Описание
При подключении к VPN на межсетевом экране UserGate пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP, Telegram-бот или MAX).
UserGate передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.
Инструкция применима к версиям UserGate 5, UserGate 6, UserGate 7.
Схема работы:
- Пользователь устанавливает VPN-подключение к UserGate и вводит логин/пароль (первый фактор).
- UserGate направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
- Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
- При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот, MAX) через облако Simple2FA.
- Пользователь подтверждает второй фактор.
- После успешной проверки обоих факторов доступ к VPN разрешается.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: UserGate VPN (или любое удобное).
- Протокол: RADIUS.
- Порт: 1812 (по умолчанию). Если на одном порту уже опубликованы другие ресурсы, они будут различаться по NAS-Identifier.
- NAS ID: строка идентификации RADIUS-клиента UserGate VPN. Создаётся автоматически.
- Shared Secret: общий секрет, который будет использоваться в настройках сервера авторизации на UserGate. Создаётся автоматически.
- Проверять первый фактор: включить.
- Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
- Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительность кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком;
- локальный модуль Simple2FA доступен с UserGate по UDP на выбранном RADIUS-порту.
Настройка UserGate
Создание сервера авторизации
- В веб-консоли UserGate перейдите в раздел Пользователи и устройства → Серверы авторизации.
- Нажмите Добавить → Добавить RADIUS-сервер.
- Заполните параметры сервера:
- Название: например SIMPLE2FA
- Общий секрет (Shared Secret): секрет из карточки ресурса Simple2FA
- Адрес сервера: IP-адрес локального модуля Simple2FA
- Порт: 1812
- Сохраните сервер авторизации.
Создание профиля авторизации
- Перейдите в раздел Пользователи и устройства → Профили авторизации.
- Создайте новый профиль или откройте существующий, используемый для VPN.
- В качестве метода аутентификации укажите созданный сервер SIMPLE2FA.
- Сохраните профиль.
Настройка VPN
- Перейдите в раздел VPN → Правила безопасности VPN и откройте правило для удалённого доступа клиентов (Remote access VPN).
- В параметрах правила укажите профиль авторизации, настроенный на предыдущем шаге.
- Убедитесь, что в серверном профиле VPN разрешён протокол PAP: при использовании MS-CHAPv2 проверка первого фактора на стороне Simple2FA невозможна.
- Сохраните и примените настройки.
Порядок создания VPN-подключения и сетевых правил описан в руководстве администратора UserGate.
Настройка клиента
Для подключения используется встроенный VPN-клиент Windows.
Откройте Параметры → Сеть и Интернет → VPN и добавьте новое подключение:
- Поставщик услуг VPN: Windows (встроенные)
- Имя подключения: произвольное
- Имя или адрес сервера: внешний адрес UserGate
- Тип VPN: L2TP/IPsec с общим ключом
- Общий ключ: значение из настроек VPN на UserGate
- Тип данных для входа: имя пользователя и пароль
Затем откройте Настройка параметров адаптера и перейдите в свойства созданного подключения:
- на вкладке Параметры нажмите Параметры PPP и снимите флажок Включить расширения LCP;
- на вкладке Безопасность выберите Разрешить следующие протоколы и оставьте только Незашифрованный пароль (PAP).
Сохраните настройки и закройте свойства подключения.
Проверка работы
- Запустите VPN-подключение к UserGate,
- Введите логин и пароль (первый фактор),
- Получите запрос второго фактора (Push, TOTP, Telegram-бот или MAX),
- Подтвердите второй фактор,
- После подтверждения доступ к VPN будет разрешён.
Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации» (пользователь, ресурс, метод, IP, результат).