Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

Table of Contents
maxLevel3

Двухфакторная аутентификация (далее 2FA) (также часто называется двухфакторной авторизацией) — это метод защиты доступа, при котором пользователю для входа в систему необходимо подтвердить свою личность с помощью двух различных типов (факторов) данных, например пароль от учетной записи и TOTP- код или SMS/Push уведомление. Данный подход существенно снижает риск несанкционированного доступа, так как одной компрометации пароля злоумышленнику недостаточно для получения доступа.

В системе WNAM 2 для использования 2FA при использовании протокола TACACS+ для доступа администраторов к сетевому оборудованию имеется несколько способов проверки второго фактора авторизации:

...

Table of Contents
maxLevel3

...

Двухфакторная авторизация может использоваться как с локальными учетными записями администраторов оборудования, настроенных в WNAM 2 ("Device admin" → "Администраторы оборудования"), так и для доменных учетных записей ("Объекты" → "Службы каталогов")

...

Warning
titleВажно!
Перед настройкой двухфакторной авторизациии через TACACS+ необходимо настроить и убедится в работоспособности авторизации через TACACS без использования 2FA, причем именно с тем типом учетных записей (либо со всеми типами учетных записей) с которым будет работать 2FA и только после этого приступать к настройке двухфакторной авторизации

RADIUS через одноразовый код

Принцип работы

После успешной проверки учетных данных администратора сетевое устройство запрашивает у авторизующегося администратора OTP код, после чего по протоколу RADIUS отправляет имя пользователя и введенный код на внешний RADIUS сервер, указанный в настройках WNAM 2 ("Настройки" → "Двухфакторная авторизация"). Если внешний RADIUS сервер возвращает Access-Accept, то происходит успешная авторизация администратора на устройстве. В случае если ответ Access-Reject, код запрашивается повторно (количество повторов настраивается в настройках 2FA) и если ответ также Access-Reject, то авторизации не происходит.

Данный способ поддерживает работу как с локальными учетными записями, так и с учетными записями из служб каталогов настроенных в WNAM 2 (доменные учетные записи)

Настройка

Для настройки необходимо настроить 2FA глобально (и также, как указано выше, необходимо включить требование использования двухфакторной авторизации в правиле TACACS+)

В  меню "Настройки" → "Двухфакторная авторизация" необходимо включить способ "RADIUS", указать адрес (или адреса, если серверов несколько), секретный ключ, и указать в поле "Предпочтительный способ авторизации" - "Одноразовый код"

Image Modified

Info
Отличий в настройке данного способа авторизации для локальных и доменных учетных записей нет, кроме стандарных различий в правилах TACACS+ (см. соответствующий раздел документации)

Пример работы

При попытке авторизации на тестовом коммутаторе по протоколу TACACS+ сначала проверяется правильность введенных учетных данных администратора. Вводим логин test_admin и пароль (admin)

...

Code Block
titleЛог TACACS сессии из WNAM 2
collapsetrue
+0 ms:
authentication ASCII
request username

+2621 ms:authentication ASCII
continue, request password

+1555 ms:authentication
local user found, name: test_admin

+0 ms:profile matching
profiles to check: 2

+119 ms:adctool domain login check
domain: lab.wnam.ru success

+0 ms:membership check
test_admin user is not found or password incorrect in the domain lab.wnam.ru

+0 ms:password check in AD
test_2fa_domain: failed

+1 ms:check profile
test_2fa_domain: user from directory doesn't match

+0 ms:check profile
test_2fa_local_admin: matching found

+0 ms:profile matching
test_2fa_local_admin

+0 ms:authorization
add 0 command set commands, 0 profile commands, 0 user commands

+0 ms:authorization
0 profile attributes

+1 ms:policy
getAuthentication user 'test_admin' succeeded, privilege level: 15

+0 ms:authentication ASCII
success

+0 ms:two-factor auth
code requested

+1678 ms:two-factor auth
the code verification was successful


RADIUS через Push в приложение

Принцип работы

После успешной проверки учетных данных администратора, после чего по протоколу RADIUS отправляется имя пользователя и пароль на внешний RADIUS сервер, указанный в настройках WNAM 2 ("Настройки" → "Двухфакторная авторизация"). Если внешний RADIUS сервер возвращает Access-Accept, то происходит успешная авторизация администратора на устройстве. В случае если ответ Access-Reject, код запрашивается повторно (количество повторов настраивается в настройках 2FA) и если ответ также Access-Reject, то авторизации не происходит. В данном способе при авторизации дополнительно никакой код не запрашивается, вся проверка проводится на внешнем сервере на основании введенных учетных данных.

Данный способ поддерживает работу как с локальными учетными записями, так и с учетными записями из служб каталогов настроенных в WNAM 2 (доменные учетные записи)

Настройка

Для настройки необходимо настроить 2FA глобально (и также, как указано выше, необходимо включить требование использования двухфакторной авторизации в правиле TACACS+)

В  меню "Настройки" → "Двухфакторная авторизация" необходимо включить способ "RADIUS", указать адрес (или адреса, если серверов несколько), секретный ключ, и указать в поле "Предпочтительный способ авторизации" - "Пуш в приложение"


Пример работы

При попытке авторизации на тестовом коммутаторе по протоколу TACACS+ сначала проверяется правильность введенных учетных данных администратора. Вводим логин vpupkin и пароль (vpupkin)

...

Code Block
titleЛог TACACS сессии из WNAM 2
collapsetrue
+0 ms:authentication ASCII
request username

+2449 ms:authentication ASCII
continue, request password

+2677 ms:profile matching
profiles to check: 2, method=ACTIVE_DIRECTORY

+183 ms:adctool domain login check
domain: lab.wnam.ru success

+1 ms:group membership check
test_2fa_domain: matched user 'vpupkin' in group 'Пользователи домена'

+0 ms:password check in AD
test_2fa_domain: success

+0 ms:check profile
test_2fa_domain: matching found

+0 ms:profile matching
test_2fa_domain

+0 ms:local user
vpupkin requesting active directory over LDAP

+0 ms:authorization
add 0 command set commands, 0 profile commands, 0 user commands

+0 ms:authorization
0 profile attributes

+7 ms:policy
getAuthentication user 'vpupkin' succeeded, privilege level: 1

+1 ms:authentication ASCII
success

+86 ms:two-factor auth
the verification was successful

OTP код через портал самообслуживания

Warning
titleВажно!
Данный способ проверки второго фактора работает только с доменными учетными записями. В случае использования локальной учетной записи будет применен настроный глобально RADIUS-способ проверки. В случае если глобально не настроен ни один способ 2FA локальный пользователь будет получать отказ в авторизации вне зависимости от правильности ввода учетных данных!
Note
Данный способ проверки второго фактора для доменных учетных записей имеет приоритет над остальными способами. Т.е. если для доменного пользователя инициализирован TOTP код на портале самообслуживания, то остальные способы проверки для данной учетной записи использоваться не будут, независимо от глобальных настроек.

Принцип работы

После успешной проверки учетных данных администратора сетевое устройство запрашивает у авторизующегося администратора OTP код, который администратор должен получить в одном из приложений для генерации кодов (например Яндекс Ключ, FreeOTP, Google Authenticator или любое другое работающее с использованием алгоритма TOTP) зарегистрировавшись на портале самообслуживания WNAM 2. После успешной проверки кода происходит авторизация администратора на устройстве.

Настройка

В первую очередь необходимо включить в настройках портала самообслуживания самостоятельную регистрацию одноразовых (TOTP) кодов ("NAC" → "Самообслуживание"):

...

Также в правилах TACACS необходимо включить требование двухфакторной авторизации в разделе "Проверка администратора"

Пример работы

При попытке авторизации на тестовом коммутаторе по протоколу TACACS+ сначала проверяется правильность введенных учетных данных администратора. Вводим логин vpupkin и пароль (vpupkin)

...