Описание
При подключении к удалённым рабочим столам и приложениям VMware Horizon через Unified Access Gateway (UAG) пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).
UAG передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.
Схема работы:
- Пользователь запускает Horizon Client и вводит логин/пароль (первый фактор).
- Unified Access Gateway направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
- Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
- При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот) через облако Simple2FA.
- Пользователь подтверждает второй фактор.
- После успешной проверки обоих факторов пользователь получает доступ к рабочему столу или приложению.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: VMware Horizon (или любое удобное).
- Протокол: RADIUS.
- NAS ID: строка идентификации RADIUS-клиента UAG (должна соответствовать атрибуту NAS-Identifier в запросах UAG). Создается автоматически.
- Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на UAG. Создается автоматически.
- Проверять первый фактор: включить.
- Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
- Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительность кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком.
Настройка Unified Access Gateway
1) Настройте RADIUS-аутентификацию
- Зайдите в административную консоль Unified Access Gateway.
- Выберите вариант Configure Manually.
- В разделе Authentication Settings откройте параметры RADIUS и задайте:
- Enable RADIUS: YES;
- Authentication Type: PAP;
- Shared Secret: Shared Secret из карточки ресурса Simple2FA;
- Server Timeout In Seconds: 40–60 (рекомендуется для работы Push-уведомлений);
- RADIUS Server Host name: адрес локального модуля Simple2FA;
- Authentication Port: порт RADIUS из карточки ресурса Simple2FA (по умолчанию 1812).
- Сохраните и закройте окно.
2) Настройте Horizon Edge Service
- В разделе Edge Service Settings откройте Horizon Settings и нажмите More.
- Задайте параметры:
- Auth Methods: RADIUS;
- Passcode label for RADIUS: Password;
- Match Windows User Name: YES;
- Enable Windows SSO: YES.
- Сохраните и закройте окно.
Параметры Match Windows User Name и Enable Windows SSO позволяют использовать логин и пароль, введённые на этапе RADIUS-аутентификации, для входа в Windows-сессию — пользователю не придётся вводить учётные данные повторно.
Проверка работы
- Запустите Horizon Client и подключитесь к вашему UAG,
- Введите логин и пароль (первый фактор),
- Получите запрос второго фактора (Push, TOTP или Telegram-бот),
- Подтвердите второй фактор,
- После подтверждения откроется список доступных рабочих столов и приложений.
Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».