius-server host <IP-адрес Simple2FA> Hub1(config)#radius-server key <Shared Secret> Hub1(config)#radius-server timeout 60
Для версии 4.3:
Hub1(config)#aaa new-model Hub1(config)#aaa authentication login SIMPLE2FA group radius Hub1(config)#radius-server host <IP-адрес Simple2FA> auth-port 1812 Hub1(config)#radius-server key <Shared Secret> Hub1(config)#radius-server timeout 60 Hub1(config)#aaa authentication banner "Введите логин и пароль"
- <IP-адрес Simple2FA> — адрес локального модуля Simple2FA
- <Shared Secret> — ключ, заданный в глобальных настройках Simple2FA
В версии 4.2 порт по умолчанию — 1645; параметр auth-port не поддерживается.
Далее настройте методы аутентификации для динамической криптокарты и включите XAuth:
Hub1(config)#crypto dynamic-map DMAP 1 Hub1(config-crypto-map)#set client authentication list SIMPLE2FA Hub1(config-crypto-map)#set client authentication xauth Hub1(config-crypto-map)#set client username interactive Hub1(config-crypto-map)#exit
Список команд настройки RADIUS-клиента:
Построение VPN туннеля между С-Терра Шлюз и С-Терра Клиент c аутентификацией при помощи RADIUS сервера:
Проверка работы
- Подключитесь к С-Терра VPN с тестовой учётной записью,
- Введите логин и пароль (первый фактор),
- Подтвердите вход с помощью второго фактора (Push, TOTP или Telegram-бот).