|
Настройка FortiGate для двухфакторной аутентификации через NPS Radius Extension
Автор Dmitry Bukreev, Last modified by Dmitry Bukreev на 22 июля 2026 05:25 PM
|
|
Настройка FortiGate для двухфакторной аутентификации через NPS Radius ExtensionВведениеВ данном руководстве описана настройка VPN-доступа на базе FortiGate с двухфакторной аутентификацией через Microsoft NPS с расширением Indeed AM. Используется протокол IPsec IKEv1 Aggressive Mode с XAuth. Поддерживаемые методы аутентификации: NPS Radius Extension поддерживает протоколы PAP, CHAP, MS-CHAP, MS-CHAP-v2. В связке с Indeed AM в данном сценарии работают следующие методы второго фактора:
1. Предварительные требования
1.1 Требования к Windows ServerFortiOS 8.0 требует наличие атрибута Message-Authenticator в RADIUS ответах. Поддерживается Windows Server 2019 и выше. Для Windows Server 2019 необходимо установить накопительное обновление за июль 2024 или новее (KB5040268 и выше). Windows Server 2022 поддерживает данный атрибут после установки актуальных обновлений. Проверьте установленные обновления: Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10 Без актуальных патчей FortiGate будет отклонять ответы NPS с ошибкой No Message-Authenticator attribute 1.2 Настройки со стороны MCДля регистрации FortiGate в качестве приложения выполните следующие шаги в Консоли Администратора:
2. Настройка FortiGateВсе настройки выполняются через CLI FortiGate. Доступ к CLI осуществляется через веб-интерфейс (кнопка >_ в правом верхнем углу) или по SSH. 2.1 Добавление Radius сервера
При добавлении RADIUS сервера указывается его IP адрес (set server) и общий секрет (set secret). Параметр auth-type определяет протокол аутентификации между FortiGate и RADIUS сервером. Доступные значения: pap, chap, ms_chap, ms_chap_v2. В данной инструкции используется pap. Проверьте подключение к Radius серверу: diagnose test authserver radius NPS_RADIUS <username> <password> 2.2 Создание группы пользователейconfig user group
edit "VPN_users"
set member "NPS_RADIUS"
next
end
2.3 Настройка IPsec Phase 1 (IKEv1 Aggressive + XAuth)config vpn ipsec phase1-interface
edit "RA_VPN"
set type dynamic
set interface "port1"
set ike-version 1
set mode aggressive
set peertype any
set net-device disable
set mode-cfg enable
set proposal des-md5 des-sha1
set dpd on-idle
set dpd-retryinterval 10
set dpd-retrycount 3
set keylife 28800
set dhgrp 20
set xauthtype auto
set authusrgrp "VPN_users"
set ipv4-start-ip 10.10.10.100
set ipv4-end-ip 10.10.10.200
set ipv4-netmask 255.255.255.0
set dns-mode auto
set unity-support disable
set psksecret "YourPSKSecret"
next
end
2.4 Настройка IPsec Phase 2config vpn ipsec phase2-interface
edit "RA_VPN_p2"
set phase1name "RA_VPN"
set pfs enable
set dhgrp 20
set keylifeseconds 3600
next
end
2.5 Создание сетевой политикиconfig firewall policy
edit 0
set name "VPN_policy"
set srcintf "RA_VPN"
set dstintf "port1"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
set groups "VPN_users"
set nat enable
next
end
3. Настройка FortiClient (десктоп)Создайте новое VPN подключение типа IPsec VPN со следующими параметрами: Основные:
Расширенные настройки → IKE:
Фаза 1:
Фаза 2:
4. Проверка подключенияПосле подключения через FortiClient пользователю будет предложено ввести логин и пароль (XAuth). Indeed AM NPS Extension обработает запрос и в зависимости от настроенного второго фактора:
События MC при удачном подключении к Fortigate VPN Проверка активных туннелей:
get vpn ipsec tunnel summary
diagnose vpn tunnel list
Диагностика аутентификации:
diagnose debug reset
diagnose debug app ike 255
diagnose debug app fnbamd 255
diagnose debug enable
После попытки подключения:
diagnose debug disable
| |
|
|