MFA для VPN: добавьте двухфакторную аутентификацию к любому VPN-шлюзу

Учётные данные VPN стали самой надёжной точкой входа как для ransomware-группировок, так и для злоумышленников, поддерживаемых государствами. Пароль на VPN-шлюзе — без второго фактора — функционально равнозначен входной двери без засова: технически заперто, но это никак не замедлит решительного злоумышленника со списком учётных данных.

Protectimus добавляет MFA к любому VPN-шлюзу через RADIUS-прокси. Ваше существующее оборудование шлюза остаётся таким, как есть. Ваши пользователи аутентифицируются в том же VPN-клиенте, которым пользовались всегда. Второй фактор появляется как дополнительный шаг — TOTP-код из приложения-аутентификатора, аппаратный токен или SMS — прежде чем устанавливается сессия.

Короткий ответ

Protectimus работает как RADIUS-прокси между вашим VPN-шлюзом и Active Directory или другим источником идентификации. Когда пользователь подключается, шлюз пересылает RADIUS Access-Request в Protectimus, который сверяет пароль с AD/LDAP, а затем выдаёт запрос второго фактора. Только после проверки обоих факторов шлюз получает Access-Accept и открывает туннель. Никакой замены шлюза, никаких клиентских агентов, никаких изменений в топологии сети.

Ключевые факты

MFA блокирует более 99,2% автоматизированных атак на учётные данные

Microsoft

Microsoft Digital Defense Report 2025 показал, что включение MFA устраняет более 99,2% автоматизированных попыток компрометации учётных записей — средство защиты с наибольшим влиянием на атаки, связанные с учётными данными. (Microsoft Digital Defense Report)

73% сетевых вторжений начались с компрометации VPN

IBM

Coalition 2025 Cyber Claims Report показал, что компрометация VPN была установленным вектором входа в 73% сетевых вторжений — это подчёркивает компрометацию учётных данных VPN как один из самых распространённых методов первичного доступа, зафиксированных во вторжениях, связанных с ransomware. (Coalition 2025 Cyber Claims Report)

Злоупотребление учётными данными в 22% всех взломов

Verizon

Verizon DBIR 2026 подтверждает, что украденные учётные данные остаются вектором первичного доступа №1, присутствующим в 22% подтверждённых взломов — VPN и сервисы удалённого доступа постоянно фигурируют среди основных целей. (Verizon 2026 Data Breach Investigations Report)

Ключевые преимущества

VPN MFA icon

Работает с любым RADIUS-совместимым VPN

Cisco ASA, Fortinet FortiGate, Palo Alto GlobalProtect, SonicWall, Check Point, Juniper, OpenVPN, MikroTik и 15+ других.

RADOIS MFA icon

Без замены шлюза

Protectimus встраивается как RADIUS-прокси; существующая VPN-инфраструктура остаётся на месте, настраивается только аутентификация RADIUS.

Versatile Tokens - icon

TOTP-приложение, SMS, email OTP, chatbot OTP, аппаратные токены

Несколько методов второго фактора для разных групп пользователей и политик безопасности.

On-premise MFA platform icon

On-premises или облако

Разверните Protectimus в пределах периметра своей сети или воспользуйтесь облачным сервисом; On-Premise MFA Platform поддерживает синхронизацию с Active Directory и LDAP, при этом оба варианта развёртывания поддерживают одинаковые методы MFA и интеграцию RADIUS.

On-Premise MFA Platform – Security feature: Access Filters

Один сервер защищает все VPN

Один RADIUS-прокси Protectimus может одновременно обслуживать несколько VPN-шлюзов.

Customer Stories section icon – real-life client experiences

Развёртывание за один день

Стандартные развёртывания для одного шлюза завершаются менее чем за 8 часов — от установки до полноценного принудительного применения.

Почему доступ к VPN — цель №1 в 2026 году

Паттерн последователен в каждом значимом отчёте об угрозах, опубликованном за последние два года: злоумышленники идут за VPN первым, поскольку VPN — это входная дверь ко всему остальному.

Успешная аутентификация VPN даёт злоумышленнику доступ к сети с теми же правами, что и у легитимного удалённого сотрудника. С этой позиции он может добраться до файловых ресурсов, внутренних приложений, контроллеров домена и любого другого ресурса, который дополнительно не сегментирован. Стоимость учётной записи VPN — измеренная тем, что она открывает, — огромна по сравнению с усилиями, необходимыми для её получения.

Credential stuffing — основная техника. Миллиарды пар логин/пароль из предыдущих взломов свободно циркулируют на криминальных форумах. Автоматизированные инструменты непрерывно перебирают эти списки против VPN-точек доступа. Даже 0,1% успеха против большого списка учётных данных даёт сотни рабочих сессий.

Ландшафт угроз, направленных на учётные данные VPN, больше не ограничивается оппортунистическими преступниками. Rapid7 и Cisco PSIRT задокументировали, что ransomware-группировки Akira и LockBit проводили длительные брутфорс-кампании, нацеленные именно на VPN-точки доступа Cisco ASA в 2025 году. GreyNoise зафиксировал более 25 000 уникальных IP-адресов, сканировавших порталы входа Cisco ASA во время одного всплеска кампании в августе 2025 года. CISA выпустила экстренные директивы по критическим уязвимостям в продуктах Fortinet, Ivanti и Cisco VPN за последние 18 месяцев — в каждом случае злоумышленники атаковали именно уровень аутентификации VPN через атаки на учётные данные, обход аутентификации или уязвимости самого VPN-шлюза.

Уязвимости ПО патчатся. Атаки на основе учётных данных не требуют непропатченного устройства — им достаточно, чтобы цель принимала пароли без второго фактора.

Как Protectimus добавляет MFA к аутентификации VPN

Архитектура — это встраивание RADIUS-прокси. Protectimus располагается между вашим VPN-шлюзом и существующим каталогом (Active Directory или LDAP), принимая запросы аутентификации и требуя второй фактор перед возвратом Access-Accept.

Процесс аутентификации

Пользователь VPN-клиент
Вводит логин и пароль
VPN-шлюз Cisco AnyConnect / FortiGate / GlobalProtect / и др.
RADIUS Access-Request
RADIUS-сервер Protectimus Проверяет пароль через AD / LDAP Возвращает Access-Challenge (запрос OTP)
Показывается запрос OTP
Пользователь Вводит одноразовый пароль
RADIUS Access-Request (OTP)
RADIUS-сервер Protectimus Проверяет OTP Возвращает Access-Accept
VPN-шлюз Защищённая VPN-сессия установлена

Access-Challenge против Inline-режима

Большинство современных VPN-клиентов — Cisco AnyConnect, SSL VPN-клиент Fortinet, Palo Alto GlobalProtect — нативно поддерживают RADIUS Access-Challenge. После ввода пароля пользователь видит второй запрос OTP непосредственно в интерфейсе VPN-клиента. Это самый чистый пользовательский опыт, не требующий никаких изменений в конфигурации клиента.

Для устаревших VPN-клиентов или версий прошивки шлюза, которые некорректно обрабатывают Access-Challenge, Protectimus предлагает Inline Mode. Пользователь вводит пароль и OTP в одном поле аутентификации, разделённые настраиваемым разделителем (например: MyPassword,123456). Protectimus разбирает комбинированный ввод, отдельно проверяет каждую часть и возвращает соответствующий ответ. Inline-режим работает практически с любым RADIUS-клиентом, совместимым с RFC 2865.

Одно операционное замечание: типовой таймаут RADIUS на многих VPN-шлюзах составляет 5 секунд — рассчитанный на мгновенную проверку пароля, а не на то, что пользователю нужно получить TOTP-код. Увеличьте это значение минимум до 30 секунд на стороне шлюза перед запуском в продакшн. Одна из самых частых причин неудачных тестовых развёртываний — неизменённый типовой таймаут RADIUS.

Поддерживаемые VPN и платформы удалённого доступа

Protectimus имеет задокументированные и протестированные интеграции со следующими VPN-шлюзами, платформами удалённого доступа и RADIUS-совместимыми решениями. Любой RADIUS-клиент, совместимый с RFC 2865, также может быть интегрирован, даже если его нет в списке ниже.

Вендор

Платформа / продукт

Гайд по интеграции

Array Networks

AG SSL VPN

Инструкции по настройке

Aruba

ClearPass

Гайд по конфигурации

Barracuda

SSL VPN

Гайд по настройке

Check Point

Mobile Access

Шаги интеграции

Cisco

AnyConnect (ASA, Firepower FTD)

Гайд по конфигурации

Cisco

Meraki Client VPN

Инструкции по настройке

Cisco

Switches (RADIUS Authentication)

Гайд по настройке

Citrix

ADC / Gateway

Гайд по интеграции

F5

BIG-IP APM

Шаги конфигурации

Forcepoint

VPN

Гайд по настройке

Fortinet

FortiGate VPN

Гайд по конфигурации

Ivanti

Connect Secure (formerly Pulse Connect Secure)

Инструкции по настройке

Juniper

VPN

Шаги интеграции

MikroTik

RouterOS VPN

Гайд по конфигурации

Microsoft

Windows Server VPN (RRAS)

Ссылка на гайд

NComputing

vSpace

Шаги конфигурации

NetApp

VDS

Гайд по интеграции

Nerdio

Nerdio

Ссылка на гайд

OpenVPN

OpenVPN

Ссылка на гайд по настройке

Netgate

pfSense (OpenVPN)

Инструкции по настройке

Palo Alto Networks

GlobalProtect

Шаги интеграции

Parallels

RAS

Ссылка на гайд

SonicWall

VPN

Гайд по настройке

VMware

Horizon View

Гайд по конфигурации

WatchGuard

Mobile VPN

Инструкции по настройке

Полный обзор RADIUS-аутентификации с MFAдля VPN, VDI, Wi-Fi и других RADIUS-совместимых сервисов — на отдельной странице RADIUS. Страница продукта компонента Protectimus RADIUSс деталями установки и системными требованиями — на странице компонента RADIUS.

Поддерживаемые методы аутентификации

Method

How it delivers the OTP

Best for

Works without internet on user device

TOTP через приложение Protectimus SMART

Приложение-аутентификатор, генерирующее 30-секундные коды

Большинства корпоративных пользователей со смартфонами

Да

Аппаратные TOTP-токены

Физическое устройство генерирует коды

Air-gapped сред, пользователей без смартфонов, ролей с высокими требованиями к безопасности

Да

SMS OTP

6-значный код через SMS

Пользователей без смартфонов или надёжного доступа к интернету

Нет (нужен мобильный сигнал)

Email OTP

6-значный код через email

Организаций, предпочитающих доставку OTP по электронной почте

Нет

Chatbot OTP

OTP через бота в Telegram или Viber

Организаций, ищущих удобную недорогую альтернативу SMS OTP

Нет

Специфика для VPN:Методы, требующие активного интернет-соединения на устройстве пользователя (SMS, email, chatbot), работают для большинства пользователей VPN, поскольку у них обычно уже есть соединение перед подключением. TOTP через приложение-аутентификатор и аппаратные токены работают, даже если устройство пользователя не имеет сетевого соединения, — код генерируется локально и не требует никакого внешнего сервиса.

Для пользователей, которым нужны физические hardware TOTP tokens— из-за ограничений устройств, требований комплаенса или личного предпочтения, — Protectimus поддерживает модели Slim NFC, TWO, FLEX и SHARK, а также любые сторонние токены, совместимые с OATH TOTP/HOTP/OCRA.

Варианты развёртывания

Облачный сервис RADIUS MFA

Protectimus Cloud MFA Service работает вместе с RADIUS-сервером Protectimus. Ваш VPN-шлюз аутентифицирует пользователей через RADIUS-сервер Protectimus, который безопасно взаимодействует с облачным сервисом Protectimus для проверки второго фактора. Такое развёртывание устраняет необходимость размещать собственную MFA-платформу, сохраняя развёртывание простым и лёгким.

On-premises сервер RADIUS MFA

RADIUS-сервер Protectimus устанавливается на Windows- или Linux-сервере в вашей сети. Весь RADIUS-трафик остаётся on-premises. В сочетании с Protectimus On-Premise MFA Platform вы также можете синхронизировать пользователей с Active Directory или LDAP для централизованного управления идентификацией. Подходит для организаций с требованиями к резидентности данных, air-gapped сетей или политик безопасности, запрещающих облачные сервисы аутентификации. Спецификации развёртывания — на странице on-premises MFA platform.

Высокая доступность

В on-premises развёртываниях платформу Protectimus можно развернуть как многоузловой кластер. Поскольку RADIUS-сервер Protectimus установлен на каждом узле платформы, RADIUS-аутентификация получает ту же архитектуру высокой доступности. При использовании Protectimus Cloud MFA Service высокую доступность можно достичь, развернув резервные экземпляры RADIUS-сервера Protectimus.

Пошагово: как добавить MFA к VPN за 5 шагов

Шаг 1 — Разверните Protectimus.Выберите Protectimus Cloud MFA Service или Protectimus On-Premise MFA Platform. Если вы выбираете Cloud MFA Service, создайте учётную запись на service.protectimus.com, а затем установите и настройте RADIUS-сервер Protectimus на Windows- или Linux-сервере в вашей сети. Если вы выбираете On-Premise Platform, установите и платформу, и RADIUS-сервер Protectimus.

Шаг 2 — Настройте RADIUS-клиент на своём шлюзе.Добавьте Protectimus как RADIUS-сервер в конфигурации AAA вашего шлюза. Установите IP-адрес сервера, общий секрет и порт аутентификации (UDP 1812). Установите таймаут RADIUS минимум на 30 секунд.

Шаг 3 — Направьте шлюз на Protectimus.Обновите ссылку на сервер аутентификации в группе VPN-туннеля или профиле подключения, чтобы использовать RADIUS-сервер Protectimus. Настройте соответствующего провайдера аутентификации (LDAP, Active Directory, RADIUS-прокси или другой поддерживаемый вариант) в RADIUS-сервере Protectimus.

Шаг 4 — Настройте пользователей.Если вы используете Protectimus On-Premise Platform, настройте синхронизацию с Active Directory или LDAP и импортируйте пользователей из нужных организационных подразделений или групп безопасности. Если вы используете Protectimus Cloud MFA Service, добавьте пользователей вручную.

Шаг 5 — Зарегистрируйте пользователей и протестируйте. Отправьте ссылки для самостоятельной регистрации пилотной группе. Пользователи сканируют QR-код, чтобы зарегистрировать своё приложение-аутентификатор, или аутентифицируются с помощью назначенного аппаратного токена. Протестируйте полный поток: подключитесь через VPN, введите учётные данные, проверьте, что появляется запрос OTP, подтвердите, что сессия открывается с действительным кодом. Затем расширьте на всех пользователей.

Для скриншотов и CLI-команд для конкретных вендоров используйте ссылки на гайды интеграции в таблице вендоров выше.

Комплаенс

PCI DSS v4.0 (требования 8.4.2 и 8.4.3): Требование 8.4.3 предусматривает MFA для любого удалённого доступа к среде обработки данных держателей карт извне сети организации — VPN-доступ является основным сценарием в сфере применения. Требование 8.4.2 распространяет это на весь доступ к CDE независимо от способа подключения.

NIST SP 800-63B (AAL2): Уровень уверенности аутентификатора 2 требует два отдельных фактора аутентификации для доступа к чувствительным системам. TOTP через приложение-аутентификатор или аппаратный токен напрямую удовлетворяет AAL2.

HIPAA (45 CFR § 164.312): Технические гарантии требуют контроля доступа для систем, содержащих электронную защищённую медицинскую информацию. MFA для VPN-доступа помогает организациям выполнить требования контроля доступа этой гарантии.

Директива NIS2 (статья 21): Основные и важные субъекты должны внедрять многофакторную или непрерывную аутентификацию для доступа к сетевым и информационным системам. VPN MFA покрывает сценарии удалённого доступа, явно упомянутые в руководствах по внедрению ENISA.

ISO/IEC 27001:2022 (Annex A 8.5): Средства контроля безопасной аутентификации прямо рекомендованы для сценариев удалённого и привилегированного доступа.

Protectimus против других MFA-решений для VPN

Фактор

Protectimus

Duo Security

Azure MFA / NPS Extension

RSA SecurID

Модель развёртывания

Облако или on-premises

Облако (прокси on-prem)

Облако (нужен Entra ID)

Облако или on-premises

Поддержка RADIUS

Нативный прокси

Через Duo Authentication Proxy

Через NPS Extension

Нативная

Нужен агент на шлюзе

Нет

Нет

Нет (NPS Extension на сервере NPS)

Нет

Поддержка аппаратных токенов

Полная OATH TOTP/HOTP

Ограниченная

Ограниченная (нужна лицензия P1/P2)

Только токены RSA

Air-gapped среды

Да (on-prem)

Нет

Нет

Да (on-prem)

Прямой on-prem AD (без Entra)

Да

Требуется Entra ID Connect

Requires Entra ID Connect

Да

Модель ценообразования

Подписка за пользователя

Подписка за пользователя

Включено в Entra ID P1/P2

Лицензия за пользователя

Привязка к вендору

Независимое

Экосистема Cisco/Duo

Экосистема Microsoft

Экосистема RSA

Это сравнение фактологическое. Duo хорошо подходит организациям, уже стандартизированным на стеке Cisco/Duo. Azure MFA NPS Extension — наименее затратный выбор для организаций, уже имеющих лицензии Entra ID P1/P2. RSA SecurID подходит средам с существующей инфраструктурой RSA. Protectimus — сильнейший выбор, когда требуется on-premises развёртывание, полная поддержка аппаратных токенов или независимость от конкретной экосистемы вендора.

Узнайте больше о защите Active Directory с помощью MFA на странице MFA для Active Directory.

FAQ

Да. Protectimus работает как RADIUS-прокси — ваш шлюз сохраняет существующую конфигурацию и продолжает общаться по RADIUS так же, как и раньше, просто с другим IP-адресом сервера. Никаких обновлений прошивки, никаких изменений оборудования, никакого простоя во время перехода.

Используйте Inline-режим. Пользователь вводит пароль и OTP в одном поле с настроенным разделителем (например, запятой или определённым символом). Protectimus разбирает комбинированный ввод и отдельно проверяет каждую часть. Это работает с любым RADIUS-клиентом, включая устаревшие конфигурации, предшествующие поддержке challenge/response.

Да. Зарегистрируйте каждый шлюз как отдельный RADIUS-клиент в Protectimus с собственным общим секретом. Все шлюзы указывают на одну конечную точку RADIUS Protectimus. Регистрации пользователей общие — зарегистрированный токен пользователя работает на всех шлюзах с одной регистрации.

Да. Разверните резервные RADIUS-серверы Protectimus и настройте VPN-шлюз на автоматическое переключение, если основной сервер станет недоступен. При использовании Protectimus On-Premise MFA Platform платформу также можно развернуть как кластер высокой доступности.

Да. Protectimus предлагает On-Premise MFA Platform, которая развёртывается полностью в вашей собственной инфраструктуре. Её можно установить на одном сервере или как кластер высокой доступности, при этом вся обработка аутентификации остаётся в вашей сети. Системные требования и варианты развёртывания — на странице on-premises MFA платформы .

Любой аппаратный токен, совместимый с OATH TOTP, OCRA или HOTP. Protectimus предлагает четыре модели TOTP-токенов — Slim NFC (формат карты, программируемый), TWO (классический брелок, SHA-1), FLEX (брелок, программируемый), SHARK (классический брелок, SHA-256) — а также совместимость со сторонними OATH-токенами других производителей. Полный список — на странице аппаратных TOTP-токенов.

Развёртывание для одного шлюза — один каталог AD, один VPN-шлюз, стандартный метод TOTP — обычно завершается менее чем за 8 часов от старта до полноценного принудительного применения, включая пилотное тестирование пользователей. Среды с несколькими шлюзами и доменами занимают больше времени в зависимости от количества интеграций; сама конфигурация RADIUS одинакова для каждого шлюза.

Начните защищать свой VPN уже сегодня

Каждый день, когда точка доступа VPN принимает пароли без второго фактора, — это цель для атаки. Protectimus добавляет MFA к вашему VPN за один день без замены шлюза или нарушения работы ваших пользователей.

Бесплатно для до 10 пользователей, с тестовым кредитом $25 — без необходимости в кредитной карте.

Send Us A Message icon

Отправьте нам сообщение

    Этот сайт зарегистрирован на wpml.org как сайт разработки. Переключитесь на рабочий сайт по ключу remove this banner.