Palo Alto Networksi tulemüürid saavad GlobalProtecti VPN-i sisselogimised saata RADIUS-serverisse. Notakey auth-proxy’le piisab sellest: see paikneb RADIUS-ahelas ja laseb sisselogimise läbi alles siis, kui kasutaja on selle oma telefonis kinnitanud.
Tavaline vastuväide puudutab RADIUS-serverit ennast. Paljudel meeskondadel seda pole ning FreeRADIUS-e või Microsoft NPS-i ülesehitamine ainult teise teguri lisamiseks on omaette projekt. Seepärast kasutab see juhend RADIUS-pluginat, mis on Notakey kohapealse seadmega kaasas. Nii on seade kogu taustasüsteem: proksi, RADIUS ja telefonikinnitus ühes kohas.
Me ei ole Palo Alto tulemüüri ise laboris testinud. Allpool toodud Palo Alto seaded põhinevad Palo Alto dokumentatsioonil, mille lingid on lisatud. Tulemüür suhtleb auth-proxy’ga standardse RADIUS-e kaudu samamoodi nagu meie teistes juhendites kirjeldatud VPN-kontsentraatorid.
Kuidas osad kokku sobivad
GlobalProtect app ──▶ Palo Alto portal/gateway ──RADIUS──▶ Notakey auth-proxy ──RADIUS──▶ RADIUS plugin
│
└──▶ approval request ──▶ user's phone
- Kasutaja loob GlobalProtectiga ühenduse ning sisestab kasutajanime ja parooli.
- Tulemüür saadab RADIUS-päringu seadmes töötavale auth-proxy’le.
- Proksi annab paroolikontrolli edasi RADIUS-pluginale. Vale parooli korral lükatakse sisselogimine kohe tagasi.
- Kui parool sobib, saadab proksi kasutaja telefoni kinnituspäringu ja hoiab RADIUS-vahetust avatuna, kuni kasutaja otsustab, vaikimisi 30 sekundit.
- Kinnitamise korral saab tulemüür vastuseks Access-Accept. Keeldumise või vastuse puudumise korral lükatakse sisselogimine tagasi.
Mida plugin parooli juures muudab
Enne plugina valimist tasub kaaluda üht kompromissi. Plugin ei kontrolli kasutaja kataloogiparooli. See aktsepteerib kas üht kõigile ühist üldparooli või lühikest kasutajapõhiste paroolide loendit, mida hoitakse plugina seadistuses (RADIUS-teenuse plugin).
Praktikas tähendab see, et sisselogimist kaitseb telefonikinnitus: päring läheb sellele telefonile, mis on registreeritud selle kasutajanime jaoks, ja inimene, kelle käes telefon on, näeb, mida ta kinnitab. Üldparooli puhul on paroolisamm pigem ühine värav kui iga kasutaja teine saladus.
Kui teie poliitika või audiitor eeldab, et üks kahest tegurist on kataloogiparool, suunake auth-proxy plugina asemel RADIUS-serverile, mis kontrollib Active Directoryt, näiteks Microsoft NPS-ile. Palo Alto poolel jääb selles juhendis kõik samaks; muutuvad ainult proksi allavoolu aadress ja saladus, nagu kirjeldab meie juhend VPN-i 2FA RADIUS-ega.
1. samm – looge Notakeys VPN-i rakendus
Looge Notakey halduspaneelil VPN-i jaoks rakendus (teenus), registreerige kasutajate telefonid ja kopeerige rakenduse Access ID.
Kasutajanimi, mille kasutaja GlobalProtectis sisestab, peab jõudma proksini täpselt sellisena, nagu see Notakeys registreeriti. Pidage seda meeles 4. sammus, kus Palo Alto võib domeeni lisada või eemaldada.
2. samm – käivitage seadmes RADIUS-plugin
Määrake seadme käsurealt plugina tõmmis (image), asendage vaikimisi saladus ja parool ning käivitage plugin. Ärge jätke vaikeväärtusi alles: need on meie dokumentatsioonis avalikult kirjas.
ntk cfg setc :plugins.radius.image "notakey/radius-all:latest"
ntk cfg setc :plugins.radius.env.SECRET "<long-random-secret>"
ntk cfg setc :plugins.radius.env.PASSWORD "<global-password>"
ntk plugins update
ntk plugins start
PASSWORD on üldparool, mille kasutajad GlobalProtectis sisestavad. Kui
soovite anda konkreetsetele kasutajatele igaühele oma parooli, lisage USER1/PASSW1,
USER2/PASSW2 ja nii edasi; kõik valikud on loetletud
plugina artiklis.
3. samm – suunake auth-proxy plugina poole
Proksi leiab plugina selle konteineri nime radius järgi. Kasutage mõlemal
pool sama saladust, nagu plugina artikkel kirjeldab; sama saladust kasutab
ka tulemüür.
ntk cfg set :ap.vpn_port_in "1812"
ntk cfg set :ap.vpn_radius_address "radius"
ntk cfg set :ap.vpn_secret_in "<long-random-secret>"
ntk cfg set :ap.vpn_secret_out "<long-random-secret>"
ntk cfg set :ap.vpn_access_id "<access-id-from-step-1>"
ntk cfg set :ap.vpn_message_ttl "30"
ntk cfg set :ap.message_title "VPN login"
ntk cfg set :ap.message_description "Allow {0} to connect to the VPN?"
ntk ap start
vpn_message_ttl määrab, kui kaua on kasutajal aega kinnitada. Kirjelduses
asendatakse {0} kasutajanimega. Proksi kuulab RADIUS-päringuid UDP-pordil
1812; tulemüür peab sellel pordil seadmeni jõudma.
Üks erinevus teistest VPN-idest: GlobalProtecti puhul ärge oodake, et kinnituskaardil oleks kasutaja IP-aadress. Auth-proxy loeb kliendi aadressi selleks ette nähtud standardsest RADIUS-atribuudist Calling-Station-Id. GlobalProtect ei pane kliendi IP-aadressi sinna, vaid saadab selle ainult Palo Alto enda tootjapõhises atribuudis (vendor-specific attribute) (SecureAuthi märkus selle käitumise kohta). Sõnastage kirjeldus nii, et kaart ütleks kasutajale ikkagi, mida ta kinnitab: teenuse ja kasutajanime.
4. samm – seadistage Palo Alto tulemüür
Palo Alto juhend Set Up RADIUS or TACACS+ Authentication kirjeldab üldisi samme. Siin on seaded, mis on telefonikinnituse jaoks olulised.
RADIUS-serveri profiil (Device → Server Profiles → RADIUS) (väljade kirjeldus):
- Server: seadme aadress, port 1812 ja 3. sammu saladus.
- Timeout: vaikeväärtus on 3 sekundit. Paroolikontrolliks sellest piisab, aga mitte kaugeltki selleks, et inimene telefoni üles leiaks. Lubatud vahemik on 1–120 sekundit ning Palo Alto enda märkus mitmeastmelise autentimise seadistuste kohta soovitab anda kasutajatele vastamiseks piisavalt aega. Määrake väärtus proksi 30-sekundilisest aknast tublisti pikemaks, näiteks 60.
- Retries: vaikeväärtus on 3. Pika ajalimiidi korral piisab ühest. Kui tulemüür siiski päringu uuesti saadab, tunneb auth-proxy selle ära ja eirab seda, nii et kasutaja teist kinnituspäringut ei saa.
- Authentication Protocol: valige PAP. Vaikevalik PEAP-MSCHAPv2 mähib sisselogimise krüpteeritud tunnelisse ja peidab vaikimisi välimises päringus kasutaja identiteedi. Proksi peab aga kasutajanime lugema, et teada, kelle telefonist kinnitust küsida. PAP on valik, mida Palo Alto nimetab RADIUS-serveri jaoks, mis ei kasuta EAP-d ega CHAP-i. PAP-i puhul saadab RADIUS kasutajanime avatekstina ja peidab jagatud saladuse abil ainult parooli (RFC 2865). Hoidke tulemüüri ja seadme vaheline ühendus usaldusväärses võrgus ning saladus pikk ja juhuslik.
Autentimisprofiil (Device → Authentication Profile):
- Type: RADIUS koos ülaltoodud serveriprofiiliga.
- Username Modifier:
%USERINPUT%edastab kasutajanime muutmata kujul. Kui määrate User Domaini, lisab Palo Alto selle kasutajanime ette või taha või eemaldab domeeni, mille kasutaja sisestas. Milline tulemus ka poleks, see peab ühtima Notakeys registreeritud kasutajanimega. - Allow List (vahekaart Advanced): loend on vaikimisi tühi, mis ei lase
läbi kedagi. Lisage kasutajad või grupid, kes peavad saama ühenduse luua,
või
all.
Portaal ja lüüs: lisage autentimisprofiil GlobalProtecti portaali ja lüüsi kliendiautentimise seadetesse ning tehke commit.
5. samm – vältige kaht kinnitust ühe ühenduse kohta
GlobalProtecti ühenduse loomisel autenditakse kaks korda: üks kord portaalis ja teine kord lüüsis. Kui mõlemad kasutavad RADIUS-t, saab kasutaja ühe ühenduse kohta kaks kinnituspäringut. Just selline müra õpetab inimesi kinnitama lugemata.
Selle lahendavad Palo Alto autentimise alistamise küpsised (authentication override cookies) (portaali autentimisseaded). Portaal väljastab pärast esimest õnnestunud sisselogimist krüpteeritud küpsise ja lüüs aktsepteerib seda, selle asemel et uuesti küsida:
- Lülitage portaalis sisse Generate cookie for authentication override.
- Lülitage lüüsis sisse Accept cookie for authentication override.
- Kasutage küpsise krüpteerimiseks ja dekrüpteerimiseks portaalis ja lüüsis sama sertifikaati.
- Valige küpsise eluiga teadlikult. Kuni küpsis kehtib, ei küsita kasutajalt uuesti kinnitust, seega tähendab pikk eluiga vähem kinnitusi, aga ka nõrgemat kaitset, kui sülearvuti varastatakse.
Katsetage
Looge ühendus GlobalProtectiga. Pärast parooli saabub telefoni kinnituspäring 3. sammus määratud pealkirja ja kirjeldusega. Kinnitage ja tunnel avaneb. Seejärel proovige veel kord ja keelduge: ühendus peab ebaõnnestuma.
Kui sisselogimised ebaõnnestuvad ka kiire kinnitamise korral, kontrollige kõigepealt ajalimiite:
- tulemüüri RADIUS-serveri profiili ajalimiiti, mis peab olema pikem kui proksi 30 sekundit;
- GlobalProtecti enda ühenduse ajalimiiti. Administraatorid kirjutavad Palo
Alto kogukonnafoorumis, et on seda mitmeastmelise sisselogimise jaoks
suurendanud
(foorumiteema).
Kui akna lõpu poole tehtud kinnitused ebaõnnestuvad, kuid kiired
töötavad, on tõenäoline põhjus just see; suurendage seda ajalimiiti või
lühendage
vpn_message_ttlväärtust.
Mida see ei kata
- Vahendatud andmepüügisisselogimised. Telefonikinnitus tagab, et varastatud või äraarvatud paroolist üksi ei piisa. See ei peata aga ründajat, kes vahendab päris sisselogimist võltslehe kaudu reaalajas; seda teevad ainult saidiga seotud meetodid, näiteks FIDO-võtmed. Erinevust selgitame oma postituses MFA-väsimusest ja vaherünnetest.
- Tulemüüri enda avatus. Miks on ainult parooliga VPN-i või haldusliidese sisselogimine probleem ja mida veel tuleks kõigepealt parandada, kirjutame oma FortiBleedi postituses. Need õppetunnid kehtivad iga tootja tulemüüri kohta.
Proovige elavat demot, et kinnitada sisselogimine oma telefonist umbes kahe minutiga, või küsige demot ja aitame teil GlobalProtecti pilootprojekti planeerida.