Настройка Check Point
Шаги, необходимые для настройки двухфакторной аутентификации в Check Point:
Двухфакторная аутентификация для бизнеса Контур.ID
Создание конфигурации ресурса
- Зайдите в кабинет администратора.
- Перейдите в «Ресурсы» и выберите Check Point.
- Добавьте новую конфигурацию.
-
Заполните настройки:
- Название конфигурации: укажите любое имя, например, Kontur.ID.
-
: укажите операционную систему, на которой будет развернут серверный компонент RADIUS.
- Порт Radius Adapter: укажите порт адреса машины, на которой будет развернут серверный компонент RADIUS.
- Shared Secret: скопируйте и сохраните секрет — он понадобится для настройки Check Point.
- Основной фактор: укажите Active Directory, OTP-код или Radius.
- Второй фактор: выберите второй фактор — OTP-код или Push/звонок.
- Запрос второго фактора: укажите «У всех» или настройте ограничения по группам пользователей.
- Саморегистрация пользователей: включите или отключите саморегистрацию.
-
Домен: укажите домен, в котором серверный компонент RADIUS будет проверять логин и пароль.
- Нажмите на кнопку «Сохранить и скачать».
В результате вы получите zip-архив, в котором содержится папка с настройками двухфакторной аутентификации.
Файлы конфигурации уже настроены и готовы к использованию для защиты на второй фактор.
Настройка Check Point
Создание хоста RADIUS-адаптера
Актуально для версий Check Point: 81.20 и ниже.
- Откройте графический интерфейс Check Point — Check Point SmartConsole.
- Справа в разделе «Objects» выберите пункт «New» → «Host».
- Заполните настройки:
- Нажмите «ОК».
Создание сервера RADIUS-адаптера
-
Справа в разделе «Objects» выберите пункт «New» → «More» → «Server» → «RADIUS».
- Заполните настройки:
- Название сервера.
- Host: из шага «Создание хоста RADIUS-адаптера».
-
Service: NEW-RADIUS, если используете порт 1812.
- Shared Secret: скопируйте Shared Secret из панели управления Контур.ID или из файла appsettings.json.
- Version: RADIUS Ver. 2.0.
-
Protocol: PAP.
- Priority: 1.
- Нажмите «ОК».
Настройка конфигурации аутентификации
Настройте шлюз безопасности Check Point.
- Слева в разделе «Gateways & Servers» нажмите два раза по шлюзу безопасности Check Point.
- Перейдите в раздел «VPN Clients» → «Authentication».
- Нажмите «Settings».
- Укажите настройки:
- Allow newer clients that supports Multiple Login Options to use this authentication method: включите настройку.
- Authentication method: RADIUS.
-
Server: укажите сервер, на котором работает RADIUS-адаптер.
-
Ask user for password: опционально. При подключении пользователя CheckPoint запросит ввод логина и пароля сразу, если включить настройку.
- Повторите настройку для «Mobile Access» → «Authentication».
- Нажмите «ОК».
Изменение времени ожидания аутентификации
Укажите время ожидания для пользовательской аутентификации. Настройка используется для подтверждения доступа через push-уведомление.
-
Слева в разделе «Manage & Settings» выберите пункт «Blades» → «General» → «Global Properties».
-
Перейдите в раздел «Advanced» → «Configure».
- Перейдите в раздел «FireWall-1» → «Authentication» → «RADIUS».
-
Укажите время ожидания пользовательской аутентификации для radius_retrant_timeout 60 секунд.
Создание Access Role
В политике безопасности для правил VPN в качестве Source укажите Access Role.
-
Справа в разделе «Objects» выберите пункт «New» → «More» → «User/Identity» → «Access Role».
- Укажите настройки:
- Название Access Role.
- Источник данных об учётных записях.
Установка политики на шлюз безопасности
Слева сверху выберите «Install Policy» → «Publish & Install» → «Install».
Настройка двухфакторной аутентификации в Check Point завершена.
Устранение неполадок
Сообщение об ошибке в файле лога:
WrongCredentials. Message: The supplied credential is invalid
- Проверьте правильность ввода пароля.
- Проверьте, что на шаге «Создание сервера RADIUS-адаптера»:
- корректно указан SharedSecret;
- установлен RADIUS версии 2.0. Старая версия протокола RADIUS некорректно считывает пароли с длиной более 16 символов.
Сообщение об ошибке в файле лога:
[RadiusProxy.Decorators.AuthenticationHandlerLoggerDecorator] user UserName need authentication failure. Code: UserNeedRegistration.
Проверьте, что логин пользователя, который вы вводите, соответствует логину пользователя из кабинета администратора.