Многофакторная аутентификация
Классическая 2FA / MFA
MFA для AD, LDAP, Баз данных
Self-Service Password Reset (SSPR)
Аутентификация для Wi-Fi
TOTP-токены для EVV
Начало работы
Классическая 2FA / MFA
Документация по API
Наборы для разработки ПО (SDK)
Программируемый TOTP-токен в формате карты, совместимый с любой системой аутентификации
Классический аппаратный TOTP токен с поддержкой SHA-1
Программируемый TOTP-токен в формате брелока, совместимый с любой системой аутентификации
Классический аппаратный TOTP токен с поддержкой алгоритма SHA-256
Популярные интеграции
Бесплатное 2FA-приложение с облачным бэкапом, удобным переносом токенов на новый телефон, PIN-кодом и биометрической защитой
Бесплатная доставка OTP с помощью чат-ботов в мессенджерах
Доставка одноразовых паролей через SMS
Бесплатная доставка одноразовых паролей по электронной почте
Бесплатная доставка одноразовых паролей через push-уведомления
Windows Logon и Remote Desktop Protocol (RDP) — одни из самых распространённых точек входа в корпоративную инфраструктуру. Если эти точки доступа защищены только паролями, злоумышленники могут получить доступ с помощью украденных учетных данных, brute-force атак или фишинга.
Добавление двухфакторной аутентификации (2FA) значительно повышает безопасность Windows, поскольку пользователям необходимо подтверждать свою личность с помощью одноразового пароля (OTP) или уведомления для аутентификации.
В этой инструкции описано, как включить двухфакторную аутентификацию для Windows Logon и RDP с помощью Protectimus SaaS Service. Руководство охватывает настройку в консоли Protectimus, параметры Winlogon, установку клиента Winlogon и рекомендуемые политики безопасности.
Вы также узнаете, как настроить автоматическую регистрацию токенов, включить офлайн-доступ с помощью бэкап-кодов и управлять политиками аутентификации для локального и удалённого входа.
Чтобы защитить вход в Windows и доступ по RDP с помощью двухфакторной аутентификации, выполните следующие шаги:
В разделах ниже каждый шаг описан подробно.
Решение Protectimus Windows Logon & RDP добавляет двухфакторную аутентификацию (2FA / MFA) для защиты доступа к компьютерам под управлением Windows локально и через RDP.
В этой инструкции описан процесс настройки Protectimus SaaS Service в обновлённом интерфейсе.
Если вы используете Protectimus On-Premise Platform, обратитесь к существующей инструкции: Windows Logon & RDP: Securing Access with Two-Factor Authentication.
Решение поддерживает:
- Windows 8;
- Windows 8.1;
- Windows 10;
- Windows 11;
- Windows Server 2012;
- Windows Server 2016;
- Windows Server 2019;
- Windows Server 2022.
Protectimus позволяет защитить как локальный вход в Windows, так и доступ по RDP. Также поддерживается офлайн-доступ с помощью бэкап-кодов.
Дополнительную информацию можно найти на странице Protectimus Windows and RDP 2FA Solution.
Создайте учетную запись в Protectimus Cloud Service и активируйте API.
Затем создайте ресурс, добавьте пользователей и назначьте пользователей и токены при необходимости. Подробные инструкции доступны в следующих руководствах:
Окно Winlogon Settings содержит четыре вкладки: General, Local, RDP и Offline.
На вкладке General выберите, какие типы токенов можно использовать с Protectimus Winlogon.
Мы настоятельно рекомендуем включать только те типы токенов, которые действительно нужны для вашего развертывания.
На вкладке Local настройте, как пользователи будут проходить аутентификацию при входе непосредственно на компьютере Windows.
Для большинства развертываний мы рекомендуем включить User Auto Registration, Token Auto Registration, Access Accepted и Apply 2FA.
На вкладке RDP настройте, как пользователи будут проходить аутентификацию при подключении через Remote Desktop Protocol.
ОБРАТИТЕ ВНИМАНИЕ! Доступ по RDP запрещен, пока на вкладке RDP не включена опция Access Accepted.
Чтобы защитить RDP с помощью двухфакторной аутентификации, включите одновременно Access Accepted и Apply 2FA.
На вкладке Offline настройте резервный доступ на случай, если у компьютера нет подключения к Интернету.
Если офлайн-доступ включен, пользователи смогут входить с помощью бэкап-кода вместо одноразового пароля, когда компьютер не может подключиться к Интернету.
Если вы хотите, чтобы пользователи самостоятельно регистрировали свои токены при первом входе, используйте эту рекомендуемую настройку:
Такая конфигурация позволяет пользователям сначала войти со своими обычными учетными данными Windows, а затем автоматически завершить регистрацию токена.
ОБРАТИТЕ ВНИМАНИЕ! Вы можете использовать разные настройки для локального входа в Windows и для доступа по RDP.
Если вы не хотите использовать автоматическую регистрацию, добавьте и назначьте пользователей и токены вручную.
ВНИМАНИЕ! Логин пользователя в Protectimus должен соответствовать формату имени пользователя Windows, который используется в вашей среде.
Для локальных учетных записей Windows логин в Protectimus должен точно совпадать с именем пользователя Windows.
В средах Active Directory может потребоваться использовать имена пользователей в формате login@domain — в зависимости от вашей конфигурации.
Эти параметры означают:
Если вы еще не добавили ресурс, сначала создайте его в Protectimus SaaS Service.
Настройте политику 2FA и при необходимости сохраните бэкап-код. По умолчанию двухфакторная аутентификация применяется ко всем учетным записям на этом компьютере, кроме встроенной учетной записи администратора и гостевых аккаунтов.
ВНИМАНИЕ!
Когда бэкап-код используется, генерируется новый код. Сохраните новый код для следующего офлайн-входа. Бэкап-код работает для всех учетных записей на одном компьютере.
Если это не контроллер домена, просто нажмите Install.
Если вы устанавливаете Protectimus Winlogon & RDP 2FA на контроллер домена, вы увидите две дополнительные опции:
После завершения установки нажмите OK. Двухфакторная аутентификация будет включена при следующем запуске компьютера.
Для нормальной работы Protectimus Winlogon компьютер должен быть подключен к Интернету.
Если подключение к Интернету недоступно, пользователи могут войти с помощью бэкап-кода вместо одноразового пароля.
Первый бэкап-код выдается во время установки. Этот код действует для всех учетных записей, зарегистрированных на одном компьютере. Его можно использовать только один раз. После этого генерируется новый бэкап-код.
ВНИМАНИЕ! Когда пользователь входит с помощью бэкап-кода, генерируется новый код. Сохраните его для следующего офлайн-входа. Новый код также действует для всех учетных записей на этом компьютере.
Если пользователи потеряли бэкап-код, они могут сгенерировать новый, пока находятся онлайн. Для этого главный администратор учетной записи Protectimus должен запросить специальную утилиту по адресу support@protectimus.com.
Чтобы воспользоваться утилитой:
Если возникли проблемы, сначала проверьте системные логи Windows: Event Viewer → Windows Logs → Application.
Также можно просмотреть соответствующие события в вашей учетной записи Protectimus.
Если доступа к учетной записи Windows нет, приложение Protectimus Winlogon можно отключить в безопасном режиме.
ВНИМАНИЕ!
Если вы создаете GPO для удаления Protectimus Winlogon & RDP на всех машинах в вашем домене, удалите этот GPO вручную после завершения удаления.
Если не удалить uninstall GPO вручную, это может вызвать проблемы при повторной установке компонента в будущем.
Да. Protectimus поддерживает Windows Server 2012, 2016, 2019 и 2022, позволяя администраторам защищать как локальный вход, так и доступ по RDP.
Да. Protectimus Winlogon позволяет администраторам требовать одноразовые пароли при входе через Remote Desktop, помогая предотвращать несанкционированный доступ.
Если у компьютера нет подключения к Интернету, пользователи могут войти с помощью бэкап-кода, сгенерированного во время установки.
Да. Администраторы могут включить User Auto Registration и Token Auto Registration, чтобы пользователи могли зарегистрировать свои токены при первом входе.
Protectimus поддерживает несколько типов токенов, включая мобильные OTP-приложения, аппаратные токены, SMS OTP и токены на базе мессенджеров — в зависимости от вашей конфигурации.