#2663: Протоколы PAP и Challenge-Response
Отредактирована: 195 дней назадСимптомы
UserGate NGFW поддерживает протокол PAP и Challenge-Response в случае использования SMS/eMail/Telegram? Данный вопрос необходим для настройки двухфакторной аутентификации в VPN на основе межсетевого экрана UserGate.
Решение
Авторизация пользователя происходит по протоколу PAP, но это абсолютно безопасно, так как IPsec уже обеспечивает защиту передаваемых данных.
Реализовано три способа настройки двухфакторной аутентификации:
MFA через TOTP - доставка второго фактора с помощью токенов TOTP.
MFA через SMS - доставка второго фактора с помощью SMS.
MFA через email - доставка второго фактора с помощью email.
Ссылки на документацию с инструкциями по настройке:
https://docs.usergate.com/nastrojka-profilej-mfa-(mul6tifaktornoj-autentifikacii)_225.html
https://docs.usergate.com/profili-mfa-(mul6tifaktornoj-autentifikacii)_98.html
https://docs.usergate.com/mul6tifaktornaya-autentifikaciya-s-podtverzhdeniem-cherez-odnorazovye-vremennye-paroli-(totp)_644.html
https://docs.usergate.com/mul6tifaktornaya-autentifikaciya-s-podtverzhdeniem-cherez-email_17.html
Рекомендую настройку двухфакторной аутентификации в VPN по следующей инструкции: https://multifactor.ru/docs/vpn/usergate-2fa-vpn
Причина
Challnge-Response - это функционал RADIUS. Это запрос, получение STATE, ответ. В этом случае клиент VPN должен после получения ответа от RADIUS показать ещё одно поле для ввода OTP, например, SMS. После отправки сервером SMS клиент VPN должен показать окно для ввода значения SMS. Это важно, когда хотят использовать SMS, EMAIL, TELEGRAM в виде OTP. Для других типов токена это не принципиально.