MFA для Cisco AnyConnect: полное руководство по защите VPN-доступа в 2026 году

Cisco AnyConnect обслуживает удалённый доступ миллионов корпоративных пользователей — и при этом не имеет собственного механизма принудительной проверки второго фактора. Клиент передаёт учётные данные тому бэкенду аутентификации, который настроен на устройстве ASA или Firepower. Если этот бэкенд проверяет только логин и пароль, VPN-сессия открывается по украденным учётным данным так же легко, как и по легитимным.

По данным Verizon 2026 Data Breach Investigations Report и нескольких рекомендаций CISA по ransomware, компрометация VPN остаётся одним из основных векторов первичного доступа в ransomware-кампаниях 2024–2026 годов, включая операции, связанные с Akira, LockBit и Black Basta. Путь атаки редко бывает сложным: собрать учётные данные через фишинг или infostealer, определить шлюз AnyConnect, аутентифицироваться и закрепиться в системе. Единственный надёжный барьер — второй фактор аутентификации, который нельзя повторно использовать вместе с украденными учётными данными.

В данном руководстве объясняется, как внедритьмногофакторную аутентификацию (MFA) для Cisco AnyConnectс использованием аутентификации на основе протокола RADIUS, какие методы аутентификации доступны, как происходит развертывание как в облачных, так и в локальных средах, а также какие стандарты соответствия поддерживает данная архитектура.

Общий обзор развёртывания многофакторной аутентификации (MFA) на шлюзах FortiGate, Palo Alto, SonicWall, OpenVPN и других, независимый от конкретного поставщика, см. в решении Protectimus MFA for VPN.

Короткий ответ: MFA для Cisco AnyConnect реализуется путём настройки устройства ASA или Firepower на пересылку запросов аутентификации на RADIUS-сервер. RADIUS Server от Protectimus расположен между ASA и платформой аутентификации Protectimus: он принимает запрос на порту UDP 1812, проверяет основные учётные данные в вашем каталоге и подтверждает OTP вместе с платформой Protectimus, прежде чем вернуть ASA ответ Access-Accept или Access-Reject. Пользователи аутентифицируются с помощью приложения Protectimus SMART OTP, аппаратного токена или OTP, доставленного через чат-бота, — обычно вводя OTP в поле второго запроса.

Ключевые факты

99,9% атак блокируется благодаря MFA

Microsoft

Компания Microsoft сообщает, что MFA блокирует более 99,9 % атакна компрометацию учётных записей — самая эффективная отдельная мера защиты от вторжений на основе учётных данных (Отчет Microsoft по цифровой защите)

$4,4 млн — средняя стоимость утечки данных в 2026 году

IBM

IBM Средняя глобальная стоимость утечки данных в 2025 году достигла $4,44 млн, а для организаций в США — рекордных $10,22 млн (IBM Cost of a Data Breach Report 2025)

87% claim по ransomware начинаются с удалённого доступа

Coalition

Coalition Отчёт Coalition Cyber Claims Report показал, что сервисы удалённого доступа стали точкой входа для 87% страховых случаев, связанных с ransomware, а компрометация VPN отдельно стала причиной 73% вторжений, для которых был установлен вектор входа.

Ключевые преимущества

On-premise MFA platform icon

Интеграция на основе RADIUS

Cisco AnyConnect не имеет собственной MFA — принудительная проверка второго фактора требует RADIUS-сервера, обрабатывающего аутентификацию от имени устройства ASA или Firepower.

On-Prem MFA Platform icon

Никаких изменений на стороне клиента

RADIUS Server Protectimus проксирует запросы аутентификации между ASA (UDP 1812) и платформой Protectimus — не нужно ничего менять в клиенте AnyConnect или конфигурации VPN-туннеля.

Protectimus Windows & RDP MFA integration icon

6 методов второго фактора

Поддерживаемые вторые факторы: TOTP-приложение (Protectimus SMART), аппаратные токены (Slim NFC, TWO, FLEX, SHARK), OTP через чат-бота в Telegram/Viber/Facebook, SMS, email.

Cloud-Based MFA Service icon

Облако или полностью on-premise

Доступны оба варианта развёртывания — облачный (SaaS) и полностью on-premise; on-premise не требует внешнего соединения и поддерживает air-gapped среды.

Time-Controlled Resource Access icon

Гибкое внедрение по группам

MFA можно ограничить конкретными профилями подключения или группами пользователей через назначение AAA server group и RADIUS filter attributes.

Time-Controlled Resource Access icon

Готовность к аудиту

Внедрение помогает организациям соответствовать требованиям MFA в PCI DSS v4.0, HIPAA, NIST SP 800-63B, SOC 2 и ISO 27001.

Зачем Cisco AnyConnect нужна MFA в 2026 году

Аутентификация AnyConnect только по паролю — задокументированный вектор первичного доступа для ransomware; украденные VPN-учётные данные активно продаются и эксплуатируются массово.

Индустрия кражи учётных данных для VPN-доступа уже поставлена на поток. Вредоносное ПО класса infostealer — RedLine, Lumma, Vidar и подобные — целенаправленно атакует учётные данные, сохранённые в браузерах, и конфигурационные файлы VPN-клиентов. Собранные учётные данные упаковываются вместе с адресом соответствующего VPN-шлюза и продаются в течение нескольких часов после сбора. Злоумышленник, покупающий лог учётных данных со скомпрометированного устройства в вашей организации, уже имеет адрес сервера AnyConnect, логин и пароль. Двухфакторная аутентификация для Cisco AnyConnect — единственная мера защиты, которая делает эти учётные данные непригодными для использования.

Отчёт Coalition Cyber Claims Report показал, что сервисы удалённого доступа стали точкой входа для 87% страховых случаев, связанных с ransomware, а компрометация VPN отдельно отвечала за 73% ransomware-вторжений, для которых был установлен вектор входа, — по сравнению с 38% в 2023 году и 66% в 2024. Этот рост не случаен. Операторы ransomware перешли к атакам на основе идентичности именно потому, что они создают меньше «шума», чем эксплуатация уязвимостей, и лучше масштабируются с автоматизированными инструментами.

Специфические паттерны атак на среды AnyConnect:

Credential stuffing. Анализ журналов SSO-провайдеров от Verizon показал, что credential stuffing составляет 19% всех попыток аутентификации в медианном ежедневном измерении. Та же модель применима к VPN-шлюзам. Атаки выполняются с низкой скоростью, чтобы избежать триггеров блокировки, непрерывно проверяя скомпилированные из утечек списки учётных данных против конечной точки AnyConnect.

Брутфорс. Шлюзы Cisco ASA и Firepower со слабыми или типовыми политиками блокировки учётных записей постоянно сканируются. CISA выпустила несколько рекомендаций, специально посвящённых кампаниям credential stuffing со стороны государственно финансируемых злоумышленников против VPN-инфраструктуры Cisco ASA.

Кража сессионных токенов через AiTM. Для развёртываний, использующих push-based MFA, наборы инструментов adversary-in-the-middle вроде Tycoon2FA перехватывают сессионные токены в реальном времени во время аутентификации. Коды на основе TOTP, истекающие каждые 30 секунд, значительно устойчивее, поскольку окно повторного использования крайне узкое — перехваченный TOTP становится бесполезным ещё до того, как его можно повторно использовать.

Сбор данных через infostealer. Одно скомпрометированное устройство может передать сохранённые VPN-учётные данные, XML-файлы профилей Cisco AnyConnect, а для развёртываний с push-based MFA — сессионные cookie, действительные в течение часов или дней. TOTP-based 2FA для Cisco AnyConnect ограничивает окно уязвимости временным шагом токена.

Ни один из этих паттернов атаки не требует от злоумышленника взламывать шифрование, эксплуатировать уязвимость ПО или тратить значительные ресурсы. Требуются лишь действительные учётные данные. Внедрение MFA для Cisco AnyConnect устраняет статичные учётные данные как жизнеспособный примитив атаки.

Как работает MFA для Cisco AnyConnect

Многофакторная аутентификация Cisco AnyConnect работает на основе протокола RADIUS — устройство ASA или Firepower перенаправляет запросы на аутентификацию на внешний сервер RADIUS, который осуществляет проверку второго фактора.

Устройства Cisco ASA и Firepower изначально не поддерживают аутентификацию по протоколам TOTP, HOTP или push. Их инфраструктура AAA построена на базе протоколов RADIUS и LDAP. ДобавлениеAnyConnect RADIUS MFAподразумевает развёртывание промежуточного сервера RADIUS, который принимает запросы от ASA, выполняет как первичную проверку учетных данных, так и проверку одноразового пароля (OTP), а также возвращает стандартный ответ RADIUS «Access-Accept» или «Access-Reject».

Алгоритм аутентификации:

  1. Пользователь запускает Cisco AnyConnect и вводит учетные данные (логин + пароль)
  2. ASA или Firepower перенаправляет запрос на аутентификацию на сервер RADIUS Protectimus через UDP-порт 1812
  3. Сервер RADIUS пересылает первичные учетные данные в настроенный каталог (Active Directory, LDAP или локальное хранилище) для проверки первого фактора аутентификации
  4. Если первичные учетные данные проходят проверку, сервер RADIUS запрашивает второй фактор аутентификации, а после его получения пересылает одноразовый пароль (OTP) на платформу аутентификации Protectimus для проверки второго фактора
  5. Платформа Protectimus проверяет одноразовый пароль (OTP) по зарегистрированному токену пользователя и возвращает статус «прошел» или «не прошел»
  6. Сервер RADIUS отправляет сообщение «Access-Accept» или «Access-Reject» на ASA
  7. ASA разрешает или запрещает VPN-туннель


Форматы ввода учетных данных:

Формат «запрос-ответ»: устройство ASA сначала проверяет основной пароль, а затем отправляет запрос RADIUS Access-Challenge с запросом ввести одноразовый пароль (OTP) во вторичное поле ввода. Такой подход обеспечивает более удобный интерфейс для пользователя и широко применяется в современных развертываниях AnyConnect с многофакторной аутентификацией (MFA), включая интеграции с Protectimus, однако требует включения поддержки механизма «запрос-ответ» в профиле подключения ASA.

Комбинированный формат: Некоторые развёртывания RADIUS поддерживают комбинированную аутентификацию, при которой пользователь вводит[password][OTP]в качестве единого учетного средства — например,P@ssw0rd!459812. Сервер RADIUS отсекает последние 6 цифр, рассматривая их как одноразовый пароль (OTP). В клиенте AnyConnect не отображается дополнительный запрос. Это более простая конфигурация, которая поддерживается всеми версиями AnyConnect.

Совместимость с Cisco Firepower (FTD):

Интеграция с RADIUS в равной степени применима к решению Firepower Threat Defense, управляющему VPN удалённого доступа AnyConnect. Путь настройки в Firepower Management Center: VPN удалённого доступа → Профили подключения → AAA → Группа серверов RADIUS. Настройка порта и общего секрета идентична настройке на ASA.

Cisco ISE:

Для организаций, использующих Cisco ISE в качестве инфраструктуры AAA, Protectimus интегрируется посредством стандартного RADIUS-прокси. ISE перенаправляет запросы на аутентификацию на RADIUS-сервер Protectimus, который выполняет проверку OTP и возвращает результат ISE для оценки соответствия политике.

Поддерживаемые методы MFA

Protectimus поддерживает шесть способов доставки второго фактора для Cisco AnyConnect: TOTP-приложение, аппаратные токены, OTP через чат-бота, SMS, email и push-уведомления — каждый со своими характеристиками безопасности и удобства.

Приложение Protectimus SMART OTP

Приложение Protectimus SMART OTP генерирует коды OATH TOTP на устройствах Android и iOS. Ключевые функции для предприятий: резервное копирование в облаке для самостоятельного восстановления токена в случае потери устройства, защита PIN-кодом и биометрией на уровне приложения и настраиваемый временной шаг (30, 60, 90 секунд и кратные значения до 3000 секунд). Облачное резервное копирование снижает нагрузку на службу поддержки при замене устройств — пользователи самостоятельно восстанавливают свои токены без участия администратора.

Аппаратные OTP-токены

Для сред, где мобильные устройства запрещены, — режимных объектов, производственных цехов, air-gapped сетей или организаций со строгими ограничениями BYOD — Protectimus предлагает четыре модели аппаратных токенов:

ТокенФорм-факторВременной шагИнтерфейсОписание
Protectimus Slim NFCКредитная карта30/60 сNFCУдобный для ношения в кошельке перепрограммируемый токен в формате кредитной карты с поддержкой NFC
Protectimus TWOБрелок30/60 секундНетСтандартный аппаратный токен SHA-1 для традиционных систем OTP с фиксированными начальными значениями токена
Protectimus FLEXБрелок30 сNFCПерепрограммируемый брелок-токен для гибкого внедрения в корпоративной среде
Protectimus SHARKБрелок30сНетАппаратный токен SHA-256 для организаций, которым нужны более надёжные криптографические алгоритмы при крупномасштабном развёртывании

Все четыре модели используют стандарт OATH TOTP и активируются через админ-консоль Protectimus. NFC-модели с возможностью перепрограммирования (Slim NFC, FLEX) можно перепрограммировать через смартфон на Android с NFC, что позволяет администраторам или пользователям заменить секретный ключ, не заменяя сам токен.

Protectimus BOT (доставка OTP через чат-бота)

Коды OTP доставляются через чат-бота в Telegram, Viber или Facebook Messenger. Пользователь получает код с ограниченным сроком действия в привязанном мессенджер-аккаунте. Требует интернет-соединения на устройстве пользователя, но устраняет необходимость установки отдельного приложения-аутентификатора. Подходит для пользователей без корпоративного управления устройствами или в BYOD-средах, где установка приложений ограничена.

SMS OTP

Одноразовые пароли доставляются через SMS. Protectimus поддерживает интеграцию с собственным SMS-провайдером через SMPP, что позволяет маршрутизировать сообщения через имеющуюся SMS-инфраструктуру. Более низкий уровень безопасности, чем у TOTP-приложения или аппаратного токена, но подходит как резервный метод для отдельных групп пользователей.

Email OTP

Доставка OTP через email. Самый низкий уровень безопасности — сами почтовые ящики являются целью кражи учётных данных, — но обеспечивает резервный вариант для пользователей без доступа к мобильным устройствам.

Push-аутентификация

Push-уведомления отправляются на мобильное устройство пользователя для подтверждения вместо ручного ввода OTP. Пользователи подтверждают или отклоняют попытку входа непосредственно в приложении Protectimus SMART. Однако этот метод аутентификации всё ещё может быть уязвим к MFA fatigue и атакам push bombing.

Сравнительный обзор:

МетодУстойчивость к фишингуВозможность работы в автономном режимеВосстановление в режиме самообслуживанияТребуется устройство
Приложение SMART OTPВысокийДаДа (резервное копирование в облаке)Смартфон
Аппаратный токенВысокийДаНет (заменяется администратором)Аппаратный токен
BOT (Telegram/Viber)СредняяНетНе применимоСмартфон
SMSСреднийНетНе применимоСмартфон
Электронная почтаНизкая-средняяНетНе применимоДоступ к электронной почте
PushСреднийНетДа (резервное копирование в облаке)Смартфон

Для 2FA для Cisco VPNметоды на основе TOTP — приложение SMART и аппаратные токены — операционно наиболее уместны. Оба работают офлайн (коды OTP генерируются локально на устройстве и не требуют интернет-соединения на стороне пользователя) и оба устойчивы к перехвату токенов через AiTM благодаря 30-секундному окну действия.

Пошаговая настройка

Настройка многофакторной аутентификации (MFA) Cisco AnyConnect с использованием Protectimus включает четыре этапа: настройка платформы или сервиса Protectimus, настройка сервера RADIUS, настройка AAA на ASA/Firepower и регистрация пользователей.

Шаг 1: Настройка платформы Protectimus или облачного сервиса

Зарегистрируйтесь на сайте protectimus.com для получения доступа к облачному сервису либо установите локальную платформу Protectimus в своей инфраструктуре. В платформе:

  • Создайте ресурс, представляющий интеграцию с AnyConnect VPN
  • Запишите URL-адрес API, имя пользователя и ключ API — необходимые для настройки сервера RADIUS

Шаг 2: Установка и настройка RADIUS Protectimus Server

При использовании облачного сервиса Protectimus установите сервер RADIUS Protectimus на хост с ОС Linux (рекомендуется) или на сервер Windows, доступном с ASA. При локальном развертывании сервер RADIUS устанавливается вместе с платформой Protectimus.

Отредактируйте файл конфигурации radius.yml. Ниже приведён пример базовой конфигурации radius.yml:


auth:
  providers:
    - LDAP
    - PROTECTIMUS_OTP
  re-enter-otp: true
  principal-normalization: true

protectimus-api:
  login: your-api-login
  api-key: your-api-key
  url: https://api.protectimus.com/
  resource-id: your-resource-id

radius:
  secret: your-shared-secret
  clients:
    - name: cisco-asa
      secret: your-shared-secret
      ips:
        - 192.168.1.100/32   # ASA outside interface IP
  auth-port: 1812
  listen-address: 0.0.0.0

ldap:
  base: dc=example,dc=com
  urls:
    - ldap://192.168.1.10:389
  username: admin@example.com
  password: your-ldap-password
  principal-attribute: userPrincipalName

Этот пример показывает базовую конфигурацию LDAP + OTP для MFA Cisco AnyConnect. Реальные развёртывания могут потребовать дополнительных настроек в зависимости от используемых провайдеров аутентификации, режима inline OTP, атрибутов RADIUS или интеграции с Active Directory в вашей среде.

Полная документация по настройке Protectimus RADIUS Server доступна в гайде Protectimus RADIUS 2FA

Запустите службу RADIUS-сервера. Убедитесь, что она прослушивает UDP 1812. Проверьте, что правила файрвола разрешают UDP 1812 и 1813 (accounting) от IP-адреса ASA к RADIUS Server.

Шаг 3: Настройка AAA Server Group в Cisco ASA

ВCisco ASDM перейдите в раздел:Configuration → Remote Access VPN → AAA/Local Users → AAA Server Groups:

  1. Нажмите Add в разделе AAA Server Groups.
  2. Укажите название AAA Server Group (например, protectimus) и установите протокол на RADIUS.
  3. Настройте параметры группы:
    1. Accounting Mode — Single
    2. Reactivation Mode — Depletion
    3. Время задержки —10
    4. Максимальное количество неудачных попыток — 3
  4. Нажмите OK.
  5. Выберите только что созданную AAA Server Group.
  6. В разделе Servers in the Selected Group нажмите Add.
  7. Настройте параметры RADIUS-сервера:
    1. Interface Name — интерфейс, используемый для связи с Protectimus RADIUS Server
    2. Server Name or IP Address — IP-адрес Protectimus RADIUS Server
    3. Timeout — 10 секунд (увеличьте, если пользователям нужно больше времени для ввода кодов OTP)
    4. Server Authentication Port — 1816
    5. Server Accounting Port — 1815
    6. Retry Interval — 10 секунд
    7. Server Secret Key — должен совпадать с секретом, настроенным в Protectimus RADIUS Server
  8. Нажмите OK.


Для
Cisco Firepower через FMCперейдите в:

Objects → Object Management → RADIUS Server Group → Add Group.

Добавьте новую группу серверов RADIUS. Параметры остаются неизменными.

Шаг 4: Настройте VPN-соединение AnyConnect

В Cisco ASDM откройте:

Wizards → VPN Wizards → AnyConnect VPN Wizard

  1. Настройте профиль подключения:
    • Укажитеимя профиля подключения
    • Выберитеинтерфейс доступа к VPN
  2. Настройте протоколы VPN:
    • Включить SSL
    • Включить IPsec
    • Выберите или сгенерируйте сертификат устройства
  3. Добавьте образ клиента AnyConnect (*.pkg).
  4. В разделе«Методы аутентификации»:
    • Выберите ранее созданню AAA Server Group protectimus
  5. В разделе«Настройка SAML»:
    • Установитеметод аутентификациинаAAA
    • Выберите AAA Server Group protectimus
    • Оставьте SAML-сервер со значением None
  6. Настройте пул IP-адресов клиентов.
  7. Настройте параметры DNS.
  8. Включите Исключение VPN-трафика из преобразования сетевых адресов.
  9. Включите Разрешить запуск веб-приложений.
  10. Просмотрите сводку настроек и нажмите Готово.

Шаг 5: Регистрация пользователей

Добавьте пользователей на платформу Protectimus вручную, через CSV-импорт или через синхронизацию LDAP с Active Directory. Назначьте токены пользователям вручную или активируйте Self-Service Portal, чтобы пользователи могли самостоятельно регистрироваться и управлять своими токенами. Проведите тесты аутентификации с пилотной группой перед более широким внедрением.

Варианты развёртывания: облако с on-premise

MFA Protectimus для Cisco AnyConnect доступно как облачный SaaS-сервис или полностью on-premise платформа — оба варианта поддерживают полную RADIUS-интеграцию и полный набор функций.

Облачное развёртывание

Облачный сервис требует только локально развёрнутого компонента RADIUS Server. RADIUS Server взаимодействует с API облачного сервиса Protectimus Cloud для проверки OTP. Никакой платформенной инфраструктуры на стороне клиента не требуется.

Технические требования для облачного развёртывания:

  • Один сервер Linux или Windows для компонента RADIUS Server
  • Исходящий доступ HTTPS от RADIUS Server к api.protectimus.com
  • Входящий UDP 1812/1813 от ASA к RADIUS Server

On-premise развёртывание

Платформа Protectimus On-Premise работает полностью в вашей инфраструктуре. Никакие данные аутентификации не покидают вашу сеть ни в какой момент.

Технические требования:

Компонент

Требование

Процессор

Не менее 2 ядер

Оперативная память

не менее 8 ГБ

Хранение данных

Не менее 20 ГБ дискового пространства

ОС

Linux (основная), Windows

Настройка HA

Дополнительный кластер из 3 узлов с HAProxy

Распределение нагрузки

Балансировка нагрузки рекомендуется для развертываний с высокой доступностью

Сравнение вариантов развертывания:

Фактор

Облако

Локальное развертывание

Необходимая инфраструктура

Только сервер RADIUS

Платформа Protectimus On-Premise (включает сервер RADIUS)

Время до первой аутентификации

Как правило, несколько часов

Как правило, через несколько часов после подготовки инфраструктуры

Техническое обслуживание платформы

Управление осуществляет компания Protectimus

Самостоятельное управление

Место хранения данных

Облако Protectimus

Полностью в вашей сети

Поддержка в режиме «air-gapped»

Нет

Да

HA / кластеризация

Управление осуществляется Protectimus

Самостоятельное управление (рекомендуется 3 узла)

Развертывание частного облака

Нет

Частное облако на базе AWS/Azure/VMware

Для сред, работающих в рамках требований PCI DSS к среде обработки данных держателей карт, HIPAA, FISMA или любого фреймворка, где резидентность данных аутентификации оценивается во время аудита, on-premise развёртывание является архитектурно уместным выбором.

Protectimus vs Cisco Duo для AnyConnect

Оба решения, Protectimus и Cisco Duo, интегрируются с Cisco AnyConnect через RADIUS и поддерживают вторые факторы на основе TOTP — архитектурные отличия заключаются в модели развёртывания, доступности аппаратных токенов и требованиях к внешнему соединению.

В данном разделе описаны объективные технические различия. Правильный выбор зависит от конкретных требований к инфраструктуре вашей организации.

Архитектура интеграции

Оба решения используют RADIUS в качестве основного пути интеграции для SSL VPN и IPSec VPN в AnyConnect. Duo дополнительно предлагает SAML-based интеграцию, обеспечивающую интерактивный запрос на регистрацию и аутентификацию для VPN-входа через браузер (клиент AnyConnect 4.6+). Путь через RADIUS — который используют оба решения — покрывает все типы подключений AnyConnect без дополнительных различий в настройке.

Локальное развертывание и подключение к внешним сетям

Protectimus On-Premise работает как полностью автономная платформа. После развёртывания она не требует внешнего соединения для проверки запросов аутентификации — вся проверка OTP происходит в вашей сети.

On-premise компонент Duo (Duo Authentication Proxy) проксирует запросы аутентификации в облачную инфраструктуру Duo для обработки. Запросы аутентификации проходят через серверы Duo даже в «on-premise» конфигурациях. Для организаций с требованиями к изоляции сети, air-gapped сред или комплаенс-фреймворков, ограничивающих выход данных аутентификации за пределы сети, это важное архитектурное отличие.

Поддержка аппаратных токенов

Protectimus предлагает четыре модели аппаратных OTP-токенов, доступных напрямую: Slim NFC, TWO, FLEX и SHARK. Все поддерживают стандарт OATH TOTP. NFC-модели поддерживают перепрограммирование через NFC с помощью смартфона на Android. Duo поддерживает совместимые с OATH аппаратные токены сторонних производителей, но не предлагает собственной линейки аппаратных токенов.

Интеграция с экосистемой Cisco

Прямая интеграция Duo с Cisco ISE, Cisco Umbrella и Cisco SecureX обеспечивает более тесное применение политик для организаций, уже работающих в рамках стека безопасности Cisco. Protectimus интегрируется с Cisco ISE через стандартный RADIUS-прокси, но не имеет специализированных коннекторов для других компонентов платформы Cisco.

Объективное сравнение:

Фактор

Protectimus

Cisco Duo

Интеграция RADIUS с AnyConnect

Да

Да

Поддержка SAML / интерактивных веб-запросов

Нет

Да

Поддержка аппаратных токенов

4 модели аппаратных токенов (классические и программируемые)

Поддержка токенов OATH сторонних производителей

Локальная установка без внешних зависимостей

Да

Нет (требуется облачная платформа Duo)

Поддержка среды с физической изоляцией

Да

Нет

Портал самообслуживания для регистрации

Да

Да

Интеграция с Cisco ISE

Через прокси-сервер RADIUS

Встроенная интеграция

Интеграция с экосистемой Cisco (ISE, Umbrella, SecureX)

Стандартная интеграция на основе протокола RADIUS

Встроенная интеграция

Соответствие требованиям и варианты применения

MFA для Cisco AnyConnect через Protectimus напрямую соответствует обязательным требованиям по второму фактору в PCI DSS v4.0, HIPAA, NIST SP 800-63B, SOC 2 и ISO 27001.

PCI DSS v4.0

Требование 8.4.2 предусматривает MFA для любого неконсольного административного доступа и любого удалённого сетевого доступа за пределами среды обработки данных держателей карт. VPN-подключение AnyConnect к системам в рамках области действия PCI DSS подпадает под это требование без исключений. Реализация TOTP от Protectimus удовлетворяет требованию 8.4.2; on-premise развёртывание учитывает аспекты резидентности данных, важные для аудиторов PCI DSS, оценивающих размещение инфраструктуры аутентификации.

HIPAA

Технические гарантии безопасности HIPAA Security Rule (45 CFR §164.312) требуют контроля доступа и аутентификации для систем, содержащих электронную защищённую медицинскую информацию. Рекомендации HHS явно рекомендуют MFA для удалённого доступа к системам ePHI. Для медицинских организаций, использующих AnyConnect для доступа к клиническим системам, внедрение MFA для Cisco AnyConnect соответствует текущим ожиданиям аудита HHS.

NIST SP 800-63B

На уровне уверенности аутентификатора 2 (AAL2) NIST требует механизма многофакторной аутентификации с использованием утверждённого аутентификатора типа «нечто, что у вас есть». OATH TOTP удовлетворяет AAL2. Аппаратные токены удовлетворяют AAL2 без дополнительных условий; приложение Protectimus SMART OTP с защитой PIN-кодом или биометрией также соответствует AAL2. Организации, работающие в рамках FedRAMP или FISMA, ссылаются непосредственно на NIST 800-63B в отношении требований аутентификации для удалённого доступа.

SOC 2

Аудиты SOC 2 Type II оценивают логический контроль доступа по критерию Common Criteria 6.1 (CC6.1). Принудительная MFA для VPN удалённого доступа — с документированной политикой, доказательствами внедрения и журналами аудита — удовлетворяет CC6.1 и является стандартным доказательством для SOC 2-аудитов.

ISO 27001

Контроль Annex A A.9.4.2 (безопасные процедуры входа) касается надёжности аутентификации для доступа к системам. MFA для VPN удалённого доступа является стандартным доказательством для этого контроля во время сертификационных аудитов ISO 27001.

Отраслевые сценарии использования:

Сектор

Фактор, обусловливающий соответствие требованиям

Примечания по внедрению

Финансовые услуги

PCI DSS версии 4.0, SOX

Развертывание на собственном оборудовании; аппаратные токены для привилегированного доступа

Здравоохранение

HIPAA, HITECH

Развертывание на локальных серверах; приложение SMART + резервный аппаратный токен

Государственный сектор / Оборонная отрасль

NIST 800-63B, FISMA

Развёртывание на локальных серверах; поддержка режима «air-gap»

Энергетика / Критически важная инфраструктура

NERC CIP, NIS2

Развертывание на локальных серверах; поддержка аппаратных токенов

Профессиональные услуги

SOC 2 Тип II

Развертывание в облаке или на локальных серверах

Устранение типичных проблем

Большинство сбоев аутентификации MFA для Cisco AnyConnect сводится к четырём первопричинам: проблемы с RADIUS-соединением, несовпадение общего секрета, дрейф времени OTP и неправильная конфигурация атрибутов AAA.

Проблемы соединения RADIUS

Убедитесь, что UDP 1816 открыт от внешнего или внутреннего интерфейса ASA (в зависимости от размещения RADIUS Server) до IP-адреса RADIUS Server. тест aaa-сервера аутентификации protectimus хост <ip> логин <пользователь> пароль <пароль> Выполните test aaa-server authentication protectimus host username password из CLI ASA, чтобы выяснить, находится ли проблема на пути ASA-RADIUS или RADIUS-API Protectimus. Проверьте журналы RADIUS Server на коды причин отказа и ошибки соединения с API.

Несоответствие общего секретного ключа

Общий секретный ключ в конфигурации сервера ASA AAA должен точно совпадать со значением параметра secret со значением на стороне клиентов сервера RADIUS — с учётом регистра и без конечных пробелов. Несовпадение обычно проявляется как таймаут или ERROR-ответ, а не явный Access-Reject, поскольку ASA не может расшифровать ответ, подписанный другим секретом.

Смещение времени OTP

Проверка TOTP зависит от времени. Дрейф часов, превышающий 30 секунд между хостом RADIUS Server и токеном, вызовет сбои OTP. Убедитесь, что NTP настроен и синхронизирован на хосте RADIUS Server. Платформа Protectimus по умолчанию принимает окно ±1 временной шаг (проверяя предыдущий и следующий OTP в дополнение к текущему), обеспечивая 90 секунд допуска — это не компенсирует устойчивый дрейф часов. При необходимости окно допустимого дрейфа времени можно расширить в конфигурации платформы или облачного сервиса Protectimus, хотя это не должно заменять надлежащую синхронизацию времени.

Таймаут аутентификации во время ввода OTP

Типичный таймаут AAA-сервера ASA часто составляет 10–12 секунд. Однако короткие значения таймаута AAA-сервера могут прерывать аутентификацию ещё до того, как пользователь успеет ввести код OTP, особенно при использовании SMS, email или доставки через чат-бота. Если пользователи испытывают сбои аутентификации из-за таймаута, увеличьте значение таймаута в конфигурации AAA-сервера до 60 секунд или более. Для доставки через SMS или email уместнее 90–120 секунд с учётом возможной задержки доставки.

FAQ

Cisco AnyConnect не имеет встроенного механизма MFA — принудительная проверка второго фактора требует настройки ASA или Firepower на использование внешнего RADIUS-сервера для AAA-аутентификации. Процесс с Protectimus: установить и настроить Protectimus RADIUS Server на хосте Linux или Windows, доступном с ASA; создать AAA server group в ASDM или FMC, указывающую на IP-адрес RADIUS Server на порту UDP 1816; назначить эту server group профилю подключения AnyConnect в разделе Authentication; зарегистрировать пользователей на платформе Protectimus с их типом токена. Первую аутентификацию с принудительной MFA можно получить за 2–4 часа для стандартного однодоменного развёртывания. Полное пошаговое руководство — на protectimus.com/guides/cisco-anyconnect/.

Cisco AnyConnect не привязан к конкретному поставщику TOTP — он передаёт учётные данные на RADIUS-сервер, который выполняет проверку OTP. Работает любое OATH TOTP-совместимое приложение, включая Google Authenticator, Microsoft Authenticator и Protectimus SMART OTP. Функциональное отличие для enterprise-развёртываний заключается в возможностях управления. Protectimus SMART OTP поддерживает облачное резервное копирование для самостоятельного восстановления токена, защиту PIN-кодом и биометрией и настраиваемый временной шаг, отличный от типового 30-секундного. Google Authenticator и Microsoft Authenticator не имеют API управления и не поддерживают настройку временного шага, что ограничивает их полезность в масштабных развёртываниях, где важны восстановление токена и видимость для аудита.

Да. Аппаратные токены OATH TOTP интегрируются с AnyConnect через RADIUS так же, как и программные токены, — пользователь вводит 6-значный OTP, отображаемый на токене, в качестве второго шага после ввода пароля и логина для VPN. Protectimus предлагает четыре модели аппаратных токенов: Slim NFC (программируемый токен в форм-факторе кредитной карты с поддержкой NFC), TWO (брелок, без NFC), FLEX (программируемый аппаратный токен NFC в форм-факторе брелока) и SHARK (аппаратный TOTP-токен SHA-256 в форм-факторе брелока, непрограммируемый). Все используют стандарт OATH TOTP, поддерживают 30-секундный временной шаг (опционально 60-секундный) и управляются через админ-консоль Protectimus. Аппаратные токены операционно уместны для сред, где мобильные устройства запрещены, для полевых сотрудников без надёжного доступа к смартфонам или для ролей с высокими требованиями к безопасности, которым нужен отдельный от основного устройства пользователя физический аутентификатор.

Оба решения интегрируются через RADIUS и поддерживают вторые факторы на основе TOTP для AnyConnect. Основное архитектурное отличие — в on-premise развёртывании: Protectimus On-Premise обрабатывает все запросы аутентификации в вашей инфраструктуре без необходимости во внешнем соединении. Duo Authentication Proxy пересылает каждый запрос аутентификации в облачную инфраструктуру Duo, то есть on-premise развёртывания Duo требуют исходящего доступа в интернет к серверам Duo. Для сред с требованиями к изоляции сети или air-gapped сетей это отличие важно. Что касается аппаратных токенов, Protectimus предлагает четыре модели для прямой поставки; Duo полагается на совместимые с OATH устройства сторонних производителей. Duo обеспечивает более тесную интеграцию с более широким стеком безопасности Cisco — ISE, Umbrella, SecureX — для организаций, стандартизированных на экосистеме Cisco.

Да. Реализация TOTP через RADIUS удовлетворяет требования MFA в основных комплаенс-фреймворках. Требование 8.4.2 PCI DSS v4.0 предусматривает MFA для любого удалённого доступа к среде обработки данных держателей карт — OATH TOTP через RADIUS удовлетворяет этому требованию. Технические гарантии HIPAA требуют контроля доступа для систем ePHI; MFA для VPN-доступа прямо рекомендована в текущих рекомендациях HHS. NIST SP 800-63B AAL2 требует аутентификатора типа «нечто, что у вас есть» — OATH TOTP удовлетворяет AAL2; аппаратные токены обеспечивают наивысший уровень уверенности AAL2. SOC 2 CC6.1 (логический контроль доступа) и ISO 27001 A.9.4.2 (безопасные процедуры входа) оба учитываются документированной, принудительной MFA для удалённого доступа. Вариант on-premise развёртывания особенно уместен, когда аудиторы комплаенса оценивают резидентность данных аутентификации и место их обработки.

Да, несколькими способами настройки. На уровне ASA каждому профилю подключения (tunnel group) можно назначить отдельную AAA server group — это позволяет конкретным профилям принудительно применять RADIUS MFA, тогда как другие используют локальную аутентификацию или аутентификацию через Active Directory. На платформе Protectimus политики на основе групп позволяют принудительно применять MFA для конкретных групп пользователей, тогда как к другим группам применяются иные политики аутентификации. Эта гибкость поддерживает поэтапное внедрение — начиная с принудительной MFA для привилегированных учётных записей и IT-персонала, прежде чем распространять её на всех пользователей.

Восстановление зависит от метода аутентификации. Для пользователей приложения Protectimus SMART OTP с включённым облачным резервным копированием пользователь самостоятельно восстанавливает токен на новом устройстве через портал самообслуживания Protectimus без участия администратора. В случае утери аппаратного токена администратор деактивирует утерянный токен в админ-консоли Protectimus и выдаёт замену. В срочных ситуациях администратор может временно отключить MFA для конкретной учётной записи — это действие ограничено по времени, требует авторизации администратора и фиксируется в журнале аудита Protectimus. Активация портала самообслуживания и включение облачного резервного копирования в приложении SMART до внедрения настоятельно рекомендуются, чтобы минимизировать нагрузку на службу поддержки в типичных сценариях замены устройств.

Да. Protectimus On-Premise Platform устанавливается на серверах Linux или Windows в вашей инфраструктуре — физическом оборудовании, on-premise VMware или средах частного облака вроде AWS или Azure. Минимальные требования: 2-ядерный CPU, 8 ГБ RAM, 200 ГБ хранилища. Для высокой доступности поддерживается кластер минимум из 3 узлов с балансировкой нагрузки через HAProxy, с репликацией master-slave между узлами. Никакие данные аутентификации не покидают вашу сеть ни в какой момент — проверка OTP, управление пользователями и журналирование аудита происходят локально. On-premise развёртывание уместно для организаций, работающих в рамках HIPAA, требований PCI DSS к среде обработки данных держателей карт, фреймворков NIST 800-63B/FISMA, или любых сред, где требования к изоляции сети или резидентности данных ограничивают использование внешних сервисов аутентификации.

Заключение

Cisco AnyConnect — надёжный клиент VPN для удалённого доступа. Его безопасность в 2026 году полностью зависит от того, какие средства контроля аутентификации применяет ASA или Firepower перед предоставлением туннеля. Аутентификация только по паролю на VPN-шлюзе, доступном из интернета, — задокументированный вектор первичного доступа для операторов ransomware, который к тому же эффективно масштабируется с помощью автоматизированных инструментов проверки учётных данных.

Процесс интеграции с RADIUS с технической точки зрения не представляет сложности. Установка сервера Protectimus RADIUS занимает несколько часов, настройка AAA на ASA требует десятиминутного прохождения инструкций в ASDM, в результате чего обеспечивается двухфакторная аутентификация в Cisco AnyConnect для каждого пользователя во всех профилях подключения — без внесения изменений в клиент AnyConnect, настройки VPN-туннеля или существующую инфраструктуру каталогов.

Ключевые решения перед развёртыванием: облако или on-premise (это определяется требованиями к суверенитету данных и изоляции сети), метод аутентификации (TOTP-приложение для большинства сред, аппаратные токены там, где мобильные устройства ограничены) и последовательность внедрения (поэтапно по профилю подключения или группе пользователей для управления нагрузкой на регистрацию и влиянием на поддержку).

Для организаций, работающих в рамках PCI DSS, HIPAA, NIST 800-63B, или в средах с требованиями к изоляции сети, on-premise развёртывание является архитектурно уместным выбором. Для стандартных enterprise-развёртываний без регуляторных ограничений по резидентности данных облачное развёртывание обеспечивает более быстрый путь к принудительной Cisco AnyConnect MFA с меньшей операционной нагрузкой.

Готовы добавить MFA к вашему развёртыванию Cisco AnyConnect? Свяжитесь с Protectimus чтобы обсудить вашу среду ASA или Firepower, подтвердить совместимость с RADIUS в имеющейся AAA-инфраструктуре и запросить техническую демонстрацию.

Send Us A Message icon

Отправьте нам сообщение

    Этот сайт зарегистрирован на wpml.org как сайт разработки. Переключитесь на рабочий сайт по ключу remove this banner.