#2663: Протоколы PAP и Challenge-Response

Отредактирована: 195 дней назад

Симптомы

UserGate NGFW поддерживает протокол PAP и Challenge-Response в случае использования SMS/eMail/Telegram? Данный вопрос необходим для настройки двухфакторной аутентификации в VPN на основе межсетевого экрана UserGate.

Решение

Авторизация пользователя происходит по протоколу PAP, но это абсолютно безопасно, так как IPsec уже обеспечивает защиту передаваемых данных.

Реализовано три способа настройки двухфакторной аутентификации:
MFA через TOTP - доставка второго фактора с помощью токенов TOTP.
MFA через SMS - доставка второго фактора с помощью SMS.
MFA через email - доставка второго фактора с помощью email.

Ссылки на документацию с инструкциями по настройке:
https://docs.usergate.com/nastrojka-profilej-mfa-(mul6tifaktornoj-autentifikacii)_225.html
https://docs.usergate.com/profili-mfa-(mul6tifaktornoj-autentifikacii)_98.html
https://docs.usergate.com/mul6tifaktornaya-autentifikaciya-s-podtverzhdeniem-cherez-odnorazovye-vremennye-paroli-(totp)_644.html
https://docs.usergate.com/mul6tifaktornaya-autentifikaciya-s-podtverzhdeniem-cherez-email_17.html

Рекомендую настройку двухфакторной аутентификации в VPN по следующей инструкции: https://multifactor.ru/docs/vpn/usergate-2fa-vpn

Причина

Challnge-Response - это функционал RADIUS. Это запрос, получение STATE, ответ. В этом случае клиент VPN должен после получения ответа от RADIUS показать ещё одно поле для ввода OTP, например, SMS. После отправки сервером SMS клиент VPN должен показать окно для ввода значения SMS. Это важно, когда хотят использовать SMS, EMAIL, TELEGRAM в виде OTP. Для других типов токена это не принципиально.