Настройка двухфакторной аутентификации Windows VPN с Routing and Remote Access Service (RRAS)
Общая информация
В статье описывается настро йка службы Microsoft Routing and Remote Access Service (RRAS) для подключения к VPN c двухфакторной аутентификацией.
Применимо к версиям:
Windows Server 2012 R2
Windows Server 2016
Windows Server 2019
Возможные способы аутентификации:
Мобильное приложение MultiFactor
Telegram
Звонок (нужно принять вызов и нажать #)
Для настройки второго фактора аутентификации вам потребуется установить и настроить MultiFactor Radius Adapter.
Схема работы
- Клиент VPN подключается к RRAS серверу, указывает логин и пароль;
- RRAS сервер переадресовывает запрос компоненту MultiFactor Radius Adapter;
- Компонент проверяет логин и пароль пользователя в домене ActiveDirectory и отправляет на телефон пользователя запрос подтверждения входа;
- Пользователь подтверждает запрос в телефоне и подключается к VPN.
Установка и настройка Routing and Remote Access Service (RRAS)
Установка службы
- Откройте Server Manager, в меню Manage выберите "Add Roles and Features Wizard".
- В разделе Server Roles отметьте "Remote Access" -> "Direct Access and VPN (RAS)"
- Завершите установку.
Настройка службы
- В Server Manager, в меню Tools выберите "Routing and Remote Access"
- Правой кнопкой на имени сервера, далее "Configure and Enable Routing and Remote Access"
- Выберите пункт "Custom Configuration"
- Далее отметьте пункт "VPN"."
- Завершите настройку.
Протокол подключения
RRAS предлагает несколько протоколов для VPN соединений: PPTP, L2TP/IPSec и SSTP:
- PPTP является устаревшим и небезопасным;
- L2TP/IPSec и IKEv2 безопасны, но используют нестандартные порты и ваши пользователи могут испытывать проблемы при подключении из домашних и публичных сетей;
- SSTP — безопасный протокол, который использует TCP порт 443 (TLS) и является наиболее удачным вариантом.
Для того, чтоб убрать ненужные протоколы, нажмите правой кнопкой на Ports и выберите Properties. Далее нажмите Configure для каждого типа порта кроме SSTP и снимите все флажки.