Настройка Huawei SSL VPN

Шаги, необходимые для настройки двухфакторной аутентификации в Huawei SSL VPN:

Двухфакторная аутентификация для бизнеса Контур.ID

Шаг 1

Создание конфигурации ресурса

  1. Зайдите в кабинет администратора.
  2. Перейдите в «Ресурсы» и выберите RADIUS-адаптер.
  3. Добавьте новую конфигурацию.
  4. Заполните настройки:

    • Название конфигурации: укажите любое имя, например, Kontur.ID.
    • : укажите операционную систему, на которой будет развернут серверный компонент RADIUS.

    • Порт Radius Adapter: укажите порт адреса машины, на которой будет развернут серверный компонент RADIUS.
    • Shared Secret: скопируйте и сохраните секрет  он понадобится для настройки RADIUS-адаптера.
    • Основной фактор: укажите Active Directory, OTP-код или Radius.
    • Второй фактор: выберите второй фактор  OTP-код или Push/звонок
    • Запрос второго фактора: укажите «У всех» или настройте ограничения по группам пользователей.
    • Саморегистрация пользователей: включите или отключите саморегистрацию.
    • Домен: укажите домен, в котором серверный компонент RADIUS будет проверять логин и пароль.

  5. Нажмите на кнопку «Сохранить и скачать».

В результате вы получите zip-архив, в котором содержится папка с настройками двухфакторной аутентификации.

Файлы конфигурации уже настроены и готовы к использованию для защиты на второй фактор.

Шаг 2

Настройка Huawei

Откройте панель управления Web UI под учётной записью администратора.

Настройка политики безопасности

  1. В разделе Policy → Security Policy нажмите Add Security Policy.
  2. Заполните настройки:
    • Name: policy_1
    • Source Zone: local
    • Destination Zone: dmz
    • Source Address/Region: укажите IP-адрес для RADIUS-адаптера.
    • Destination Address/Region: any
    • Action: Permit.
  3. Нажмите ОК.

Настройка сервера аутентификации RADIUS

  1. В разделе Object → Authentication Server → RADIUS нажмите Add.
  2. Заполните настройки:
    • Name: Kontur.ID.
    • Primary Authentication Server IP Address: укажите адрес, на котором работает RADIUS-адаптер.
    • Authentication port:  укажите порт, на котором работает RADIUS-адаптер или оставьте настройки порта по умолчанию: 1812.
    • Retransmission Attempts: 5.
    • Reply Timeout: 10 seconds.
    • User Name Format: Without Authentication Domain.

Чтобы проверить настройку аутентификации:

  1. Нажмите Test.
  2. Заполните настройки:
    • Test Account: имя пользователя.
    • Password: пароль пользователя.
    • Authentication Type: PAP.

В случае успешной настройки аутентификации в RADIUS-адаптер поступит запрос доступа для пользователя. После нажмите OK.

Настройка состояния сервера RADIUS

Для корректировки периода необходимо настроить параметр max-unresponsive-interval. Настройка доступна с помощью cli.

  1. Войдите в системный режим:

    system-view
  2. Установите период в 60 секунд:

    radius-server max-unresponsive-interval 60
  3. Вернитесь к пользовательскому представлению:

    return

Настройка домена аутентификации

  1. В разделе User → Authentication Domain нажмите Add и добавьте новый домен аутентификации.
  2. Заполните настройки:
    • Name: укажите ваш домен Active Directory. Например, test.ru.
    • Associated Group: Domain Name.
  3. Нажмите OK.
  4. В разделе User появится созданный домен. Нажмите на домен и заполните настройки:
    • Scenario: включите флажок для SSL VPN access.
    • User Location: Authentication Server.
    • Authentication Server: RADIUS/KID.
    • Reporting Traffic to the Authentication Server: отключите.
    • Radius Accounting: отключите.
  5. Radius Authorization: включите.
  6. Нажмите Apply.

Настройка SSL VPN

  1. В разделе Network → SSL VPN выберите ваш шлюз.
  2. На вкладке Gateway Configuration заполните настройки:
    • Authentication Domain: укажите ваш домен Active Directory. Например, test.ru.
  3. На вкладке Role Authorization/User:
    • В List of Authorized Roles: укажите ваш домен Active Directory. Например, test.ru.
    • В User/User Group List: укажите ваш домен Active Directory. Например, test.ru.
  4. Нажмите OK.

Настройка двухфакторной аутентификации в Huawei SSL VPN завершена.


Двухфакторная аутентификация на ваши ресурсы

Протестируй функциональность бесплатно в течении 2х недель

База знаний