Настройка двухфакторной аутентификации С-Терра VPN

Описание

Настройка двухфакторной аутентификации С-Терра позволяет повысить безопасность удалённого доступа сотрудников. При подключении через VPN пользователи проходят двухэтапную проверку: вводят логин и пароль в С-Терра Клиенте и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).

С-Терра Шлюз передаёт запрос на проверку первого фактора в локальный сервер Simple2FA через протокол RADIUS, а проверка второго фактора выполняется в облачном модуле Simple2FA.

Схема работы:

  1. Пользователь подключается к корпоративной сети через С-Терра Клиент и вводит логин и пароль (первый фактор).
  2. С-Терра Шлюз передаёт данные для проверки через RADIUS на локальный модуль Simple2FA.
  3. Локальный модуль проверяет первый фактор по AD/LDAP или другому провайдеру.
  4. При успешной проверке локальный модуль инициирует второй фактор в облаке Simple2FA.
  5. Пользователь подтверждает запрос (Push, TOTP или Telegram-бот).
  6. После успешной проверки обоих факторов устанавливается VPN-соединение.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: С-Терра VPN (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента С-Терра VPN (должна соответствовать атрибуту NAS-Identifier в запросах С-Терра VPN). Создается автоматически.
  • Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на С-Терра VPN. Создается автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий:включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительно кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Настройка С-Терра VPN

Настройка выполняется через консоль управления (Cisco-like CLI).

Для версии 4.2:

Hub1(config)#aaa new-model
Hub1(config)#aaa authentication login SIMPLE2FA group radius
Hub1(config)#radius-server host <IP-адрес Simple2FA>
Hub1(config)#radius-server key <Shared Secret>
Hub1(config)#radius-server timeout 60

Для версии 4.3:

Hub1(config)#aaa new-model
Hub1(config)#aaa authentication login SIMPLE2FA group radius
Hub1(config)#radius-server host <IP-адрес Simple2FA> auth-port 1812
Hub1(config)#radius-server key <Shared Secret>
Hub1(config)#radius-server timeout 60
Hub1(config)#aaa authentication banner "Введите логин и пароль"
  • <IP-адрес Simple2FA> — адрес локального модуля Simple2FA
  • <Shared Secret> — ключ, заданный в глобальных настройках Simple2FA

В версии 4.2 порт по умолчанию — 1645; параметр auth-port не поддерживается.

Далее настройте методы аутентификации для динамической криптокарты и включите XAuth:

Hub1(config)#crypto dynamic-map DMAP 1
Hub1(config-crypto-map)#set client authentication list SIMPLE2FA
Hub1(config-crypto-map)#set client authentication xauth
Hub1(config-crypto-map)#set client username interactive
Hub1(config-crypto-map)#exit

Список команд настройки RADIUS-клиента:

Построение VPN туннеля между С-Терра Шлюз и С-Терра Клиент c аутентификацией при помощи RADIUS сервера:

Проверка работы

  • Подключитесь к С-Терра VPN с тестовой учётной записью,
  • Введите логин и пароль (первый фактор),
  • Подтвердите вход с помощью второго фактора (Push, TOTP или Telegram-бот).

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru