Настройка FortiGate для двухфакторной аутентификации через Indeed AM LDAP Proxy
Автор Dmitry Bukreev, Last modified by Dmitry Bukreev на 22 июля 2026 05:27 PM

Настройка FortiGate для двухфакторной аутентификации через Indeed AM LDAP Proxy

Введение

В данном руководстве описана настройка VPN-доступа на базе FortiGate с двухфакторной аутентификацией через Indeed AM LDAP Proxy. Используется протокол IPsec IKEv1 Aggressive Mode с XAuth.

Поддерживаемые методы аутентификации:

  • Indeed Key Push — работает без ограничений
  • TOTP, MFA One-string и другие методы — не поддерживаются в данной конфигурации

1. Предварительные требования

  • Установленный и настроенный Indeed Access Manager 9.4 и выше
  • Установленный и настроенный Indeed Key Server 9.4 и выше
  • Установленный и настроенный Indeed AM LDAP Proxy 9.4 и выше
  • Настроенные провайдеры аутентификации
  • FortiGate с FortiOS 8.0 и выше

1.1 Настройки со стороны MC

Для регистрации FortiGate в качестве приложения выполните следующие шаги в Консоли Администратора:

  • Войдите в Консоль Администратора Indeed AM (https://<server_fqdn>/am/mc)
  • Перейдите в раздел ПриложенияСоздать приложение, введите название приложения и нажмите Создать

  • Перейдите на вкладку Ldap Proxy, укажите IP-адрес FortiGate и нажмите Сохранить

  • Перейдите в Политики → выберите нужную политику → ПриложенияДобавить приложение → выберите созданное приложение → Добавить

  • Откройте созданное приложение, выберите метод аутентификации из доступных и нажмите Сохранить

  • Для сервисной учётной записи, используемой для LDAP bind-запросов, необходимо создать отдельную политику в консоли администрирования с методом аутентификации 1FA: Windows Password. Это позволит сервисной учётной записи проходить аутентификацию без запроса второго фактора

2. Настройка FortiGate

Все настройки выполняются через CLI FortiGate. Доступ к CLI осуществляется через веб-интерфейс (кнопка >_ в правом верхнем углу) или по SSH.

2.1 Добавление LDAP сервера

config user ldap edit "LDAP_Proxy" set server "192.168.10.60" set cnid "sAMAccountName" set dn "OU=Users,DC=indeed,DC=local" set type regular set username "IndeedServiceAD@indeed.local" set password "BindPassword" set port 389 next end

При добавлении LDAP сервера указывается адрес Indeed AM LDAP Proxy (set server), базовый DN (set dn) и учётная запись для bind-запросов (set username, set password).

Проверьте подключение к LDAP серверу:

diagnose test authserver ldap LDAP_Proxy <username> <password>

2.2 Создание группы пользователей

config user group edit "VPN_users" set member "LDAP_Proxy" next end

2.3 Настройка IPsec Phase 1 (IKEv1 Aggressive + XAuth)

config vpn ipsec phase1-interface edit "RA_VPN" set type dynamic set interface "port1" set ike-version 1 set mode aggressive set peertype any set net-device disable set mode-cfg enable set proposal des-md5 des-sha1 set dpd on-idle set dpd-retryinterval 10 set dpd-retrycount 3 set keylife 28800 set dhgrp 20 set xauthtype auto set authusrgrp "VPN_users" set ipv4-start-ip 10.10.10.100 set ipv4-end-ip 10.10.10.200 set ipv4-netmask 255.255.255.0 set dns-mode auto set unity-support disable set psksecret "YourPSKSecret" next end

Примечание: алгоритмы шифрования ограничены бесплатной (Evaluation) лицензией FortiGate.

При наличии полной лицензии рекомендуется использовать более стойкие алгоритмы, например aes256-sha256.

2.4 Настройка IPsec Phase 2

config vpn ipsec phase2-interface
    edit "RA_VPN_p2"
        set phase1name "RA_VPN"
        set pfs enable
        set dhgrp 20
        set keylifeseconds 3600
    next
end

2.5 Создание сетевой политики

config firewall policy
    edit 0
        set name "VPN_policy"
        set srcintf "RA_VPN"
        set dstintf "port1"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
        set groups "VPN_users"
        set nat enable
    next
end

3. Настройка FortiClient (десктоп)

Создайте новое VPN подключение типа IPsec VPN со следующими параметрами:

Основные:

  • Удалённый шлюз: <IP адрес FortiGate>
  • Метод аутентификации: Общий ключ (Pre-shared Key)
  • Ключ: значение из psksecret
  • Аутентификация (XAuth): Запрашивать

Расширенные настройки → IKE:

  • Версия: Version 1
  • Encapsulation: IKE UDP Port 500

Фаза 1:

  • Шифрование: DES, Аутентификация: MD5
  • Шифрование: DES, Аутентификация: SHA1
  • DH Группа: 20

    Фаза 2:

    • Шифрование: DES, Аутентификация: SHA1
    • PFS: включён, DH Группа: 20


      4. Проверка подключения

      После подключения через FortiClient пользователю будет предложено ввести логин и пароль (XAuth).

      Indeed AM LDAP Proxy перенаправит запрос в Active Directory для проверки пароля. После успешной проверки пароля Indeed AM отправит Push-уведомление на телефон пользователя. После подтверждения туннель поднимается.

       

      События MC при удачном подключении к Fortigate VPN

      Проверка активных туннелей:
      get vpn ipsec tunnel summary
      diagnose vpn tunnel list

      Диагностика аутентификации:
      diagnose debug reset
      diagnose debug app ike 255
      diagnose debug app fnbamd 255
      diagnose debug enable

      После попытки подключения:
      diagnose debug disable

      (0 голос(а))
      Эта статья полезна
      Эта статья бесполезна