Перейти к основному содержимому

Настройка двухфакторной аутентификации в VPN КриптоПро NGate

Общая информация

В статье описывается настройка NGate для подключения к VPN c двухфакторной аутентификацией.

Возможные способы аутентификации:

  • Мобильное приложение MultiFactor
  • Telegram
  • СМС
  • Аппаратные OTP токены
  • Приложения OTP: Google Authenticator или Яндекс.Ключ

Для настройки второго фактора аутентификации вам потребуется установить и настроить MultiFactor Radius Adapter. Настройка шлюза NGate, LDAP-сервера так же должны быть произведены заранее.

может быть полезно

Доступна настройка второго фактора в режиме диалога с пользователем.

Схема работы

  1. Пользователь подключается к VPN, вводит логин и пароль в VPN-клиенте CryptoPro NGate;
  2. Шлюз NGate проверяет логин и пароль пользователя в LDAP-каталоге;
  3. Шлюз NGate по протоколу RADIUS запрашивает второй фактор в MultiFactor Radius Adapter;
  4. Пользователь подтверждает запрос на телефоне и подключается к VPN.

Настройка MULTIFACTOR

  1. Зайдите в систему управления MULTIFACTOR, далее в раздел Ресурсы и создайте новый ресурс типа "Сетевой экран" -> " NGate";
  2. Заполните "Название" и "Адрес" по вашему усмотрению. Параметры "Перед проверкой второго фактора" и "Язык" отвечают за возможность настроить второй фактор непосредственно в клиенте NGate при подключении пользователя без настроенного второго фактора доступа;
  3. После создания вам будут доступны два параметра: NAS Identifier и Shared Secret, они потребуются для последующих шагов;
  4. Установите и настройте MultiFactor Radius Adapter.

Настройка NGate VPN

Откройте панель управления NGate.

  • В разделе "Кластеры" -> "Все конфигурации" выберите вашу конфигурацию.

Настройка LDAP клиента

  • В настраиваемой конфигурации перейдите на вкладку "Внешние службы". В разделе "LDAP-сервер" нажмите "Привязать"" для перехода на страницу настройки LDAP-серверов;
  • Если LDAP сервер отсутствует, то добавьте новый LDAP-сервер нажатием кнопки "+" (Создание LDAP-сервера);
  • Задайте параметры LDAP-сервера, нажмите "галочку" (Сохранить);
  • Выполните привязку LDAP-сервера к конфигурации.

Настройка RADIUS клиента

  • В настраиваемой конфигурации перейдите на вкладку "Внешние службы". В разделе "RADIUS-сервер" нажмите "Привязать" для перехода на страницу настройки RADIUS-серверов;
  • Нажмите "+" (Создание RADIUS-сервера);
  • Задайте параметры подключения к Multifactor Radius Adapter:
  • Нажмите "галочку" (Сохранить);
  • Выполните привязку RADIUS-сервера Multifactor к конфигурации;

Настройка портала NGate

  • В настраиваемой конфигурации перейдите на вкладку "Порталы". Нажмите иконку "Редактирование http портала" в строке с вашим порталом.
  • Нажмите кнопку "Расширенные настройки", настройте конфигурацию следующим образом:
    • Метод аутентификации пользователей: Логин/пароль (LDAP);
    • Использовать RADIUS: включите;
    • Использование пароля:
      • Отправлять пароль в LDAP: включите;
      • Отправлять пароль в RADIUS: выключите;
    • Запрашивать OTP: включите, если планируете использовать OTP.

Документация по конфигурации портала.

Настройка пользовательской машины

Настройте пользовательскую машину по инструкции вендора

Подключение

  1. Откройте клиент CryptoPro NGate;
  2. Введите имя вашего шлюза;
  3. Нажмите "Подключить";
  4. Введите логин и пароль пользователя из LDAP-каталога;
  5. Подтвердите второй фактор выбранным способом;
  6. Соединение установлено!

Смотрите также: