Двухфакторная аутентификация
В статье описаны типы двухфакторной аутентификации в Ideco NGFW и особенности настройки.
Last updated
Was this helpful?
В статье описаны типы двухфакторной аутентификации в Ideco NGFW и особенности настройки.
Last updated
Was this helpful?
Название службы раздела Двухфакторная аутентификация: ideco-web-authd
.
Список служб для других разделов доступен по .
Двухфакторная аутентификация позволяет аутентифицировать пользователей только внешних сетей (VPN) с использованием второго фактора.
В Ideco NGFW реализовано три типа двухфакторной аутентификации:
TOTP-токен - сканированием QR-кода или с помощью токена;
SMS Aero - при помощи ввода кода из SMS;
Мультифактор - путем подтверждения личности в приложении.
Для входа в личный кабинет Ideco NGFW с использованием Мультифактора необходим доступ в интернет.
Двухфакторная аутентификация для пользователей RADIUS-сервера работает только при авторизации через Ideco Client. Для этого нужно настроить двухфакторную аутентификацию на RADIUS-сервере, о настройке Ideco NGFW - в .
Для работы двухфакторной аутентификации выполните действия:
1. Укажите домен Ideco NGFW, чтобы на сервер перенаправлялись запросы двухфакторной аутентификации:
Перейдите в раздел Пользователи -> Авторизация;
Включите веб-аутентификацию;
Введите домен в поле Доменное имя Ideco NGFW.
2. Настройте VPN-подключение в разделе Пользователи -> VPN-подключения -> Основное, воспользовавшись .
3. Перейдите в раздел Пользователи -> Двухфакторная аутентификация. Включите необходимые типы аутентификации и заполните соответствующие поля:
Опция Разрешить инициализацию секретного ключа из внешних сетей разрешит генерацию QR-кода в личном кабинете пользователя из внешней сети.
Видеоинструкцию по настройке двухфакторной аутентификации Ideco NGFW c использованием TOTP-токена смотрите по ссылкам:
Для настройки двухфакторной аутентификации на устройстве пользователя воспользуйтесь инструкциями:
2. Войдите в личный кабинет NGFW, указав логин и пароль пользователя.
3. Нажмите кнопку Настроить двухфакторную аутентификацию и выберите Сгенерировать QR-код:
4. Войдите в приложение для аутентификации (Яндекс Ключ, Google Authenticator или Microsoft Authenticator и т.п.), отсканируйте код или введите секретный ключ, который находится под QR-кодом. При вводе ключа выберите тип ключа По времени. Если выбрать тип По счетчику, то пользователь не сможет пройти аутентификацию.
Если вернуться в личный кабинет, не отсканировав QR-код, то повторно он появится только после сброса секретного ключа в карточке пользователя.
Чтобы сбросить секретный ключ, перейдите в раздел Пользователи -> Учетные записи. Выберите нужного пользователя и нажмите Сбросить секретный ключ:
Особенности использования TOTP-токена:
Для корректной работы необходимо, чтобы время на Ideco NGFW и устройстве пользователя было синхронизировано с точностью до минуты;
Если секретный ключ был сброшен во время аутентификации пользователя и он не смог ее пройти, необходимо удалить сессию пользователя в разделе Мониторинг -> Сессии пользователей. Сессия будет автоматически завершена по истечении десяти минут бездействия.
;
.
Предварительно зарегистрируйтесь в SMS Aero.
;
.
Помимо приложения Multifactor для аутентификации можно использовать Telegram, Яндекс.Ключ, Биометрию и U2F. Подробное описание регистрации и аутентификации этими методами доступно в .
Предварительно зарегистрируйтесь в , установите приложение и активируйте его, отсканировав QR-код.
;
.
4. Разрешите доступ по VPN нужным группам пользователей в разделе Пользователи -> VPN-подключения -> Доступ по VPN, воспользовавшись .
1. Настройте VPN-подключение на устройстве пользователя, воспользовавшись .
5. Подключитесь к VPN и откройте любой сайт, не использующий HSTS (например, ). В появившемся поле введите код, который вы получили в приложении:
1. Настройте VPN-подключение на устройстве пользователя, воспользовавшись .
1. Настройте VPN-подключение на устройстве пользователя, воспользовавшись .