Настройка двухфакторной аутентификации Windows VPN

Описание

При подключении к VPN на базе службы Windows Routing and Remote Access Service (RRAS) пользователи проходят двухэтапную проверку: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).

RRAS передаёт запрос на проверку первого фактора по протоколу RADIUS в локальный модуль Simple2FA; проверка второго фактора выполняется в облачном модуле Simple2FA.

Инструкция применима к Windows Server 2012 R2 и новее.

Схема работы:

  1. Пользователь подключается к VPN и вводит логин/пароль (первый фактор).
  2. Сервер RRAS направляет запрос аутентификации через RADIUS на локальный компонент Simple2FA.
  3. Локальный компонент проверяет логин и пароль по AD/LDAP или другому поставщику учётных записей.
  4. При успешной проверке первого фактора инициируется второй фактор (Push, TOTP, Telegram-бот) через облако Simple2FA.
  5. Пользователь подтверждает второй фактор.
  6. После успешной проверки обоих факторов доступ к VPN разрешается.

Подготовка в Simple2FA

Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:

  • Название: Windows VPN (или любое удобное).
  • Протокол: RADIUS.
  • NAS ID: строка идентификации RADIUS-клиента RRAS (должна соответствовать атрибуту NAS-Identifier в запросах сервера). Создается автоматически.
  • Shared Secret: общий секрет, который будет использоваться в настройках RADIUS на сервере RRAS. Создается автоматически.
  • Проверять первый фактор: включить.
  • Поставщики учетных записей: выберите один или несколько каталогов, в которых будет выполняться проверка первого фактора пользователей.
  • Использовать кеширование сессий: включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
  • Длительность кеша: рекомендуемое значение — 60 минут.

В глобальных настройках убедитесь, что:

  • указан корректный API key для связи локального модуля с облаком.

Установка и настройка RRAS

1) Установите службу

  1. Откройте Server Manager, в меню Manage выберите Add Roles and Features Wizard.
  2. В разделе Server Roles отметьте Remote Access → DirectAccess and VPN (RAS).
  3. Завершите установку.

2) Настройте службу

  1. В Server Manager, в меню Tools выберите Routing and Remote Access.
  2. Нажмите правой кнопкой на имени сервера и выберите Configure and Enable Routing and Remote Access.
  3. Выберите пункт Custom Configuration.
  4. Отметьте пункт VPN access и завершите настройку.

3) Выберите протокол подключения

RRAS поддерживает несколько протоколов VPN: PPTP, L2TP/IPSec, IKEv2 и SSTP:

  • PPTP устарел и небезопасен — не используйте его;
  • L2TP/IPSec и IKEv2 безопасны, но используют нестандартные порты — пользователи могут испытывать проблемы при подключении из домашних и публичных сетей;
  • SSTP — безопасный протокол поверх TCP 443 (TLS), рекомендуемый вариант. Кроме того, при аутентификации по PAP только TLS-туннель SSTP защищает пароль от перехвата.

Чтобы отключить ненужные протоколы, нажмите правой кнопкой на Ports → Properties, затем для каждого типа порта кроме SSTP нажмите Configure и снимите все флажки.

4) Настройте аутентификацию RADIUS

  1. Нажмите правой кнопкой на имени сервера и выберите Properties.
  2. На вкладке Security в качестве Authentication Provider укажите RADIUS Authentication и нажмите Configure.
  3. Добавьте в список новый RADIUS-сервер:
    • Server name: IP-адрес локального модуля Simple2FA;
    • Shared Secret: Shared Secret из карточки ресурса Simple2FA;
    • Timeout: 60 секунд (время на подтверждение Push-уведомления);
    • Port: порт RADIUS из карточки ресурса Simple2FA (по умолчанию 1812);
    • Установите флажок Always use message authenticator.
  4. Сохраните и закройте.
  5. Нажмите кнопку Authentication Methods и оставьте единственный вариант — Unencrypted password (PAP).
  6. Сохраните и закройте.

5) Выберите сертификат сервера

Для работы SSTP необходим сертификат, которому доверяют клиентские машины (выданный публичным удостоверяющим центром либо корпоративным УЦ, корневой сертификат которого установлен на клиентах). На вкладке Security в разделе SSL Certificate Binding выберите сертификат сервера.

Настройка клиента

Для подключения используется встроенный VPN-клиент Windows.

Откройте Параметры → Сеть и Интернет → VPN и добавьте новое подключение:

  • Поставщик услуг VPN: Windows (встроенные);
  • Имя подключения: произвольное;
  • Имя или адрес сервера: адрес вашего сервера RRAS (должен совпадать с именем в сертификате);
  • Тип VPN: Протокол SSTP;
  • Тип данных для входа: имя пользователя и пароль.

Затем откройте Настройка параметров адаптера, перейдите в свойства созданного подключения и на вкладке Безопасность выберите Разрешить следующие протоколы, оставив только Незашифрованный пароль (PAP).

Сохраните настройки и закройте свойства подключения.

Проверка работы

  • Запустите VPN-подключение,
  • Введите логин и пароль (первый фактор),
  • Получите запрос второго фактора (Push, TOTP или Telegram-бот),
  • Подтвердите второй фактор,
  • После подтверждения доступ к VPN будет разрешён.

Результат каждой попытки входа доступен в веб-консоли Simple2FA в разделе «Попытки авторизации».

Смотрите также:

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru