<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Использование внешнего RADIUS для обеспечения двухфакторной аутентификации on Infrascope</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part3/using_external_radius_for_2fa_provision/</link><description>Recent content in Использование внешнего RADIUS для обеспечения двухфакторной аутентификации on Infrascope</description><generator>Hugo</generator><language>ru-RU</language><atom:link href="https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part3/using_external_radius_for_2fa_provision/index.xml" rel="self" type="application/rss+xml"/><item><title>Настройка</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part3/using_external_radius_for_2fa_provision/configuration/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part3/using_external_radius_for_2fa_provision/configuration/</guid><description>&lt;div class="olist arabic"&gt;
&lt;ol class="arabic"&gt;
&lt;li&gt;
&lt;p&gt;В веб-интерфейсе Infrascope перейдите в раздел &lt;strong&gt;Администрирование &amp;gt; Настройка системы&lt;/strong&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Установите следующие параметры:&lt;/p&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;mfa.provider = radius&lt;/strong&gt; (определяет метод двухфакторной авторизации).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;mfa.external.provider.radius.host&lt;/strong&gt; (cодержит строку подключения к Radius-серверам в формате URL в виде списка узлов, разделенного &amp;#39;;&amp;#39;. Пример: radius://&amp;lt;secret&amp;gt;@&amp;lt;radius.host1&amp;gt;/&amp;lt;nas- id&amp;gt;?auth-protocol=pap,timeout=5000,pri
ority=100; radius://&amp;lt;secret&amp;gt;@&amp;lt;radius.host2&amp;gt;/?nas-id=&amp;lt;nas-id&amp;gt;. Параметр должен быть сохранен с включенным значением &lt;strong&gt;Шифрование&lt;/strong&gt;).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;mfa.external.provider.radius.nas-id&lt;/strong&gt; (предназначен для указания идентификатора NAS-ID. Данный параметр система будет считать как значение по умолчанию для всех узлов, если не указано другое значение для конкретного узла в строке подключения).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;mfa.external.provider.radius.proto&lt;/strong&gt; (предназначен для указания протокола аутентификации. Аналогично, как и с параметром &amp;#34;nas-id&amp;#34;, является значением по умолчанию для всех узлов описываемого NLB-кластера. Может быть пустым, по умолчанию используется &amp;#34;PAP&amp;#34;. Может указываться конкретно для каждого узла кластера в строке подключения (параметр auth-protocol=pap или auth-proto=pap или proto=pap)).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;mfa.external.provider.radius.user-field&lt;/strong&gt; (предназначен для указания названия поля (или уникального свойства пользователей), по которому идет идентификация пользователя. По умолчанию &lt;strong&gt;username&lt;/strong&gt;. Также является единым для всех узлов описываемого NLB-кластера. Может принимать значения: &lt;strong&gt;email, phone&lt;/strong&gt;).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;mfa.external.provider.radius.domain&lt;/strong&gt; (предназначен для указания домена, к которому относится NLB-кластер. Также является единым для всех узлов описываемого NLB-кластера).&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;</description></item><item><title>Мультидоменность</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part3/using_external_radius_for_2fa_provision/multi_domain/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part3/using_external_radius_for_2fa_provision/multi_domain/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Мультидоменность подразумевает описание нескольких Radius NLB-кластеров, для каждого из которых необходимо указывать (в соответствующем поле) имя домена, в котором нужно аутентифицировать пользователя.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Описание каждого NLB-кластера должно содержать символьный суффикс, приписанный к названию вышеуказанных полей: &lt;strong&gt;mfa.external.provider.radius.host_a1&lt;/strong&gt;.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Суффикс обязательно должен начинаться с символа &amp;#39;_&amp;#39;.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Для каждого набора настроек должен использоваться единый суффикс, по которому система распознает NLB-кластер.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Radius NLB-кластер, указанный без суффикса, система считает используемым по умолчанию, и будет отправлять запрос на аутентификацию, если не найден домен пользователя.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Настройка 2FA при входе в веб-интерфейс Infrascope и подключении к контролируемым устройствам</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part3/using_external_radius_for_2fa_provision/configuring_2fa_for_infrascope_login_and_device_connection/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part3/using_external_radius_for_2fa_provision/configuring_2fa_for_infrascope_login_and_device_connection/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;2FA может дополнительно запрашиваться в следующих сценариях:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="olist arabic"&gt;
&lt;ol class="arabic"&gt;
&lt;li&gt;
&lt;p&gt;При входе в веб-интерфейс Infrascope.&lt;br/&gt;
Для этого в разделе &lt;strong&gt;Администрирование &amp;gt; Настройка системы&lt;/strong&gt; добавьте параметр &lt;strong&gt;sc.portal.otp.enabled=true&lt;/strong&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;При открытии RDP-сессии.&lt;br/&gt;
Для этого в разделе &lt;strong&gt;Администрирование &amp;gt; Настройка системы&lt;/strong&gt; добавьте параметры:&lt;br/&gt;&lt;/p&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;sc.rdp.connection.otp.enabled=true&lt;/strong&gt;.&lt;br/&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;sc.rdp.otp.cache.enabled=true&lt;/strong&gt; – параметр, включающий функцию кеширования OTP, после ввода которого пользователю не будет предложен повторный ввод в течение срока действия кэша.&lt;br/&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;sc.rdp.otp.cache.seconds=300&lt;/strong&gt; – время кеширования в секундах.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;При открытии SSH-сессии или авторизации и подключении к контролируемым устройствам с помощью SSH Proxy.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;</description></item><item><title>Проверка и отладка</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part3/using_external_radius_for_2fa_provision/verification_and_debugging/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part3/using_external_radius_for_2fa_provision/verification_and_debugging/</guid><description>&lt;div class="olist arabic"&gt;
&lt;ol class="arabic"&gt;
&lt;li&gt;
&lt;p&gt;Для проверки выполненных настроек авторизуйтесь, например, в веб-интерфейсе Infrascope пользователем, который имеет настроенную двухфакторную авторизацию.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Проверьте системное время на сервере Infrascope. Оно должно совпадать с временем на Radius-сервере. Несовпадение или большая разница во времени может являться причиной неподтвержденной авторизации со стороны Radius-сервера.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Для проверки работоспособности настроенной интеграции необходимо открыть лог-файл в SSH-консоли сервера Infrascope с помощью команды &lt;strong&gt;tail -f /u01/netright-tomcat/logs/catalina.out&lt;/strong&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Пример успешной авторизации в системе:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-text" data-lang="text"&gt;INFO [https-jsse-nio-443-exec-7] c.k.s.a.t.i.s.RadiusMFAProvider.isOTPValid (RadiusMFAProvider.java:72) - start validate token: &amp;lt;номер_токена&amp;gt; user: &amp;lt;имя_пользователя&amp;gt;
INFO [https-jsse-nio-443-exec-7] org.tinyradius.util.RadiusClient.authenticate send Access-Request packet: Access-Request, ID 1
User-Name: &amp;lt;имя_пользователя&amp;gt;
NAS-Identifier: &amp;lt;NAS_ID&amp;gt;
INFO [https-jsse-nio-443-exec-7] org.tinyradius.util.RadiusClient.communicate communication failure, retry 1
INFO [https-jsse-nio-443-exec-7] org.tinyradius.util.RadiusClient.authenticate received packet: Access-Accept, ID 1
INFO [https-jsse-nio-443-exec-7] c.k.s.a.t.i.s.RadiusMFAProvider.verifyToken (RadiusMFAProvider.java:108) - Accepted token&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;</description></item></channel></rss>