Настройка двухфакторной аутентификации VMware Horizon

Описание

При подключении к удалённым рабочим столам и приложениям VMware Horizon через Unified Access Gateway (UAG) пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).

UAG передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.

Схема работы:

  1. Пользователь запускает Horizon Client и вводит логин/пароль (первый фактор).
  2. Unified Access Gateway направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
  3. Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
  4. При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот) через облако Simple2FA.
  5. Пользователь подтверждает второй фактор.
  6. После успешной проверки обоих факторов пользователь получает доступ к рабочему столу или приложению.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: VMware Horizon (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента UAG (должна соответствовать атрибуту NAS-Identifier в запросах UAG). Создается автоматически.
  • Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на UAG. Создается автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительность кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Настройка Unified Access Gateway

1) Настройте RADIUS-аутентификацию

  1. Зайдите в административную консоль Unified Access Gateway.
  2. Выберите вариант Configure Manually.
  3. В разделе Authentication Settings откройте параметры RADIUS и задайте:
    • Enable RADIUS: YES;
    • Authentication Type: PAP;
    • Shared Secret: Shared Secret из карточки ресурса Simple2FA;
    • Server Timeout In Seconds: 40–60 (рекомендуется для работы Push-уведомлений);
    • RADIUS Server Host name: адрес локального модуля Simple2FA;
    • Authentication Port: порт RADIUS из карточки ресурса Simple2FA (по умолчанию 1812).
  4. Сохраните и закройте окно.

2) Настройте Horizon Edge Service

  1. В разделе Edge Service Settings откройте Horizon Settings и нажмите More.
  2. Задайте параметры:
    • Auth Methods: RADIUS;
    • Passcode label for RADIUS: Password;
    • Match Windows User Name: YES;
    • Enable Windows SSO: YES.
  3. Сохраните и закройте окно.

Параметры Match Windows User Name и Enable Windows SSO позволяют использовать логин и пароль, введённые на этапе RADIUS-аутентификации, для входа в Windows-сессию — пользователю не придётся вводить учётные данные повторно.

Проверка работы

  • Запустите Horizon Client и подключитесь к вашему UAG,
  • Введите логин и пароль (первый фактор),
  • Получите запрос второго фактора (Push, TOTP или Telegram-бот),
  • Подтвердите второй фактор,
  • После подтверждения откроется список доступных рабочих столов и приложений.

Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru