11. Oktober 2026

Palo Alto GlobalProtect: 2FA über RADIUS, ohne separaten RADIUS-Server

Bestätigung am Telefon als zweiter Faktor für Palo Alto GlobalProtect, mit Notakey Auth-Proxy und RADIUS-Plugin: Timeouts, Protokoll, keine Doppelabfrage.

Firewalls von Palo Alto Networks können GlobalProtect-VPN-Anmeldungen an einen RADIUS-Server weiterleiten. Mehr braucht der Notakey Auth-Proxy nicht: Er sitzt im RADIUS-Pfad und lässt eine Anmeldung erst durch, wenn der Benutzer sie auf seinem Telefon bestätigt hat.

Der übliche Einwand ist der RADIUS-Server selbst. Viele Teams betreiben keinen, und FreeRADIUS oder Microsoft NPS nur für einen zweiten Faktor aufzusetzen, ist ein eigenes Projekt. Diese Anleitung nutzt stattdessen das RADIUS-Plugin, das mit der On-Premise-Appliance von Notakey ausgeliefert wird. Die Appliance ist damit das gesamte Backend: Proxy, RADIUS und Bestätigung am Telefon an einem Ort.

Eine Palo-Alto-Firewall haben wir nicht selbst im Labor getestet. Die Palo-Alto-Einstellungen unten stammen aus der Dokumentation von Palo Alto und sind verlinkt. Die Firewall spricht mit dem Auth-Proxy über Standard-RADIUS, genau wie die VPN-Konzentratoren in unseren anderen Anleitungen.

So greift alles ineinander

GlobalProtect app ──▶ Palo Alto portal/gateway ──RADIUS──▶ Notakey auth-proxy ──RADIUS──▶ RADIUS plugin
                                                                  │
                                                                  └──▶ approval request ──▶ user's phone
  1. Der Benutzer verbindet sich mit GlobalProtect und gibt Benutzernamen und Passwort ein.
  2. Die Firewall schickt eine RADIUS-Anfrage an den Auth-Proxy auf der Appliance.
  3. Der Proxy übergibt die Passwortprüfung an das RADIUS-Plugin. Ein falsches Passwort wird sofort abgelehnt.
  4. Wird das Passwort akzeptiert, sendet der Proxy eine Bestätigungsanfrage an das Telefon des Benutzers und hält den RADIUS-Austausch offen, während der Benutzer entscheidet – standardmäßig 30 Sekunden.
  5. Bestätigung → die Firewall erhält Access-Accept. Ablehnung oder keine Antwort → die Anmeldung wird abgewiesen.

Was das Plugin am Passwort ändert

Bevor Sie sich für das Plugin entscheiden, sollten Sie einen Zielkonflikt abwägen. Das Plugin prüft nicht das Verzeichnispasswort des Benutzers. Es akzeptiert entweder ein globales Passwort, das alle gemeinsam nutzen, oder eine kurze Liste benutzerspezifischer Passwörter, die in der Konfiguration des Plugins hinterlegt sind (RADIUS-Service-Plugin).

In der Praxis heißt das: Die Bestätigung am Telefon ist das, was die Anmeldung schützt. Die Anfrage geht an das Telefon, das für diesen Benutzernamen registriert ist, und wer es in der Hand hält, sieht, was er bestätigt. Mit dem globalen Passwort ist der Passwortschritt eine gemeinsame Hürde für alle und kein zweites Geheimnis je Benutzer.

Erwarten Ihre Richtlinie oder Ihr Auditor das Verzeichnispasswort als einen der beiden Faktoren, richten Sie den Auth-Proxy statt auf das Plugin auf einen RADIUS-Server, der gegen Active Directory prüft, etwa Microsoft NPS. Auf der Palo-Alto-Seite bleibt in dieser Anleitung alles gleich; es ändern sich nur Adresse und Secret des nachgelagerten RADIUS-Servers in der Proxy-Konfiguration, wie in unserer Anleitung zu VPN-2FA mit RADIUS beschrieben.

Schritt 1: Legen Sie die VPN-Anwendung in Notakey an

Legen Sie im Notakey-Dashboard eine Anwendung (einen Dienst) für das VPN an, registrieren Sie die Telefone der Benutzer und kopieren Sie die Access ID der Anwendung.

Der Benutzername, den der Benutzer in GlobalProtect eingibt, muss beim Proxy genau so ankommen, wie er in Notakey registriert wurde. Denken Sie daran in Schritt 4: Dort kann Palo Alto eine Domäne ergänzen oder entfernen.

Schritt 2: Starten Sie das RADIUS-Plugin auf der Appliance

Legen Sie in der CLI der Appliance das Plugin-Image fest, ersetzen Sie das Standard-Secret und das Standardpasswort und starten Sie das Plugin. Lassen Sie die Standardwerte nicht stehen: Sie sind in unserer Dokumentation veröffentlicht.

ntk cfg setc :plugins.radius.image "notakey/radius-all:latest"
ntk cfg setc :plugins.radius.env.SECRET "<long-random-secret>"
ntk cfg setc :plugins.radius.env.PASSWORD "<global-password>"
ntk plugins update
ntk plugins start

PASSWORD ist das globale Passwort, das die Benutzer in GlobalProtect eingeben. Sollen einzelne Benutzer stattdessen ein eigenes Passwort erhalten, ergänzen Sie USER1/PASSW1, USER2/PASSW2 und so weiter; alle Optionen finden Sie im Artikel zum Plugin.

Schritt 3: Richten Sie den Auth-Proxy auf das Plugin

Der Proxy findet das Plugin über dessen Containernamen radius. Verwenden Sie auf beiden Seiten dasselbe Secret, wie im Artikel zum Plugin beschrieben; auch die Firewall wird es nutzen.

ntk cfg set :ap.vpn_port_in "1812"
ntk cfg set :ap.vpn_radius_address "radius"
ntk cfg set :ap.vpn_secret_in "<long-random-secret>"
ntk cfg set :ap.vpn_secret_out "<long-random-secret>"
ntk cfg set :ap.vpn_access_id "<access-id-from-step-1>"
ntk cfg set :ap.vpn_message_ttl "30"
ntk cfg set :ap.message_title "VPN login"
ntk cfg set :ap.message_description "Allow {0} to connect to the VPN?"
ntk ap start

vpn_message_ttl legt fest, wie lange der Benutzer zum Bestätigen hat. {0} in der Beschreibung wird durch den Benutzernamen ersetzt. Der Proxy nimmt RADIUS auf UDP-Port 1812 entgegen; die Firewall muss die Appliance über diesen Port erreichen können.

Ein Unterschied zu anderen VPNs: Bei GlobalProtect sollten Sie nicht erwarten, dass die IP-Adresse des Benutzers auf der Bestätigungskarte erscheint. Der Auth-Proxy liest die Client-Adresse aus dem dafür vorgesehenen Standard-RADIUS-Attribut Calling-Station-Id. GlobalProtect trägt die IP des Clients dort nicht ein, sondern sendet sie nur in einem herstellerspezifischen Attribut von Palo Alto (Hinweis von SecureAuth zu diesem Verhalten). Formulieren Sie die Beschreibung daher so, dass die Karte dem Benutzer trotzdem sagt, was er bestätigt: den Dienst und den Benutzernamen.

Schritt 4: Konfigurieren Sie die Palo-Alto-Firewall

Die allgemeinen Schritte beschreibt der Palo-Alto-Leitfaden Set Up RADIUS or TACACS+ Authentication. Für eine Bestätigung am Telefon kommt es auf folgende Einstellungen an.

RADIUS-Serverprofil (Device → Server Profiles → RADIUS) (Feldreferenz):

  • Server: die Adresse der Appliance, Port 1812 und das Secret aus Schritt 3.
  • Timeout: Der Standardwert von 3 Sekunden reicht für eine Passwortprüfung, aber bei Weitem nicht dafür, dass ein Mensch sein Telefon zur Hand nimmt. Erlaubt sind 1–120 Sekunden, und Palo Alto selbst empfiehlt für Multi-Faktor-Setups, den Benutzern genug Zeit zum Antworten zu lassen. Setzen Sie den Wert deutlich über das 30-Sekunden-Fenster des Proxys, zum Beispiel auf 60.
  • Retries: Standard sind 3. Mit einem langen Timeout genügt 1. Sendet die Firewall eine Anfrage dennoch erneut, erkennt der Auth-Proxy das und ignoriert sie, sodass der Benutzer keine zweite Bestätigungsanfrage erhält.
  • Authentication Protocol: Wählen Sie PAP. Der Standard, PEAP-MSCHAPv2, verpackt die Anmeldung in einen verschlüsselten Tunnel und verbirgt in der äußeren Anfrage standardmäßig die Identität des Benutzers. Der Proxy muss den Benutzernamen aber lesen können, um zu wissen, welches Telefon er fragen soll. PAP ist die Option, die Palo Alto für einen RADIUS-Server ohne EAP oder CHAP vorsieht. Mit PAP überträgt RADIUS den Benutzernamen im Klartext und verbirgt nur das Passwort, mithilfe des Shared Secrets (RFC 2865). Betreiben Sie die Verbindung zwischen Firewall und Appliance nur in einem vertrauenswürdigen Netz, und wählen Sie ein langes, zufälliges Secret.

Authentifizierungsprofil (Device → Authentication Profile):

  • Type: RADIUS, mit dem Serverprofil von oben.
  • Username Modifier: %USERINPUT% gibt den Benutzernamen unverändert weiter. Ist eine User Domain gesetzt, stellt Palo Alto sie voran, hängt sie an oder entfernt eine vom Benutzer eingegebene Domäne. Was auch immer dabei herauskommt, muss dem in Notakey registrierten Benutzernamen entsprechen.
  • Allow List (Registerkarte Advanced): Die Liste ist standardmäßig leer und sperrt damit alle aus. Tragen Sie die Benutzer oder Gruppen ein, die sich verbinden sollen, oder all.

Portal und Gateway: Fügen Sie das Authentifizierungsprofil in den Client-Authentifizierungseinstellungen von GlobalProtect-Portal und -Gateway hinzu und führen Sie anschließend einen Commit aus.

Schritt 5: Vermeiden Sie zwei Bestätigungen pro Verbindung

Eine GlobalProtect-Verbindung authentifiziert sich zweimal: einmal am Portal und einmal am Gateway. Mit RADIUS auf beiden erhält der Benutzer für eine einzige Verbindung zwei Bestätigungsanfragen – genau die Art von Rauschen, die Menschen beibringt, Anfragen ungelesen zu bestätigen.

Abhilfe schaffen die Authentication-Override-Cookies von Palo Alto (Authentifizierungseinstellungen des Portals). Das Portal stellt nach der ersten erfolgreichen Anmeldung ein verschlüsseltes Cookie aus, und das Gateway akzeptiert es, statt erneut zu fragen:

  • Aktivieren Sie am Portal Generate cookie for authentication override.
  • Aktivieren Sie am Gateway Accept cookie for authentication override.
  • Verwenden Sie an Portal und Gateway dasselbe Zertifikat, um das Cookie zu ver- und entschlüsseln.
  • Wählen Sie die Gültigkeitsdauer des Cookies bewusst. Solange das Cookie gültig ist, wird der Benutzer nicht erneut gefragt: Eine lange Dauer bedeutet weniger Bestätigungen, aber auch weniger Schutz, wenn der Laptop gestohlen wird.

Testen Sie es

Verbinden Sie sich mit GlobalProtect. Nach dem Passwort trifft die Bestätigungsanfrage auf dem Telefon ein, mit dem Titel und der Beschreibung aus Schritt 3. Nach der Bestätigung steht der Tunnel. Versuchen Sie es dann noch einmal und lehnen Sie ab: Die Verbindung muss scheitern.

Schlagen Anmeldungen selbst dann fehl, wenn Sie schnell bestätigen, prüfen Sie zuerst die Timeouts:

  • den Timeout im RADIUS-Serverprofil der Firewall, der länger sein muss als die 30 Sekunden des Proxys;
  • den eigenen Verbindungs-Timeout von GlobalProtect. Administratoren im Community-Forum von Palo Alto berichten, dass sie ihn für Multi-Faktor-Anmeldungen erhöht haben (Community-Thread). Scheitern Bestätigungen spät im Zeitfenster, während schnelle funktionieren, ist das die wahrscheinliche Ursache: Erhöhen Sie diesen Timeout oder verkürzen Sie vpn_message_ttl.

Was das nicht abdeckt

  • Weitergereichte Phishing-Anmeldungen. Eine Bestätigung am Telefon verhindert, dass ein gestohlenes oder erratenes Passwort allein genügt. Sie stoppt keinen Angreifer, der eine echte Anmeldung in Echtzeit über eine gefälschte Seite durchreicht; das leisten nur an die Website gebundene Verfahren wie FIDO-Schlüssel. Den Unterschied erläutern wir in unserem Beitrag zu MFA-Fatigue und Relay-Angriffen.
  • Die Angriffsfläche der Firewall selbst. Warum eine VPN- oder Administratoranmeldung nur mit Passwort ein Problem ist und was Sie zuerst beheben sollten, steht in unserem FortiBleed-Beitrag. Die Lehren gelten für Firewalls jedes Herstellers.

Testen Sie die Live-Demo und bestätigen Sie in etwa zwei Minuten eine Anmeldung auf Ihrem eigenen Telefon, oder fordern Sie eine Demo an, und wir helfen Ihnen, ein GlobalProtect-Pilotprojekt zu planen.

← Alle Artikel

Ihre erste passwortlose Anmeldung – noch diese Woche

30 Minuten mit einem Ingenieur statt einer Vertriebspräsentation. Gemeinsam planen wir, wie in Ihrer VPN-, SSO- oder Windows-Umgebung ein funktionierendes Pilotprojekt an den Start geht.