MFA для VPN: добавьте двухфакторную аутентификацию к любому VPN-шлюзу
Учётные данные VPN стали самой надёжной точкой входа как для ransomware-группировок, так и для злоумышленников, поддерживаемых государствами. Пароль на VPN-шлюзе — без второго фактора — функционально равнозначен входной двери без засова: технически заперто, но это никак не замедлит решительного злоумышленника со списком учётных данных.
Protectimus добавляет MFA к любому VPN-шлюзу через RADIUS-прокси. Ваше существующее оборудование шлюза остаётся таким, как есть. Ваши пользователи аутентифицируются в том же VPN-клиенте, которым пользовались всегда. Второй фактор появляется как дополнительный шаг — TOTP-код из приложения-аутентификатора, аппаратный токен или SMS — прежде чем устанавливается сессия.
Содержание
- Почему доступ к VPN — цель №1 в 2026 году
- Как Protectimus добавляет MFA к аутентификации VPN
- Поддерживаемые вендоры и шлюзы VPN
- Поддерживаемые методы аутентификации
- Варианты развёртывания
- Пошагово: как добавить MFA к VPN за 5 шагов
- Комплаенс
- Protectimus против других MFA-решений для VPN
- FAQ
- Начните защищать свой VPN уже сегодня
Короткий ответ
Protectimus работает как RADIUS-прокси между вашим VPN-шлюзом и Active Directory или другим источником идентификации. Когда пользователь подключается, шлюз пересылает RADIUS Access-Request в Protectimus, который сверяет пароль с AD/LDAP, а затем выдаёт запрос второго фактора. Только после проверки обоих факторов шлюз получает Access-Accept и открывает туннель. Никакой замены шлюза, никаких клиентских агентов, никаких изменений в топологии сети.
Ключевые факты
MFA блокирует более 99,2% автоматизированных атак на учётные данные
Microsoft Digital Defense Report 2025 показал, что включение MFA устраняет более 99,2% автоматизированных попыток компрометации учётных записей — средство защиты с наибольшим влиянием на атаки, связанные с учётными данными. (Microsoft Digital Defense Report)
73% сетевых вторжений начались с компрометации VPN
Coalition 2025 Cyber Claims Report показал, что компрометация VPN была установленным вектором входа в 73% сетевых вторжений — это подчёркивает компрометацию учётных данных VPN как один из самых распространённых методов первичного доступа, зафиксированных во вторжениях, связанных с ransomware. (Coalition 2025 Cyber Claims Report)
Злоупотребление учётными данными в 22% всех взломов
Verizon DBIR 2026 подтверждает, что украденные учётные данные остаются вектором первичного доступа №1, присутствующим в 22% подтверждённых взломов — VPN и сервисы удалённого доступа постоянно фигурируют среди основных целей. (Verizon 2026 Data Breach Investigations Report)
Ключевые преимущества
Работает с любым RADIUS-совместимым VPN
Cisco ASA, Fortinet FortiGate, Palo Alto GlobalProtect, SonicWall, Check Point, Juniper, OpenVPN, MikroTik и 15+ других.
Без замены шлюза
Protectimus встраивается как RADIUS-прокси; существующая VPN-инфраструктура остаётся на месте, настраивается только аутентификация RADIUS.
TOTP-приложение, SMS, email OTP, chatbot OTP, аппаратные токены
Несколько методов второго фактора для разных групп пользователей и политик безопасности.
On-premises или облако
Разверните Protectimus в пределах периметра своей сети или воспользуйтесь облачным сервисом; On-Premise MFA Platform поддерживает синхронизацию с Active Directory и LDAP, при этом оба варианта развёртывания поддерживают одинаковые методы MFA и интеграцию RADIUS.
Один сервер защищает все VPN
Один RADIUS-прокси Protectimus может одновременно обслуживать несколько VPN-шлюзов.
Развёртывание за один день
Стандартные развёртывания для одного шлюза завершаются менее чем за 8 часов — от установки до полноценного принудительного применения.
Почему доступ к VPN — цель №1 в 2026 году
Паттерн последователен в каждом значимом отчёте об угрозах, опубликованном за последние два года: злоумышленники идут за VPN первым, поскольку VPN — это входная дверь ко всему остальному.
Успешная аутентификация VPN даёт злоумышленнику доступ к сети с теми же правами, что и у легитимного удалённого сотрудника. С этой позиции он может добраться до файловых ресурсов, внутренних приложений, контроллеров домена и любого другого ресурса, который дополнительно не сегментирован. Стоимость учётной записи VPN — измеренная тем, что она открывает, — огромна по сравнению с усилиями, необходимыми для её получения.
Credential stuffing — основная техника. Миллиарды пар логин/пароль из предыдущих взломов свободно циркулируют на криминальных форумах. Автоматизированные инструменты непрерывно перебирают эти списки против VPN-точек доступа. Даже 0,1% успеха против большого списка учётных данных даёт сотни рабочих сессий.
Ландшафт угроз, направленных на учётные данные VPN, больше не ограничивается оппортунистическими преступниками. Rapid7 и Cisco PSIRT задокументировали, что ransomware-группировки Akira и LockBit проводили длительные брутфорс-кампании, нацеленные именно на VPN-точки доступа Cisco ASA в 2025 году. GreyNoise зафиксировал более 25 000 уникальных IP-адресов, сканировавших порталы входа Cisco ASA во время одного всплеска кампании в августе 2025 года. CISA выпустила экстренные директивы по критическим уязвимостям в продуктах Fortinet, Ivanti и Cisco VPN за последние 18 месяцев — в каждом случае злоумышленники атаковали именно уровень аутентификации VPN через атаки на учётные данные, обход аутентификации или уязвимости самого VPN-шлюза.
Уязвимости ПО патчатся. Атаки на основе учётных данных не требуют непропатченного устройства — им достаточно, чтобы цель принимала пароли без второго фактора.
Как Protectimus добавляет MFA к аутентификации VPN
Архитектура — это встраивание RADIUS-прокси. Protectimus располагается между вашим VPN-шлюзом и существующим каталогом (Active Directory или LDAP), принимая запросы аутентификации и требуя второй фактор перед возвратом Access-Accept.
Процесс аутентификации
Access-Challenge против Inline-режима
Большинство современных VPN-клиентов — Cisco AnyConnect, SSL VPN-клиент Fortinet, Palo Alto GlobalProtect — нативно поддерживают RADIUS Access-Challenge. После ввода пароля пользователь видит второй запрос OTP непосредственно в интерфейсе VPN-клиента. Это самый чистый пользовательский опыт, не требующий никаких изменений в конфигурации клиента.
Для устаревших VPN-клиентов или версий прошивки шлюза, которые некорректно обрабатывают Access-Challenge, Protectimus предлагает Inline Mode. Пользователь вводит пароль и OTP в одном поле аутентификации, разделённые настраиваемым разделителем (например: MyPassword,123456). Protectimus разбирает комбинированный ввод, отдельно проверяет каждую часть и возвращает соответствующий ответ. Inline-режим работает практически с любым RADIUS-клиентом, совместимым с RFC 2865.
Одно операционное замечание: типовой таймаут RADIUS на многих VPN-шлюзах составляет 5 секунд — рассчитанный на мгновенную проверку пароля, а не на то, что пользователю нужно получить TOTP-код. Увеличьте это значение минимум до 30 секунд на стороне шлюза перед запуском в продакшн. Одна из самых частых причин неудачных тестовых развёртываний — неизменённый типовой таймаут RADIUS.
Поддерживаемые VPN и платформы удалённого доступа
Protectimus имеет задокументированные и протестированные интеграции со следующими VPN-шлюзами, платформами удалённого доступа и RADIUS-совместимыми решениями. Любой RADIUS-клиент, совместимый с RFC 2865, также может быть интегрирован, даже если его нет в списке ниже.
Вендор | Платформа / продукт | Гайд по интеграции |
Array Networks | AG SSL VPN | |
| Aruba | ClearPass | |
Barracuda | SSL VPN | Гайд по настройке |
Check Point | Mobile Access | |
Cisco | ||
Cisco | Meraki Client VPN | |
Cisco | Switches (RADIUS Authentication) | |
Citrix | ADC / Gateway | |
F5 | BIG-IP APM | |
Forcepoint | VPN | |
Fortinet | ||
Ivanti | Connect Secure (formerly Pulse Connect Secure) | |
Juniper | VPN | |
MikroTik | RouterOS VPN | |
Microsoft | Windows Server VPN (RRAS) | |
NComputing | vSpace | |
NetApp | VDS | |
Nerdio | Nerdio | |
OpenVPN | OpenVPN | |
Netgate | pfSense (OpenVPN) | |
Palo Alto Networks | GlobalProtect | |
Parallels | RAS | |
SonicWall | VPN | |
VMware | Horizon View | |
WatchGuard | Mobile VPN | Инструкции по настройке |
Полный обзор RADIUS-аутентификации с MFAдля VPN, VDI, Wi-Fi и других RADIUS-совместимых сервисов — на отдельной странице RADIUS. Страница продукта компонента Protectimus RADIUSс деталями установки и системными требованиями — на странице компонента RADIUS.
Поддерживаемые методы аутентификации
Method | How it delivers the OTP | Best for | Works without internet on user device |
|---|---|---|---|
Приложение-аутентификатор, генерирующее 30-секундные коды | Большинства корпоративных пользователей со смартфонами | Да | |
Физическое устройство генерирует коды | Air-gapped сред, пользователей без смартфонов, ролей с высокими требованиями к безопасности | Да | |
6-значный код через SMS | Пользователей без смартфонов или надёжного доступа к интернету | Нет (нужен мобильный сигнал) | |
6-значный код через email | Организаций, предпочитающих доставку OTP по электронной почте | Нет | |
OTP через бота в Telegram или Viber | Организаций, ищущих удобную недорогую альтернативу SMS OTP | Нет |
Специфика для VPN:Методы, требующие активного интернет-соединения на устройстве пользователя (SMS, email, chatbot), работают для большинства пользователей VPN, поскольку у них обычно уже есть соединение перед подключением. TOTP через приложение-аутентификатор и аппаратные токены работают, даже если устройство пользователя не имеет сетевого соединения, — код генерируется локально и не требует никакого внешнего сервиса.
Для пользователей, которым нужны физические hardware TOTP tokens— из-за ограничений устройств, требований комплаенса или личного предпочтения, — Protectimus поддерживает модели Slim NFC, TWO, FLEX и SHARK, а также любые сторонние токены, совместимые с OATH TOTP/HOTP/OCRA.
Варианты развёртывания
Облачный сервис RADIUS MFA
Protectimus Cloud MFA Service работает вместе с RADIUS-сервером Protectimus. Ваш VPN-шлюз аутентифицирует пользователей через RADIUS-сервер Protectimus, который безопасно взаимодействует с облачным сервисом Protectimus для проверки второго фактора. Такое развёртывание устраняет необходимость размещать собственную MFA-платформу, сохраняя развёртывание простым и лёгким.
On-premises сервер RADIUS MFA
RADIUS-сервер Protectimus устанавливается на Windows- или Linux-сервере в вашей сети. Весь RADIUS-трафик остаётся on-premises. В сочетании с Protectimus On-Premise MFA Platform вы также можете синхронизировать пользователей с Active Directory или LDAP для централизованного управления идентификацией. Подходит для организаций с требованиями к резидентности данных, air-gapped сетей или политик безопасности, запрещающих облачные сервисы аутентификации. Спецификации развёртывания — на странице on-premises MFA platform.
Высокая доступность
В on-premises развёртываниях платформу Protectimus можно развернуть как многоузловой кластер. Поскольку RADIUS-сервер Protectimus установлен на каждом узле платформы, RADIUS-аутентификация получает ту же архитектуру высокой доступности. При использовании Protectimus Cloud MFA Service высокую доступность можно достичь, развернув резервные экземпляры RADIUS-сервера Protectimus.
Пошагово: как добавить MFA к VPN за 5 шагов
Шаг 1 — Разверните Protectimus.Выберите Protectimus Cloud MFA Service или Protectimus On-Premise MFA Platform. Если вы выбираете Cloud MFA Service, создайте учётную запись на service.protectimus.com, а затем установите и настройте RADIUS-сервер Protectimus на Windows- или Linux-сервере в вашей сети. Если вы выбираете On-Premise Platform, установите и платформу, и RADIUS-сервер Protectimus.
Шаг 2 — Настройте RADIUS-клиент на своём шлюзе.Добавьте Protectimus как RADIUS-сервер в конфигурации AAA вашего шлюза. Установите IP-адрес сервера, общий секрет и порт аутентификации (UDP 1812). Установите таймаут RADIUS минимум на 30 секунд.
Шаг 3 — Направьте шлюз на Protectimus.Обновите ссылку на сервер аутентификации в группе VPN-туннеля или профиле подключения, чтобы использовать RADIUS-сервер Protectimus. Настройте соответствующего провайдера аутентификации (LDAP, Active Directory, RADIUS-прокси или другой поддерживаемый вариант) в RADIUS-сервере Protectimus.
Шаг 4 — Настройте пользователей.Если вы используете Protectimus On-Premise Platform, настройте синхронизацию с Active Directory или LDAP и импортируйте пользователей из нужных организационных подразделений или групп безопасности. Если вы используете Protectimus Cloud MFA Service, добавьте пользователей вручную.
Шаг 5 — Зарегистрируйте пользователей и протестируйте. Отправьте ссылки для самостоятельной регистрации пилотной группе. Пользователи сканируют QR-код, чтобы зарегистрировать своё приложение-аутентификатор, или аутентифицируются с помощью назначенного аппаратного токена. Протестируйте полный поток: подключитесь через VPN, введите учётные данные, проверьте, что появляется запрос OTP, подтвердите, что сессия открывается с действительным кодом. Затем расширьте на всех пользователей.
Для скриншотов и CLI-команд для конкретных вендоров используйте ссылки на гайды интеграции в таблице вендоров выше.
Комплаенс
PCI DSS v4.0 (требования 8.4.2 и 8.4.3): Требование 8.4.3 предусматривает MFA для любого удалённого доступа к среде обработки данных держателей карт извне сети организации — VPN-доступ является основным сценарием в сфере применения. Требование 8.4.2 распространяет это на весь доступ к CDE независимо от способа подключения.
NIST SP 800-63B (AAL2): Уровень уверенности аутентификатора 2 требует два отдельных фактора аутентификации для доступа к чувствительным системам. TOTP через приложение-аутентификатор или аппаратный токен напрямую удовлетворяет AAL2.
HIPAA (45 CFR § 164.312): Технические гарантии требуют контроля доступа для систем, содержащих электронную защищённую медицинскую информацию. MFA для VPN-доступа помогает организациям выполнить требования контроля доступа этой гарантии.
Директива NIS2 (статья 21): Основные и важные субъекты должны внедрять многофакторную или непрерывную аутентификацию для доступа к сетевым и информационным системам. VPN MFA покрывает сценарии удалённого доступа, явно упомянутые в руководствах по внедрению ENISA.
ISO/IEC 27001:2022 (Annex A 8.5): Средства контроля безопасной аутентификации прямо рекомендованы для сценариев удалённого и привилегированного доступа.
Protectimus против других MFA-решений для VPN
Фактор | Protectimus | Duo Security | Azure MFA / NPS Extension | RSA SecurID |
|---|---|---|---|---|
Модель развёртывания | Облако или on-premises | Облако (прокси on-prem) | Облако (нужен Entra ID) | Облако или on-premises |
Поддержка RADIUS | Нативный прокси | Через Duo Authentication Proxy | Через NPS Extension | Нативная |
Нужен агент на шлюзе | Нет | Нет | Нет (NPS Extension на сервере NPS) | Нет |
Поддержка аппаратных токенов | Полная OATH TOTP/HOTP | Ограниченная | Ограниченная (нужна лицензия P1/P2) | Только токены RSA |
Air-gapped среды | Да (on-prem) | Нет | Нет | Да (on-prem) |
Прямой on-prem AD (без Entra) | Да | Требуется Entra ID Connect | Requires Entra ID Connect | Да |
Модель ценообразования | Подписка за пользователя | Подписка за пользователя | Включено в Entra ID P1/P2 | Лицензия за пользователя |
Привязка к вендору | Независимое | Экосистема Cisco/Duo | Экосистема Microsoft | Экосистема RSA |
Это сравнение фактологическое. Duo хорошо подходит организациям, уже стандартизированным на стеке Cisco/Duo. Azure MFA NPS Extension — наименее затратный выбор для организаций, уже имеющих лицензии Entra ID P1/P2. RSA SecurID подходит средам с существующей инфраструктурой RSA. Protectimus — сильнейший выбор, когда требуется on-premises развёртывание, полная поддержка аппаратных токенов или независимость от конкретной экосистемы вендора.
Узнайте больше о защите Active Directory с помощью MFA на странице MFA для Active Directory.
FAQ
Работает ли это без замены моего VPN-шлюза?
Да. Protectimus работает как RADIUS-прокси — ваш шлюз сохраняет существующую конфигурацию и продолжает общаться по RADIUS так же, как и раньше, просто с другим IP-адресом сервера. Никаких обновлений прошивки, никаких изменений оборудования, никакого простоя во время перехода.
Что делать, если у моего VPN-клиента нет отдельного поля для OTP?
Используйте Inline-режим. Пользователь вводит пароль и OTP в одном поле с настроенным разделителем (например, запятой или определённым символом). Protectimus разбирает комбинированный ввод и отдельно проверяет каждую часть. Это работает с любым RADIUS-клиентом, включая устаревшие конфигурации, предшествующие поддержке challenge/response.
Могу ли я защитить несколько VPN-шлюзов одним сервером Protectimus?
Да. Зарегистрируйте каждый шлюз как отдельный RADIUS-клиент в Protectimus с собственным общим секретом. Все шлюзы указывают на одну конечную точку RADIUS Protectimus. Регистрации пользователей общие — зарегистрированный токен пользователя работает на всех шлюзах с одной регистрации.
Поддерживает ли это высокую доступность?
Да. Разверните резервные RADIUS-серверы Protectimus и настройте VPN-шлюз на автоматическое переключение, если основной сервер станет недоступен. При использовании Protectimus On-Premise MFA Platform платформу также можно развернуть как кластер высокой доступности.
Есть ли on-premises вариант?
Да. Protectimus предлагает On-Premise MFA Platform, которая развёртывается полностью в вашей собственной инфраструктуре. Её можно установить на одном сервере или как кластер высокой доступности, при этом вся обработка аутентификации остаётся в вашей сети. Системные требования и варианты развёртывания — на странице on-premises MFA платформы .
Какие аппаратные токены работают с VPN MFA?
Любой аппаратный токен, совместимый с OATH TOTP, OCRA или HOTP. Protectimus предлагает четыре модели TOTP-токенов — Slim NFC (формат карты, программируемый), TWO (классический брелок, SHA-1), FLEX (брелок, программируемый), SHARK (классический брелок, SHA-256) — а также совместимость со сторонними OATH-токенами других производителей. Полный список — на странице аппаратных TOTP-токенов.
Сколько времени занимает развёртывание VPN MFA?
Развёртывание для одного шлюза — один каталог AD, один VPN-шлюз, стандартный метод TOTP — обычно завершается менее чем за 8 часов от старта до полноценного принудительного применения, включая пилотное тестирование пользователей. Среды с несколькими шлюзами и доменами занимают больше времени в зависимости от количества интеграций; сама конфигурация RADIUS одинакова для каждого шлюза.
Начните защищать свой VPN уже сегодня
Каждый день, когда точка доступа VPN принимает пароли без второго фактора, — это цель для атаки. Protectimus добавляет MFA к вашему VPN за один день без замены шлюза или нарушения работы ваших пользователей.
Бесплатно для до 10 пользователей, с тестовым кредитом $25 — без необходимости в кредитной карте.