Описание
При подключении к удалённому рабочему столу через RD Gateway пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).
Схема работы:
- Пользователь подключается к удалённому рабочему столу через шлюз RD Gateway.
- RD Gateway передаёт запрос аутентификации в Network Policy Server (NPS).
- NPS перенаправляет RADIUS-запрос в локальный модуль Simple2FA.
- Локальный модуль Simple2FA проверяет логин и пароль пользователя через Active Directory, LDAP или другой источник первого фактора.
- После успешной проверки первого фактора локальный модуль взаимодействует с облаком Simple2FA и отправляет пользователю запрос на подтверждение входа.
- Пользователь подтверждает вход с помощью Push-уведомления, TOTP-кода или Telegram-бота.
- После успешной проверки Simple2FA возвращает результат в NPS, и устанавливается защищённое RDP-соединение.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: RD Gateway (или любое удобное).
- Протокол: RADIUS.
- NAS ID: строка идентификации RADIUS-клиента RD Gateway (должна соответствовать атрибуту NAS-Identifier в запросах RD Gateway). Создается автоматически.
- Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на RD Gateway. Создается автоматически.
- Проверять первый фактор: включить.
- Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
- Использовать кеширование сессий:включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительно кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком.
Настройка RD Gateway и NPS
- На сервере Windows с ролью RD Gateway установите и откройте Network Policy Server (NPS).
- В разделе Remote RADIUS Server Groups создайте новую группу внешних RADIUS-серверов.
- Добавьте в группу локальный модуль Simple2FA:
- Address: IP-адрес локального модуля Simple2FA
- Authentication Port: 1812
- Shared Secret: тот же, что указан в настройках Simple2FA
- В настройках группы укажите рекомендуемый таймаут ожидания ответа не менее 30 секунд.
- Перейдите в раздел Policies → Connection Request Policies.
- Откройте политику TS GATEWAY AUTHORIZATION POLICY или создайте новую политику для RD Gateway.
- Во вкладке Authentication включите перенаправление запросов на внешний RADIUS-сервер и выберите ранее созданную группу.
- В разделе Policies → Network Policies при необходимости настройте дополнительные правила доступа, например ограничения по AD-группам.
Проверка работы
- Подключитесь к удалённому рабочему столу через RD Gateway,
- Введите логин и пароль пользователя,
- Получите запрос второго фактора на телефон (Push, TOTP или Telegram-бот),
- Подтвердите вход.
После подтверждения будет установлено защищённое RDP-соединение.