...
В системе WNAM 2 для использования 2FA при использовании протокола TACACS+ для доступа администраторов к сетевому оборудованию имеется несколько способов проверки второго фактора авторизации:
...
Table of Contents maxLevel 3
...
Двухфакторная авторизация может использоваться как с локальными учетными записями администраторов оборудования, настроенных в WNAM 2 ("Device admin" → "Администраторы оборудования"), так и для доменных учетных записей ("Объекты" → "Службы каталогов")
...
| Warning | ||
|---|---|---|
| ||
| Перед настройкой двухфакторной авторизациии через TACACS+ необходимо настроить и убедится в работоспособности авторизации через TACACS без использования 2FA, причем именно с тем типом учетных записей (либо со всеми типами учетных записей) с которым будет работать 2FA и только после этого приступать к настройке двухфакторной авторизации |
RADIUS через одноразовый код
Принцип работы
После успешной проверки учетных данных администратора сетевое устройство запрашивает у авторизующегося администратора OTP код, после чего по протоколу RADIUS отправляет имя пользователя и введенный код на внешний RADIUS сервер, указанный в настройках WNAM 2 ("Настройки" → "Двухфакторная авторизация"). Если внешний RADIUS сервер возвращает Access-Accept, то происходит успешная авторизация администратора на устройстве. В случае если ответ Access-Reject, код запрашивается повторно (количество повторов настраивается в настройках 2FA) и если ответ также Access-Reject, то авторизации не происходит.
Данный способ поддерживает работу как с локальными учетными записями, так и с учетными записями из служб каталогов настроенных в WNAM 2 (доменные учетные записи)
Настройка
Для настройки необходимо настроить 2FA глобально (и также, как указано выше, необходимо включить требование использования двухфакторной авторизации в правиле TACACS+)
В меню "Настройки" → "Двухфакторная авторизация" необходимо включить способ "RADIUS", указать адрес (или адреса, если серверов несколько), секретный ключ, и указать в поле "Предпочтительный способ авторизации" - "Одноразовый код"
| Info |
|---|
| Отличий в настройке данного способа авторизации для локальных и доменных учетных записей нет, кроме стандарных различий в правилах TACACS+ (см. соответствующий раздел документации) |
Пример работы
При попытке авторизации на тестовом коммутаторе по протоколу TACACS+ сначала проверяется правильность введенных учетных данных администратора. Вводим логин test_admin и пароль (admin)
...
| Code Block | ||||
|---|---|---|---|---|
| ||||
+0 ms: authentication ASCII request username +2621 ms:authentication ASCII continue, request password +1555 ms:authentication local user found, name: test_admin +0 ms:profile matching profiles to check: 2 +119 ms:adctool domain login check domain: lab.wnam.ru success +0 ms:membership check test_admin user is not found or password incorrect in the domain lab.wnam.ru +0 ms:password check in AD test_2fa_domain: failed +1 ms:check profile test_2fa_domain: user from directory doesn't match +0 ms:check profile test_2fa_local_admin: matching found +0 ms:profile matching test_2fa_local_admin +0 ms:authorization add 0 command set commands, 0 profile commands, 0 user commands +0 ms:authorization 0 profile attributes +1 ms:policy getAuthentication user 'test_admin' succeeded, privilege level: 15 +0 ms:authentication ASCII success +0 ms:two-factor auth code requested +1678 ms:two-factor auth the code verification was successful |
RADIUS через Push в приложение
Принцип работы
После успешной проверки учетных данных администратора, после чего по протоколу RADIUS отправляется имя пользователя и пароль на внешний RADIUS сервер, указанный в настройках WNAM 2 ("Настройки" → "Двухфакторная авторизация"). Если внешний RADIUS сервер возвращает Access-Accept, то происходит успешная авторизация администратора на устройстве. В случае если ответ Access-Reject, код запрашивается повторно (количество повторов настраивается в настройках 2FA) и если ответ также Access-Reject, то авторизации не происходит. В данном способе при авторизации дополнительно никакой код не запрашивается, вся проверка проводится на внешнем сервере на основании введенных учетных данных.
Данный способ поддерживает работу как с локальными учетными записями, так и с учетными записями из служб каталогов настроенных в WNAM 2 (доменные учетные записи)
Настройка
Для настройки необходимо настроить 2FA глобально (и также, как указано выше, необходимо включить требование использования двухфакторной авторизации в правиле TACACS+)
В меню "Настройки" → "Двухфакторная авторизация" необходимо включить способ "RADIUS", указать адрес (или адреса, если серверов несколько), секретный ключ, и указать в поле "Предпочтительный способ авторизации" - "Пуш в приложение"
Пример работы
При попытке авторизации на тестовом коммутаторе по протоколу TACACS+ сначала проверяется правильность введенных учетных данных администратора. Вводим логин vpupkin и пароль (vpupkin)
...
| Code Block | ||||
|---|---|---|---|---|
| ||||
+0 ms:authentication ASCII request username +2449 ms:authentication ASCII continue, request password +2677 ms:profile matching profiles to check: 2, method=ACTIVE_DIRECTORY +183 ms:adctool domain login check domain: lab.wnam.ru success +1 ms:group membership check test_2fa_domain: matched user 'vpupkin' in group 'Пользователи домена' +0 ms:password check in AD test_2fa_domain: success +0 ms:check profile test_2fa_domain: matching found +0 ms:profile matching test_2fa_domain +0 ms:local user vpupkin requesting active directory over LDAP +0 ms:authorization add 0 command set commands, 0 profile commands, 0 user commands +0 ms:authorization 0 profile attributes +7 ms:policy getAuthentication user 'vpupkin' succeeded, privilege level: 1 +1 ms:authentication ASCII success +86 ms:two-factor auth the verification was successful |
OTP код через портал самообслуживания
| Warning | ||
|---|---|---|
| ||
| Данный способ проверки второго фактора работает только с доменными учетными записями. В случае использования локальной учетной записи будет применен настроный глобально RADIUS-способ проверки. В случае если глобально не настроен ни один способ 2FA локальный пользователь будет получать отказ в авторизации вне зависимости от правильности ввода учетных данных! |
| Note |
|---|
| Данный способ проверки второго фактора для доменных учетных записей имеет приоритет над остальными способами. Т.е. если для доменного пользователя инициализирован TOTP код на портале самообслуживания, то остальные способы проверки для данной учетной записи использоваться не будут, независимо от глобальных настроек. |
Принцип работы
После успешной проверки учетных данных администратора сетевое устройство запрашивает у авторизующегося администратора OTP код, который администратор должен получить в одном из приложений для генерации кодов (например Яндекс Ключ, FreeOTP, Google Authenticator или любое другое работающее с использованием алгоритма TOTP) зарегистрировавшись на портале самообслуживания WNAM 2. После успешной проверки кода происходит авторизация администратора на устройстве.
Настройка
В первую очередь необходимо включить в настройках портала самообслуживания самостоятельную регистрацию одноразовых (TOTP) кодов ("NAC" → "Самообслуживание"):
...
Также в правилах TACACS необходимо включить требование двухфакторной авторизации в разделе "Проверка администратора"
Пример работы
При попытке авторизации на тестовом коммутаторе по протоколу TACACS+ сначала проверяется правильность введенных учетных данных администратора. Вводим логин vpupkin и пароль (vpupkin)
...

