Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

WNAM поддерживает несколько сценариев двухфакторной авторизации:

  • VPN-подключение с запросом TOTP кода в клиенте
  • 802.1X-подключение к ЛВС с веб-редиректом пользователя на страницу запроса TOTP кода
  • 802.1X-подключение с фоновым запросом авторизации через приложение Multifactor (по RADIUS-коннектору)


Ниже описан путь настройки системы WNAM для 802.1X + TOTP.

  1. Производится интеграция WNAM с службой каталога. 
  2. Производится настройка правила входа в административный веб-интерфейс WNAM, в портал самообслуживания, через учетную запись пользователя домена:
  3.  Image Added
  4. Пользователей инструктируют о необходимости пройти предварительную регистрацию в системе и получение ТОТР-токена. Для этого им необходимо зайти в интерфейс WNAM со своими доменными учетными данными, и подключить ТОТ-приложение:
  5. Image Added
  6. Пользователь должен активировать код, сфотографировав QR-код из приложения Google Authenticator, Яндекс.Ключ и т.п.
  7.  Image Added
  8. У пользователя добавится "приложение" WNAM2FA с его логином. Он может закрыть портал самообслуживания.
  9. В административном интерфейсе WNAM в разделе "Конфигурация - Приложения 2FA" появится запись о коде каждого пользователя:
  10. Image Added
  11. В разделе "Конфигурация - Корпоративные настройки - Двухфакторная авторизация" необходимо включить следующие параметры:
  12. Image Added
  13. В разделе "Конфигурация - Гостевая авторизация - Конструктор страниц - Другое" выберите страницу шаблона secondfactor.html, нажмите на редактирование, посмотрите и скопируйте ID страницы в адресной строке:
  14. Image Added
  15. Вы также можете отредактировать дизайн страницы.
  16. Укажите имя (ID) страницы ввода второго фактора, ссылку перенаправления (указав верный адрес вашего сервера WNAM, с параметрами):
  17. http://172.16.130.5:8080/cp/2fa?client_mac=$mac&switch_ip=$switch_ip&user_name=$user_name
  18. Укажите имя статического ACL на коммутаторе. Сам список имеет вид:

ip access-list extended aaa
 deny   ip any host 172.16.130.5
 deny   udp any eq bootpc any eq bootpc
 deny   udp any any eq domain
 permit tcp any any eq www

16. В настройке правила аутентификации укажите использование двухфакторной авторизации через TOTP метод:

Image Added

создание бота админом

ссылка на бота

пользователь привязывает учетку туда

внам хранит связь доменной учетки и айди клиента

у внама настройка использовать телеграм

при авторизации от этой учетки - правило аутентификации

включать троттлинг до 30 сек

отдача ответа по результатам

самообслуживание - просмотр своих привязок (доменный юзер), своей истории коннектов