Настройка двухфакторной аутентификации в VPN на основе межсетевого экрана UserGate

Описание

При подключении к VPN на межсетевом экране UserGate пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP, Telegram-бот или MAX).

UserGate передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.

Инструкция применима к версиям UserGate 5, UserGate 6, UserGate 7.

Схема работы:

  1. Пользователь устанавливает VPN-подключение к UserGate и вводит логин/пароль (первый фактор).
  2. UserGate направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
  3. Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
  4. При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот, MAX) через облако Simple2FA.
  5. Пользователь подтверждает второй фактор.
  6. После успешной проверки обоих факторов доступ к VPN разрешается.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: UserGate VPN (или любое удобное).
  • Протокол: RADIUS.
  • Порт: 1812 (по умолчанию). Если на одном порту уже опубликованы другие ресурсы, они будут различаться по NAS-Identifier.
  • NAS ID: строка идентификации RADIUS-клиента UserGate VPN. Создаётся автоматически.
  • Shared Secret: общий секрет, который будет использоваться в настройках сервера авторизации на UserGate. Создаётся автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительность кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком;
  • локальный модуль Simple2FA доступен с UserGate по UDP на выбранном RADIUS-порту.

Настройка UserGate

Создание сервера авторизации

  1. В веб-консоли UserGate перейдите в раздел Пользователи и устройства → Серверы авторизации.
  2. Нажмите Добавить → Добавить RADIUS-сервер.
  3. Заполните параметры сервера:
    • Название: например SIMPLE2FA
    • Общий секрет (Shared Secret): секрет из карточки ресурса Simple2FA
    • Адрес сервера: IP-адрес локального модуля Simple2FA
    • Порт: 1812
  4. Сохраните сервер авторизации.

Создание профиля авторизации

  1. Перейдите в раздел Пользователи и устройства → Профили авторизации.
  2. Создайте новый профиль или откройте существующий, используемый для VPN.
  3. В качестве метода аутентификации укажите созданный сервер SIMPLE2FA.
  4. Сохраните профиль.

Настройка VPN

  1. Перейдите в раздел VPN → Правила безопасности VPN и откройте правило для удалённого доступа клиентов (Remote access VPN).
  2. В параметрах правила укажите профиль авторизации, настроенный на предыдущем шаге.
  3. Убедитесь, что в серверном профиле VPN разрешён протокол PAP: при использовании MS-CHAPv2 проверка первого фактора на стороне Simple2FA невозможна.
  4. Сохраните и примените настройки.

Порядок создания VPN-подключения и сетевых правил описан в руководстве администратора UserGate.

Настройка клиента

Для подключения используется встроенный VPN-клиент Windows.

Откройте Параметры → Сеть и Интернет → VPN и добавьте новое подключение:

  • Поставщик услуг VPN: Windows (встроенные)
  • Имя подключения: произвольное
  • Имя или адрес сервера: внешний адрес UserGate
  • Тип VPN: L2TP/IPsec с общим ключом
  • Общий ключ: значение из настроек VPN на UserGate
  • Тип данных для входа: имя пользователя и пароль

Затем откройте Настройка параметров адаптера и перейдите в свойства созданного подключения:

  • на вкладке Параметры нажмите Параметры PPP и снимите флажок Включить расширения LCP;
  • на вкладке Безопасность выберите Разрешить следующие протоколы и оставьте только Незашифрованный пароль (PAP).

Сохраните настройки и закройте свойства подключения.

Проверка работы

  • Запустите VPN-подключение к UserGate,
  • Введите логин и пароль (первый фактор),
  • Получите запрос второго фактора (Push, TOTP, Telegram-бот или MAX),
  • Подтвердите второй фактор,
  • После подтверждения доступ к VPN будет разрешён.

Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации» (пользователь, ресурс, метод, IP, результат).

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru