Настройка двухфакторной аутентификации RDP (RD Gateway)

Описание

При подключении к удалённому рабочему столу через RD Gateway пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).

Схема работы:

  1. Пользователь подключается к удалённому рабочему столу через шлюз RD Gateway.
  2. RD Gateway передаёт запрос аутентификации в Network Policy Server (NPS).
  3. NPS перенаправляет RADIUS-запрос в локальный модуль Simple2FA.
  4. Локальный модуль Simple2FA проверяет логин и пароль пользователя через Active Directory, LDAP или другой источник первого фактора.
  5. После успешной проверки первого фактора локальный модуль взаимодействует с облаком Simple2FA и отправляет пользователю запрос на подтверждение входа.
  6. Пользователь подтверждает вход с помощью Push-уведомления, TOTP-кода или Telegram-бота.
  7. После успешной проверки Simple2FA возвращает результат в NPS, и устанавливается защищённое RDP-соединение.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: RD Gateway (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента RD Gateway (должна соответствовать атрибуту NAS-Identifier в запросах RD Gateway). Создается автоматически.
  • Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на RD Gateway. Создается автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий:включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительно кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Настройка RD Gateway и NPS

  1. На сервере Windows с ролью RD Gateway установите и откройте Network Policy Server (NPS).
  2. В разделе Remote RADIUS Server Groups создайте новую группу внешних RADIUS-серверов.
  3. Добавьте в группу локальный модуль Simple2FA:
    • Address: IP-адрес локального модуля Simple2FA
    • Authentication Port: 1812
    • Shared Secret: тот же, что указан в настройках Simple2FA
  4. В настройках группы укажите рекомендуемый таймаут ожидания ответа не менее 30 секунд.
  5. Перейдите в раздел Policies → Connection Request Policies.
  6. Откройте политику TS GATEWAY AUTHORIZATION POLICY или создайте новую политику для RD Gateway.
  7. Во вкладке Authentication включите перенаправление запросов на внешний RADIUS-сервер и выберите ранее созданную группу.
  8. В разделе Policies → Network Policies при необходимости настройте дополнительные правила доступа, например ограничения по AD-группам.

Проверка работы

  • Подключитесь к удалённому рабочему столу через RD Gateway,
  • Введите логин и пароль пользователя,
  • Получите запрос второго фактора на телефон (Push, TOTP или Telegram-бот),
  • Подтвердите вход.

После подтверждения будет установлено защищённое RDP-соединение.

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru