|
Настройка FortiGate для двухфакторной аутентификации через Indeed AM LDAP Proxy
Автор Dmitry Bukreev, Last modified by Dmitry Bukreev на 22 июля 2026 05:27 PM
|
|
Настройка FortiGate для двухфакторной аутентификации через Indeed AM LDAP ProxyВведениеВ данном руководстве описана настройка VPN-доступа на базе FortiGate с двухфакторной аутентификацией через Indeed AM LDAP Proxy. Используется протокол IPsec IKEv1 Aggressive Mode с XAuth. Поддерживаемые методы аутентификации:
1. Предварительные требования
1.1 Настройки со стороны MCДля регистрации FortiGate в качестве приложения выполните следующие шаги в Консоли Администратора:
2. Настройка FortiGateВсе настройки выполняются через CLI FortiGate. Доступ к CLI осуществляется через веб-интерфейс (кнопка >_ в правом верхнем углу) или по SSH. 2.1 Добавление LDAP сервераconfig user ldap
edit "LDAP_Proxy"
set server "192.168.10.60"
set cnid "sAMAccountName"
set dn "OU=Users,DC=indeed,DC=local"
set type regular
set username "IndeedServiceAD@indeed.local"
set password "BindPassword"
set port 389
next
endПри добавлении LDAP сервера указывается адрес Indeed AM LDAP Proxy (set server), базовый DN (set dn) и учётная запись для bind-запросов (set username, set password). Проверьте подключение к LDAP серверу: diagnose test authserver ldap LDAP_Proxy <username> <password> 2.2 Создание группы пользователейconfig user group
edit "VPN_users"
set member "LDAP_Proxy"
next
end2.3 Настройка IPsec Phase 1 (IKEv1 Aggressive + XAuth)config vpn ipsec phase1-interface
edit "RA_VPN"
set type dynamic
set interface "port1"
set ike-version 1
set mode aggressive
set peertype any
set net-device disable
set mode-cfg enable
set proposal des-md5 des-sha1
set dpd on-idle
set dpd-retryinterval 10
set dpd-retrycount 3
set keylife 28800
set dhgrp 20
set xauthtype auto
set authusrgrp "VPN_users"
set ipv4-start-ip 10.10.10.100
set ipv4-end-ip 10.10.10.200
set ipv4-netmask 255.255.255.0
set dns-mode auto
set unity-support disable
set psksecret "YourPSKSecret"
next
end
Примечание: алгоритмы шифрования ограничены бесплатной (Evaluation) лицензией FortiGate. При наличии полной лицензии рекомендуется использовать более стойкие алгоритмы, например aes256-sha256. 2.4 Настройка IPsec Phase 2config vpn ipsec phase2-interface
edit "RA_VPN_p2"
set phase1name "RA_VPN"
set pfs enable
set dhgrp 20
set keylifeseconds 3600
next
end
2.5 Создание сетевой политикиconfig firewall policy
edit 0
set name "VPN_policy"
set srcintf "RA_VPN"
set dstintf "port1"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
set groups "VPN_users"
set nat enable
next
end
3. Настройка FortiClient (десктоп)Создайте новое VPN подключение типа IPsec VPN со следующими параметрами: Основные:
Расширенные настройки → IKE:
Фаза 1:
Фаза 2:
4. Проверка подключенияПосле подключения через FortiClient пользователю будет предложено ввести логин и пароль (XAuth). Indeed AM LDAP Proxy перенаправит запрос в Active Directory для проверки пароля. После успешной проверки пароля Indeed AM отправит Push-уведомление на телефон пользователя. После подтверждения туннель поднимается. События MC при удачном подключении к Fortigate VPN Проверка активных туннелей:
get vpn ipsec tunnel summary
diagnose vpn tunnel list
Диагностика аутентификации:
diagnose debug reset
diagnose debug app ike 255
diagnose debug app fnbamd 255
diagnose debug enable
После попытки подключения:
diagnose debug disable
| |
|
|