2026. gada 11. oktobris

Palo Alto GlobalProtect 2FA ar RADIUS bez atsevišķa RADIUS servera

Apstiprinājums tālrunī Palo Alto GlobalProtect pieteikšanās reizēm ar Notakey auth-proxy un RADIUS spraudni: noildzes, protokols un dubultie pieprasījumi.

Palo Alto Networks ugunsmūri var nosūtīt GlobalProtect VPN pieteikšanās pieprasījumus uz RADIUS serveri. Notakey auth-proxy ar to pilnīgi pietiek: tas atrodas RADIUS ceļā un pieteikšanos ielaiž tikai tad, kad lietotājs to ir apstiprinājis savā tālrunī.

Parasti iebildums ir pats RADIUS serveris. Daudzām komandām tāda nav, un FreeRADIUS vai Microsoft NPS ieviešana tikai otrā faktora dēļ jau ir atsevišķs projekts. Tāpēc šajā rokasgrāmatā izmantots RADIUS spraudnis, kas iekļauts Notakey lokālajā (on-premise) iekārtā. Visa aizmugursistēma tad ir pati iekārta: proxy, RADIUS un apstiprinājums tālrunī vienuviet.

Palo Alto ugunsmūri paši laboratorijā neesam testējuši. Tālāk norādītie Palo Alto iestatījumi ņemti no Palo Alto dokumentācijas, un saites ir pievienotas. Ugunsmūris ar auth-proxy sazinās pa standarta RADIUS tāpat kā VPN koncentratori mūsu citās rokasgrāmatās.

Kā tas viss sasaistās

GlobalProtect app ──▶ Palo Alto portal/gateway ──RADIUS──▶ Notakey auth-proxy ──RADIUS──▶ RADIUS plugin
                                                                  │
                                                                  └──▶ approval request ──▶ user's phone
  1. Lietotājs pieslēdzas ar GlobalProtect un ievada lietotājvārdu un paroli.
  2. Ugunsmūris nosūta RADIUS pieprasījumu uz auth-proxy iekārtā.
  3. Proxy paroles pārbaudi nodod RADIUS spraudnim. Nepareiza parole tiek noraidīta uzreiz.
  4. Ja parole ir pieņemta, proxy nosūta lietotāja tālrunim apstiprinājuma pieprasījumu un tur RADIUS apmaiņu atvērtu, kamēr lietotājs lemj, pēc noklusējuma 30 sekundes.
  5. Apstiprināt → ugunsmūris saņem Access-Accept. Noraidīt vai atbildes nav → pieteikšanās tiek noraidīta.

Ko spraudnis maina attiecībā uz paroli

Pirms izvēlaties spraudni, jāizsver viens kompromiss. Spraudnis nepārbauda lietotāja direktorija paroli. Tas pieņem vai nu vienu globālu paroli, kas kopīga visiem, vai nelielu sarakstu ar atsevišķu lietotāju parolēm, kas glabājas spraudņa konfigurācijā (RADIUS servisa spraudnis).

Praksē tas nozīmē, ka pieteikšanos aizsargā tieši apstiprinājums tālrunī: pieprasījums nonāk tālrunī, kas reģistrēts šim lietotājvārdam, un tā īpašnieks redz, ko apstiprina. Ar globālo paroli paroles solis ir kopīgi vārti, nevis katram lietotājam savs otrs noslēpums.

Ja jūsu politika vai auditors sagaida, ka viens no abiem faktoriem ir direktorija parole, spraudņa vietā novirziet auth-proxy uz RADIUS serveri, kas pārbauda Active Directory, piemēram, Microsoft NPS. Viss, kas šajā rokasgrāmatā attiecas uz Palo Alto pusi, paliek nemainīgs; mainās tikai proxy lejupējā servera adrese un slepenā atslēga, kā aprakstīts mūsu rokasgrāmatā par VPN divfaktoru autentifikāciju ar RADIUS.

1. solis — VPN lietotnes izveide Notakey

Notakey vadības panelī izveidojiet VPN paredzētu lietotni (servisu), reģistrējiet lietotāju tālruņus un nokopējiet lietotnes Access ID.

Lietotājvārdam, ko lietotājs ievada GlobalProtect, proxy jāsasniedz tieši tādā pašā formā, kādā tas reģistrēts Notakey. Paturiet to prātā 4. solī, kur Palo Alto var pievienot vai noņemt domēnu.

2. solis — RADIUS spraudņa palaišana iekārtā

Iekārtas komandrindā (CLI) norādiet spraudņa konteinera attēlu (image), nomainiet noklusējuma slepeno atslēgu un paroli un palaidiet spraudni. Neatstājiet noklusējuma vērtības: tās ir publicētas mūsu dokumentācijā.

ntk cfg setc :plugins.radius.image "notakey/radius-all:latest"
ntk cfg setc :plugins.radius.env.SECRET "<long-random-secret>"
ntk cfg setc :plugins.radius.env.PASSWORD "<global-password>"
ntk plugins update
ntk plugins start

PASSWORD ir globālā parole, ko lietotāji ievada GlobalProtect. Ja konkrētiem lietotājiem vēlaties piešķirt atsevišķu paroli, pievienojiet USER1/PASSW1, USER2/PASSW2 un tā tālāk; pilns iestatījumu saraksts atrodams spraudņa rakstā.

3. solis — auth-proxy novirzīšana uz spraudni

Proxy atrod spraudni pēc tā konteinera nosaukuma radius. Abās pusēs izmantojiet vienu un to pašu slepeno atslēgu, kā aprakstīts spraudņa rakstā; to pašu izmantos arī ugunsmūris.

ntk cfg set :ap.vpn_port_in "1812"
ntk cfg set :ap.vpn_radius_address "radius"
ntk cfg set :ap.vpn_secret_in "<long-random-secret>"
ntk cfg set :ap.vpn_secret_out "<long-random-secret>"
ntk cfg set :ap.vpn_access_id "<access-id-from-step-1>"
ntk cfg set :ap.vpn_message_ttl "30"
ntk cfg set :ap.message_title "VPN login"
ntk cfg set :ap.message_description "Allow {0} to connect to the VPN?"
ntk ap start

vpn_message_ttl nosaka, cik ilgi lietotājam ir laiks apstiprināt. {0} aprakstā tiek aizstāts ar lietotājvārdu. Proxy gaida RADIUS pieprasījumus UDP portā 1812, tāpēc ugunsmūrim jāspēj sasniegt iekārtu šajā portā.

Viena atšķirība no citiem VPN: ar GlobalProtect neceriet apstiprinājuma kartītē redzēt lietotāja IP adresi. Auth-proxy klienta adresi nolasa no tam paredzētā standarta RADIUS atribūta Calling-Station-Id. GlobalProtect klienta IP adresi tur neievieto, bet nosūta to tikai Palo Alto ražotājspecifiskajā atribūtā (vendor-specific attribute) (SecureAuth piezīme par šo uzvedību). Formulējiet aprakstu tā, lai kartīte lietotājam tik un tā pateiktu, ko viņš apstiprina: servisu un lietotājvārdu.

4. solis — Palo Alto ugunsmūra konfigurēšana

Vispārīgās darbības aprakstītas Palo Alto rokasgrāmatā Set Up RADIUS or TACACS+ Authentication. Šeit ir tie iestatījumi, kas svarīgi apstiprinājumam tālrunī.

RADIUS servera profils (Device → Server Profiles → RADIUS) (lauku apraksts):

  • Server: iekārtas adrese, ports 1812 un slepenā atslēga no 3. soļa.
  • Timeout (noildze): noklusējums ir 3 sekundes. Paroles pārbaudei ar to pietiek, bet cilvēkam, kuram vēl jāatrod tālrunis, ne tuvu ne. Pieļaujamais diapazons ir 1–120 sekundes, un Palo Alto pašu piezīmē par daudzfaktoru konfigurācijām ieteikts dot lietotājiem pietiekami daudz laika atbildei. Iestatiet to ar krietnu rezervi virs proxy 30 sekunžu loga, piemēram, 60.
  • Retries (atkārtojumi): noklusējums ir 3. Ar garu noildzi pietiek ar 1. Ja ugunsmūris tomēr nosūta pieprasījumu atkārtoti, auth-proxy to atpazīst un ignorē, tāpēc lietotājs otru apstiprinājuma pieprasījumu nesaņem.
  • Authentication Protocol: izvēlieties PAP. Noklusējuma protokols PEAP-MSCHAPv2 ietin pieteikšanos šifrētā tunelī un pēc noklusējuma ārējā pieprasījumā slēpj lietotāja identitāti. Proxy jāspēj nolasīt lietotājvārdu, lai zinātu, uz kura tālruni sūtīt pieprasījumu. PAP ir iespēja, ko Palo Alto norāda RADIUS serverim, kas neizmanto EAP vai CHAP. Ar PAP RADIUS lietotājvārdu nosūta atklātā tekstā un ar koplietoto slepeno atslēgu slēpj tikai paroli (RFC 2865). Tāpēc savienojumu starp ugunsmūri un iekārtu turiet uzticamā tīklā, bet slepeno atslēgu — garu un nejaušu.

Autentifikācijas profils (Device → Authentication Profile):

  • Type: RADIUS ar iepriekš izveidoto servera profilu.
  • Username Modifier: %USERINPUT% nodod lietotājvārdu nemainītu. Ja iestatāt User Domain, Palo Alto to pievieno lietotājvārda sākumā vai beigās vai noņem domēnu, ko lietotājs ievadījis. Lai kāds būtu rezultāts, tam jāsakrīt ar Notakey reģistrēto lietotājvārdu.
  • Allow List (cilne Advanced): pēc noklusējuma saraksts ir tukšs, un tas bloķē visus. Pievienojiet lietotājus vai grupas, kas drīkst pieslēgties, vai all.

Portāls un vārteja: pievienojiet autentifikācijas profilu GlobalProtect portāla un vārtejas klientu autentifikācijas iestatījumiem un pēc tam izpildiet commit.

5. solis — kā izvairīties no diviem apstiprinājumiem katrā savienojumā

GlobalProtect savienojums autentificējas divreiz: vienreiz portālā un vienreiz vārtejā. Ja RADIUS izmantots abos, lietotājs vienam savienojumam saņem divus apstiprinājuma pieprasījumus. Tieši šāds troksnis cilvēkus pieradina apstiprināt, neizlasot.

To atrisina Palo Alto autentifikācijas aizstāšanas sīkfaili (authentication override cookies) (portāla autentifikācijas iestatījumi). Pēc pirmās sekmīgās pieteikšanās portāls izsniedz šifrētu sīkfailu, un vārteja to pieņem, nevis prasa autentificēties vēlreiz:

  • Portālā ieslēdziet Generate cookie for authentication override.
  • Vārtejā ieslēdziet Accept cookie for authentication override.
  • Sīkfaila šifrēšanai un atšifrēšanai portālā un vārtejā izmantojiet vienu un to pašu sertifikātu.
  • Sīkfaila derīguma termiņu izvēlieties apzināti. Kamēr sīkfails ir derīgs, lietotājam vēlreiz nekas netiek prasīts, tātad garš termiņš nozīmē mazāk apstiprinājumu, bet arī vājāku aizsardzību, ja klēpjdators tiek nozagts.

Pārbaudiet darbību

Pieslēdzieties ar GlobalProtect. Pēc paroles tālrunī pienāk apstiprinājuma pieprasījums ar 3. solī iestatīto virsrakstu un aprakstu. Apstipriniet, un tunelis tiek izveidots. Pēc tam mēģiniet vēlreiz un noraidiet: savienojums nedrīkst izveidoties.

Ja pieteikšanās neizdodas pat tad, kad apstiprināt ātri, vispirms pārbaudiet noildzes:

  • RADIUS servera profila noildzi ugunsmūrī, kurai jābūt garākai par proxy 30 sekundēm;
  • paša GlobalProtect savienojuma noildzi. Administratori Palo Alto kopienas forumā raksta, ka daudzfaktoru pieteikšanās dēļ to ir palielinājuši (foruma diskusija). Ja neizdodas tieši tie apstiprinājumi, kas sniegti loga beigās, bet ātrie darbojas, visticamāk, cēlonis ir šis; palieliniet šo noildzi vai saīsiniet vpn_message_ttl.

Ko tas neaptver

  • Pikšķerēšanas lapas, kas pārsūta reāllaika pieteikšanos. Apstiprinājums tālrunī novērš to, ka ar nozagtu vai uzminētu paroli pašu par sevi pietiek. Tas neaptur uzbrucēju, kurš caur viltotu lapu reāllaikā pārsūta īstu pieteikšanos; to spēj tikai vietnei piesaistītas metodes, piemēram, FIDO atslēgas. Atšķirību skaidrojam mūsu rakstā par MFA nogurumu un starpnieka uzbrukumiem.
  • Paša ugunsmūra pakļautību uzbrukumiem. Kāpēc VPN vai administrēšanas pieteikšanās tikai ar paroli ir problēma un kas vēl jānovērš vispirms, lasiet mūsu rakstā par FortiBleed. Šīs mācības attiecas uz jebkura ražotāja ugunsmūri.

Izmēģiniet tiešsaistes demo, lai aptuveni divās minūtēs apstiprinātu pieteikšanos no sava tālruņa, vai pieprasiet demo, un mēs palīdzēsim izplānot GlobalProtect izmēģinājuma projektu.

← Visi raksti

Pirmā pieteikšanās bez paroles — jau šonedēļ

30 minūšu saruna ar inženieri, nevis pārdošanas prezentācija. Kopīgi izplānosim, kā jūsu VPN, SSO vai Windows vidē palaist strādājošu pilotprojektu.