11. října 2026

Palo Alto GlobalProtect: 2FA přes RADIUS bez samostatného RADIUS serveru

Přidejte k Palo Alto GlobalProtect 2FA s potvrzením na telefonu přes Notakey auth-proxy a RADIUS plugin. Timeouty, protokol a řešení dvojí výzvy.

Firewally Palo Alto Networks umí posílat přihlášení k VPN GlobalProtect na RADIUS server. Víc Notakey auth-proxy nepotřebuje: stojí na RADIUS trase a přihlášení pustí dál až poté, co ho uživatel potvrdí na svém telefonu.

Obvyklou námitkou bývá samotný RADIUS server. Mnoho týmů žádný neprovozuje a stavět FreeRADIUS nebo Microsoft NPS jen kvůli druhému faktoru je projekt sám o sobě. Tento návod místo toho používá RADIUS plugin, který je součástí on-premise zařízení Notakey. Celý back end tak tvoří samo zařízení: proxy, RADIUS i potvrzení na telefonu na jednom místě.

Firewall Palo Alto jsme sami v laboratoři netestovali. Nastavení Palo Alto níže vycházejí z dokumentace Palo Alto a odkazujeme na ni. Firewall komunikuje s auth-proxy standardním RADIUSem, stejně jako VPN koncentrátory v našich ostatních návodech.

Jak to do sebe zapadá

GlobalProtect app ──▶ Palo Alto portal/gateway ──RADIUS──▶ Notakey auth-proxy ──RADIUS──▶ RADIUS plugin
                                                                  │
                                                                  └──▶ approval request ──▶ user's phone
  1. Uživatel se připojí přes GlobalProtect a zadá uživatelské jméno a heslo.
  2. Firewall pošle RADIUS požadavek na auth-proxy v zařízení.
  3. Proxy předá kontrolu hesla RADIUS pluginu. Chybné heslo je okamžitě zamítnuto.
  4. Pokud heslo projde, proxy odešle na telefon uživatele žádost o potvrzení a drží RADIUS výměnu otevřenou, dokud se uživatel nerozhodne, ve výchozím nastavení 30 sekund.
  5. Po potvrzení dostane firewall Access-Accept. Při zamítnutí nebo bez odpovědi je přihlášení odmítnuto.

Co plugin mění na hesle

Než se pro plugin rozhodnete, zvažte jeden kompromis. Plugin nekontroluje heslo uživatele z adresářové služby. Přijímá buď jedno globální heslo společné pro všechny, nebo krátký seznam hesel pro jednotlivé uživatele uložený v konfiguraci pluginu (RADIUS service plugin).

V praxi to znamená, že ochranu přihlášení zajišťuje potvrzení na telefonu: žádost přijde na telefon zaregistrovaný k danému uživatelskému jménu a ten, kdo ho drží, vidí, co potvrzuje. S globálním heslem je zadání hesla spíš společnou závorou než druhým tajemstvím každého jednotlivého uživatele.

Pokud vaše politika nebo auditor očekává jako jeden ze dvou faktorů heslo z adresáře, nasměrujte auth-proxy místo pluginu na RADIUS server, který ověřuje proti Active Directory, například Microsoft NPS. Vše na straně Palo Alto zůstává v tomto návodu stejné; změní se jen adresa cílového serveru a tajemství v nastavení proxy, jak popisuje náš návod na 2FA pro VPN přes RADIUS.

Krok 1 – Vytvořte aplikaci pro VPN v Notakey

V dashboardu Notakey vytvořte pro VPN aplikaci (službu), zaregistrujte telefony uživatelů a zkopírujte Access ID aplikace.

Uživatelské jméno, které uživatel zadá v GlobalProtect, musí do proxy dorazit přesně v té podobě, v jaké bylo zaregistrováno v Notakey. Myslete na to v kroku 4, kde Palo Alto může doménu přidat nebo odebrat.

Krok 2 – Spusťte RADIUS plugin na zařízení

V CLI zařízení nastavte image pluginu, nahraďte výchozí tajemství a heslo a plugin spusťte. Výchozí hodnoty neponechávejte: jsou zveřejněné v naší dokumentaci.

ntk cfg setc :plugins.radius.image "notakey/radius-all:latest"
ntk cfg setc :plugins.radius.env.SECRET "<long-random-secret>"
ntk cfg setc :plugins.radius.env.PASSWORD "<global-password>"
ntk plugins update
ntk plugins start

PASSWORD je globální heslo, které uživatelé zadávají v GlobalProtect. Chcete-li vybraným uživatelům místo toho přidělit vlastní heslo, přidejte USER1/PASSW1, USER2/PASSW2 a tak dále; úplný přehled voleb najdete v článku o pluginu.

Krok 3 – Nasměrujte auth-proxy na plugin

Proxy najde plugin podle názvu jeho kontejneru, radius. Na obou stranách použijte stejné tajemství, jak popisuje článek o pluginu; použije ho i firewall.

ntk cfg set :ap.vpn_port_in "1812"
ntk cfg set :ap.vpn_radius_address "radius"
ntk cfg set :ap.vpn_secret_in "<long-random-secret>"
ntk cfg set :ap.vpn_secret_out "<long-random-secret>"
ntk cfg set :ap.vpn_access_id "<access-id-from-step-1>"
ntk cfg set :ap.vpn_message_ttl "30"
ntk cfg set :ap.message_title "VPN login"
ntk cfg set :ap.message_description "Allow {0} to connect to the VPN?"
ntk ap start

vpn_message_ttl určuje, kolik času má uživatel na potvrzení. {0} v popisu se nahradí uživatelským jménem. Proxy naslouchá RADIUS požadavkům na UDP portu 1812; firewall musí mít k zařízení na tomto portu síťový přístup.

Jeden rozdíl oproti jiným VPN: u GlobalProtect nepočítejte s IP adresou uživatele na kartě s žádostí o potvrzení. Auth-proxy čte adresu klienta ze standardního RADIUS atributu, který je k tomu určen, Calling-Station-Id. GlobalProtect do něj IP adresu klienta nevkládá; posílá ji pouze ve vlastním atributu Palo Alto (vendor-specific attribute) (poznámka SecureAuth k tomuto chování). Popis proto formulujte tak, aby karta uživateli i tak řekla, co potvrzuje: službu a uživatelské jméno.

Krok 4 – Nakonfigurujte firewall Palo Alto

Obecný postup popisuje návod Palo Alto Set Up RADIUS or TACACS+ Authentication. Pro potvrzení na telefonu jsou podstatná tato nastavení.

RADIUS server profile (Device → Server Profiles → RADIUS) (popis polí):

  • Server: adresa zařízení, port 1812 a tajemství z kroku 3.
  • Timeout: výchozí hodnota jsou 3 sekundy, což na kontrolu hesla stačí, ale na to, aby člověk našel telefon, zdaleka ne. Povolený rozsah je 1–120 sekund a Palo Alto pro vícefaktorová nastavení samo doporučuje dát uživatelům dost času na odpověď. Nastavte hodnotu s rezervou nad 30sekundovým oknem proxy, například 60.
  • Retries: výchozí hodnota je 3. S dlouhým timeoutem stačí 1. Pokud firewall požadavek přece jen odešle znovu, auth-proxy ho rozpozná a ignoruje, takže uživatel druhé potvrzení nedostane.
  • Authentication Protocol: zvolte PAP. Výchozí PEAP-MSCHAPv2 balí přihlášení do šifrovaného tunelu a ve výchozím nastavení skrývá identitu uživatele ve vnějším požadavku. Proxy ale potřebuje uživatelské jméno přečíst, aby věděla, čí telefon má oslovit. PAP je volba, kterou Palo Alto uvádí pro RADIUS server, jenž nepoužívá EAP ani CHAP. S PAP posílá RADIUS uživatelské jméno jako prostý text a pomocí sdíleného tajemství skrývá jen heslo (RFC 2865). Spojení mezi firewallem a zařízením proto veďte důvěryhodnou sítí a tajemství volte dlouhé a náhodné.

Authentication profile (Device → Authentication Profile):

  • Type: RADIUS, s výše uvedeným profilem RADIUS serveru.
  • Username Modifier: %USERINPUT% předá uživatelské jméno beze změny. Pokud nastavíte User Domain, Palo Alto doménu připojí před jméno nebo za něj, případně odebere doménu, kterou uživatel zadal. Ať je výsledek jakýkoli, musí odpovídat uživatelskému jménu zaregistrovanému v Notakey.
  • Allow List (karta Advanced): seznam je ve výchozím stavu prázdný, a tím blokuje všechny. Přidejte uživatele nebo skupiny, které se mají připojovat, případně all.

Portál a brána: přidejte authentication profile do nastavení ověřování klientů (client authentication) portálu i brány GlobalProtect a změny potvrďte příkazem commit.

Krok 5 – Vyhněte se dvěma potvrzením na jedno připojení

Připojení GlobalProtect se ověřuje dvakrát: jednou vůči portálu a jednou vůči bráně. S RADIUSem na obou dostane uživatel na jedno připojení dvě žádosti o potvrzení. Právě takový šum lidi učí potvrzovat bez čtení.

Řešením jsou cookies Palo Alto pro authentication override (nastavení ověřování portálu). Portál po prvním úspěšném přihlášení vydá šifrovanou cookie a brána ji přijme, místo aby se ptala znovu:

  • Na portálu zapněte Generate cookie for authentication override.
  • Na bráně zapněte Accept cookie for authentication override.
  • K šifrování a dešifrování cookie použijte na portálu i bráně stejný certifikát.
  • Platnost cookie volte uváženě. Dokud je cookie platná, uživatel není znovu dotazován. Dlouhá platnost tedy znamená méně potvrzování, ale také slabší ochranu, pokud někdo notebook ukradne.

Vyzkoušejte to

Připojte se přes GlobalProtect. Po zadání hesla dorazí na telefon žádost o potvrzení s titulkem a popisem, které jste nastavili v kroku 3. Potvrďte ji a tunel se sestaví. Pak to zkuste ještě jednou a žádost zamítněte: připojení musí selhat.

Pokud přihlášení selhávají, i když potvrzujete rychle, zkontrolujte nejdřív timeouty:

  • timeout v profilu RADIUS serveru na firewallu, který musí být delší než 30sekundové okno proxy;
  • vlastní timeout připojení GlobalProtect. Administrátoři na komunitním fóru Palo Alto uvádějí, že ho pro vícefaktorová přihlášení zvyšovali (vlákno na fóru). Pokud selhávají potvrzení na konci okna, zatímco rychlá fungují, je to pravděpodobná příčina; tento timeout zvyšte, nebo zkraťte vpn_message_ttl.

Co tento návod neřeší

  • Přeposílaná phishingová přihlášení. Potvrzení na telefonu zajistí, že ukradené nebo uhodnuté heslo samo o sobě nestačí. Nezastaví ale útočníka, který skutečné přihlášení v reálném čase přepošle přes podvrženou stránku; to dokážou jen metody vázané na konkrétní web, například klíče FIDO. Rozdíl vysvětlujeme v našem článku o únavě z MFA a relay útocích.
  • Vystavení samotného firewallu útokům. Proč je problém, když je VPN nebo administrátorské přihlášení chráněné pouze heslem, a co opravit jako první, popisuje náš článek o FortiBleed. Jeho poučení platí pro firewall kteréhokoli výrobce.

Vyzkoušejte živé demo a schvalte přihlášení ze svého telefonu asi za dvě minuty, nebo požádejte o demo a my vám pomůžeme naplánovat pilotní nasazení GlobalProtect.

← Všechny články

První přihlášení bez hesla už tento týden

30minutový rozhovor s inženýrem, žádná prodejní prezentace. Společně naplánujeme, jak ve vašem prostředí s VPN, SSO nebo Windows spustit funkční pilotní projekt.