On-Premise MFA: полное руководство по self-hosted многофакторной аутентификации (2026)

Облачная аутентификация — путь наименьшего сопротивления для большинства организаций. Быстрее разворачивается, не требует обслуживания инфраструктуры, и когда что-то ломается в два часа ночи — это уже не ваша проблема. Для значительной части предприятий такой компромисс вполне приемлем.

Для остальных — тех, кто работает под GDPR, DORA, NIS2, PCI DSS или HIPAA, тех, кто эксплуатирует air-gapped сети в оборонной сфере или критической инфраструктуре, тех, чьи аудиторы комплаенса задают неудобные вопросы о том, где именно хранятся данные аутентификации, — расчёт выглядит иначе. Когда пользователи аутентифицируются в системах, содержащих данные держателей карт или электронную защищённую медицинскую информацию, данные аутентификации часто подпадают под строгие требования комплаенса и резидентности данных. В облачном развёртывании MFA эти данные покидают вашу сеть. В on-premise развёртывании — нет.

Это руководство объясняет, как работает архитектура on-premise MFA, почему она всё ещё необходима в 2026 году для организаций со строгими требованиями комплаенса или изоляции сети, и как она сравнивается с облачными и частнооблачными альтернативами. Что касается конкретики продукта Protectimus — цены, спецификации развёртывания, поддерживаемые токены и демо — см. страницу Protectimus On-Premise MFA Platform.

Короткий ответ

On-premise MFA — это self-hosted архитектура аутентификации, в которой движок проверки OTP, база пользователей, секреты токенов и журналы аудита работают целиком в вашей собственной инфраструктуре — физических серверах, виртуализированных средах или частном облаке. Ни один запрос аутентификации не покидает вашу сеть.

Это руководство объясняет, почему регулируемые отрасли до сих пор выбирают эту модель в 2026 году, как работает архитектура, что она защищает, и как сравнивается с облачными альтернативами.

Что касается конкретики продукта Protectimus — цены, поддерживаемые токены, спецификации развёртывания и демо — см.
Protectimus On-Premise MFA Platform →

Ключевые факты

99,9% атак блокируется благодаря MFA

Microsoft

Microsoft сообщила, что MFA блокирует более 99,9% атак на компрометацию учётных записей — самая эффективная отдельная мера защиты от вторжений на основе учётных данных. (Microsoft Digital Defense Report)

$4,4 млн — средняя стоимость утечки данных в 2025 году

IBM

Средняя глобальная стоимость утечки данных в 2025 году достигла $4,44 млн, а для организаций в США — рекордных $10,22 млн (IBM Cost of a Data Breach Report 2025)

22% взломов через злоупотребление учётными данными

Verizon

Злоупотребление учётными данными стало вектором первичного доступа в 22% взломов; 88% атак класса Basic Web Application включали украденные учётные данные. (Verizon 2026 Data Breach Investigations Report)

Ключевые преимущества

On-premise MFA platform icon

Аутентификация остаётся on-premise

Вся проверка OTP, секреты токенов и журналы аудита работают в вашей собственной сети. Никакой внешней зависимости для обработки аутентификации.

Enhanced Security - icon

High-Availability кластеризация

Продакшн-развёртывания используют кластерную многоузловую архитектуру (обычно 3+ узла) с балансировкой нагрузки и репликацией базы данных.

MFA for RADIUS icon

Мультидоменный Active Directory

Нативная поддержка мультидоменных сред Active Directory с централизованным управлением аутентификацией из единого экземпляра платформы.

MFA for Windows and RDP - icon

Широкое покрытие сервисов

Защищает AD, VPN-шлюзы, приложения, федерированные через ADFS, вход в Windows и RDP, OWA, а также кастомные веб-приложения.

Customer Stories section icon – real-life client experiences

Покрытие комплаенса

Помогает соответствовать требованиям PCI DSS v4.0, HIPAA, NIST SP 800-63B, SOC 2, ISO 27001, GDPR, DORA, NIS2.

Wi-Fi Authentication icon

Способность работать в air-gapped сетяхAir-Gapped Capable

Функционирует без интернет-соединения после развёртывания — единственная жизнеспособная архитектура для секретных сетей и ICS-сред.

Почему on-premise MFA важна в 2026 году

Большинство организаций не выбирают этот вариант добровольно — к нему их подталкивают ограничения, из-за которых облачная MFA становится нежизнеспособной.

GDPRрассматривает данные событий аутентификации — логины, временные метки, IP-адреса, результаты проверки — как персональные данные. Маршрутизация их через облачного провайдера аутентификации создаёт отношения обработки данных, требующие DPA, оценки безопасности и потенциально оценки влияния передачи данных.DORAклассифицирует сервисы аутентификации как ICT-сервисы, делая облачных провайдеров MFA субъектами требований управления рисками третьих сторон.NIS2, статья 21, включает зависимости от инфраструктуры аутентификации в область оценки рисков цепочки поставок.

Для финансовых учреждений, медицинских организаций и операторов критической инфраструктуры хранение аутентификации в собственной инфраструктуре часто упрощает проверки на соответствие комплаенсу и снижает воздействие рисков третьих сторон.

Air-gapped сети — более сложное ограничение. Секретные государственные системы, среды оборонных подрядчиков под действием ITAR или CMMC, сети промышленных систем управления и определённая финансовая торговая инфраструктура обычно не могут маршрутизировать запросы аутентификации к внешним API. On-premise — единственная архитектура, которая здесь работает.

On-Premise MFA vs облачная MFA vs частное облако

Фактор

On-Premise

Cloud MFA

Частное облако

Расположение данных аутентификации

Ваши серверы

Инфраструктура вендора

Ваш облачный тенант

Поддержка air-gapped

Да

Нет

Зависит

Требуется внешнее соединение

Нет

Да

Да (облачный провайдер)

Задержка

LAN — предсказуемая

Зависит от интернета

Зависит от интернета

HA / кластеризация

Самостоятельная (рекомендовано 3 узла)

Управляется провайдером

Самостоятельная

Область аудита третьих сторон

Отсутствует

Полная оценка вендора

Облачный провайдер в зоне проверки

Время до развёртывания

Дни

Часы

От часов до дней

Частное облако сочетает многие преимущества on-premise MFA с операционной гибкостью облачной инфраструктуры. Данные аутентификации остаются в пределах выделенной облачной среды организации, а не общей SaaS-платформы, тогда как базовый облачный провайдер остаётся в пределах области оценки комплаенса и рисков. Для организаций, уже использующих регулируемые рабочие нагрузки в AWS или Azure с соответствующим договорным покрытием, это предлагает баланс между контролем и операционной гибкостью.

Как работает on-premise MFA от Protectimus

Платформа имеет три функциональных уровня:

Движок аутентификации.Движок проверки OTP реализует стандарты OATH TOTP, HOTP и OCRA. Запросы аутентификации поступают через RADIUS, DSPA или API. Движок проверяет OTP против seed-значения токена, хранящегося локально, и возвращает результат — пройдено или нет. Материал seed никогда не покидает вашу инфраструктуру — ни при активации, ни при проверке.

Уровень интеграции. Протоколы, плагины и компоненты интеграции, соединяющие защищённые системы с движком аутентификации:

  • RADIUS— VPN-шлюзы, контроллеры сетевого доступа, Wi-Fi и другие RADIUS-based системы
  • DSPA— аутентификация на основе OTP для Active Directory, каталогов LDAP и подключённых сервисов
  • ADFS plugin— федерированный доступ к Microsoft 365, SharePoint, Salesforce и другим приложениям, подключённым через ADFS
  • Windows Credential Provider— защита входа в Windows и RDP, включая поддержку офлайн-аутентификации
  • Плагины для веб-приложений и API-интеграции — Outlook Web App,Roundcube, кастомные веб-приложения и сервисы, интегрированные через REST API или SDK


Уровень управления и аудита. Интеграция с Active Directory, каталогами LDAP и другими источниками данных пользователей автоматически поддерживает синхронизацию учётных записей. Журналы событий аутентификации — каждая попытка, временная метка, результат — остаются локальными. Портал самообслуживания обрабатывает регистрацию токенов, синхронизацию и замену устройств без участия администратора.

Enterprise-функции: кластеризация, высокая доступность, мультидоменный AD

Продакшн-развёртывания on-premise MFA обычно используют кластерную многоузловую архитектуру с балансировкой нагрузки и репликацией базы данных — чтобы аутентификация продолжала работать, даже если один узел выйдет из строя. Минимально жизнеспособная настройка высокой доступности — три узла (для кворума) с балансировщиком нагрузки впереди и репликацией базы данных master-slave позади.

Поддержка мультидоменного Active Directory обеспечивает интеграцию со сложными enterprise-средами, содержащими несколько доменов или структур каталогов. Синхронизацию LDAP можно настроить для отдельных каталогов, сохраняя централизованное управление аутентификацией из единого экземпляра платформы.

Protectimus On-Premise MFA Platform поддерживает кластерные развёртывания с несколькими узлами платформы, балансировкой нагрузки через HAProxy и репликируемыми базами данных PostgreSQL. Полную архитектуру развёртывания, системные требования и таймлайн внедрения смотрите на страницеProtectimus On-Premise MFA Platform →

Поддерживаемые методы MFA

Метод

Устойчивость к фишингу

Офлайн

Самостоятельное восстановление

SMART OTP App

Высокая

Да

Да (облачное резервное копирование)

Аппаратный токен

Высокая

Да

Нет (заменяет администратор)

BOT (Telegram/Viber)

Средняя

Нет

Н/П

SMS

Низкая-средняя

Нет

Н/П

Email

Низкая-средняя

Нет

Н/П

Push

Средняя

Нет

Да (облачное резервное копирование)

Для сред, где мобильные устройства запрещены, — производственных цехов, режимных объектов, секретных сетей — аппаратные токены OATH TOTP обычно являются приоритетным вторым фактором. Стандартизация на OATH означает, что токены переносимы между вендорами: токен OATH TOTP от одного поставщика работает с любым другим OATH-совместимым движком проверки.

Protectimus предлагает четыре модели аппаратных токенов для таких сценариев, включая программируемые NFC-карты и токены SHA-256 с фиксированным seed-значением. Все варианты аппаратных токенов →

Методы на основе TOTP (приложение-аутентификатор и аппаратные токены) операционно самые надёжные для большинства enterprise on-premise развёртываний. Оба генерируют коды локально без интернет-соединения. Оба создают 30-секундные коды, бесполезные для злоумышленника, перехватившего их уже после истечения срока действия.

Какие сервисы можно защитить

Active Directory, LDAP и базы данных. С Protectimus DSPA on-premise MFA защищает учётные записи каталога на уровне самого каталога, распространяя защиту на вход в Windows, RDP, VPN-доступ, OWA и любое приложение, привязанное к AD. Таргетинг на основе групп позволяет начать с привилегированных учётных записей, прежде чем расширять покрытие.Protectimus реализует MFA на уровне каталога через DSPA (Dynamic Strong Password Authentication) →

VPN-шлюзы через RADIUS. Покрывает Cisco ASA, Cisco Firepower, Fortinet, Palo Alto, Check Point, Juniper и большинство VPN-шлюзов, совместимых с RFC 2865. Входящий UDP 1812 от шлюза — основное сетевое требование. Пример практической реализации — MFA для Cisco AnyConnect →

ADFS и федерированные приложения. Плагин интегрируется как дополнительный провайдер аутентификации в конвейере ADFS, включая защиту MFA для всех федерированных сервисов, маршрутизированных через ADFS, — Microsoft 365, SharePoint, Salesforce и других. См. Интеграцию с ADFS →

Вход в Windows и RDP. Windows Credential Provider защищает вход в рабочие станции и серверы, с поддержкой офлайн-проверки через одноразовые резервные коды для рабочих станций, которые не могут связаться с сервером аутентификации. См. MFA для входа в Windows и RDP →

Outlook Web App и веб-приложения. Интеграция OWA для Exchange 2013–2019. Roundcube через плагин. Кастомные веб-приложения через REST API или SDK. См. Интеграцию с OWA → и Интеграцию с Roundcube →

Требования к развёртыванию

Платформы on-premise MFA имеют скромные аппаратные требования — нескольких ядер CPU и нескольких гигабайт RAM на узел обычно достаточно для самого движка аутентификации. Объём хранилища масштабируется преимущественно в зависимости от срока хранения журналов аудита.

Стандартное однодоменное внедрение — один лес AD, один VPN-шлюз, стандартные рабочие станции — достижимо за один-два дня, включая пилотное тестирование. Полное время внедрения далее зависит от количества интеграций и подхода к регистрации (портал самообслуживания или массовый CSV-провижининг).

Имеющуюся RADIUS-инфраструктуру — включая Cisco ISE и FreeRADIUS — обычно можно сохранить, интегрировав новую платформу аутентификации как RADIUS-прокси-уровень с минимальными изменениями конфигурации.

Точные спецификации развёртывания Protectimus (CPU, RAM, хранилище, поддерживаемые ОС и базы данных, пошаговый таймлайн внедрения) — на странице Protectimus On-Premise MFA Platform →

Отраслевые сценарии и комплаенс

Отрасль

Драйвер комплаенса

Примечания

Финансовые услуги

PCI DSS v4.0, SOX, DORA

Аппаратные токены для регулируемых и высокобезопасных сред; DSPA для AD

Здравоохранение

HIPAA, HITECH

Аппаратные токены для EVV-процессов и MFA для общих клинических рабочих станций

Госсектор / оборона

NIST 800-63B, FISMA, CMMC

Air-gapped развёртывания и поддержка аппаратных токенов

Энергетика / критическая инфраструктура

NERC CIP, NIS2

On-premise MFA и аппаратные токены для изолированных ICS и OT-сред

Телеком

NIS2

MFA для распределённой телеком- и мультисайтовой сетевой инфраструктуры

PCI DSS v4.0, требование 8.4.2, предусматривает MFA для любого удалённого доступа к среде обработки данных держателей карт — без исключений. DORA относит облачных провайдеров аутентификации к категории ICT-поставщиков третьей стороны, что требует формальной due diligence. Технические гарантии HIPAA (45 CFR §164.312)требуют контроля доступа для систем ePHI; HHS прямо рекомендует MFA для удалённого доступа.OATH TOTP широко используется для поддержки требований аутентификации NIST SP 800-63B на уровне AAL2.

FAQ

On-premise MFA выполняет весь стек аутентификации — движок OTP, базу пользователей, секреты токенов, журналы аудита — на ваших собственных серверах. Облачная MFA отправляет запросы аутентификации на обработку в инфраструктуру вендора. Опыт конечного пользователя идентичен: запрос второго фактора. Отличие — где происходит обработка и требуется ли внешнее соединение. On-premise проверяет OTP локально, без исходящих вызовов. Облачная MFA перестаёт работать, если API вендора недоступен.

Три причины. Во-первых, резидентность данных: GDPR, DORA и PCI DSS накладывают требования к тому, где обрабатываются данные аутентификации; on-premise MFA держит их полностью под контролем организации. Во-вторых, air-gapped сети: секретные среды и среды критической инфраструктуры не могут маршрутизировать запросы к внешним API — on-premise является единственной архитектурой, которая здесь функционирует. В-третьих, простота аудита: отсутствие стороннего процессора аутентификации означает отсутствие оценки безопасности вендора в рамках аудита комплаенса.

Да. Вся проверка OTP выполняется против seed-значений токенов, хранящихся локально. Во время аутентификации не выполняется никаких исходящих вызовов. Платформа функционирует без интернет-соединения после первоначального развёртывания. Предварительно активированные аппаратные токены поддерживают полностью изолированные air-gapped развёртывания.

Рекомендуемый минимум на узел: 2-ядерный CPU, 8 ГБ RAM, 20 ГБ хранилища, Linux или Windows. Продакшн HA-развёртывания обычно используют кластер из 3 узлов с балансировщиком нагрузки. Те же требования к развёртыванию применимы к физическим, виртуальным и частнооблачным средам, включая AWS и Azure.

Да. Рекомендуемый минимум — кластер из 3 узлов с балансировкой нагрузки через HAProxy и репликацией базы данных primary-replica. Автоматический failover маршрутизирует запросы на исправные узлы, если один из них становится недоступным. Количество узлов свыше трёх повышает и пропускную способность, и отказоустойчивость.

Active Directory через DSPA, VPN-шлюзы и другие сервисы через RADIUS, федерированные приложения через плагин ADFS, вход в рабочую станцию Windows и RDP через Windows Credential Provider, Outlook Web App, Roundcube и кастомные веб-приложения через REST API.

On-premise — самая надёжная позиция комплаенса для фреймворков с требованиями к резидентности данных. Требованию 8.4.2 PCI DSS v4.0 можно соответствовать через OATH TOTP с помощью RADIUS и других компонентов интеграции. Соответствие GDPR усиливается устранением зависимости от внешнего процессора аутентификации. Требования DORA по рискам третьей стороны ICT не применяются к внутренне размещённой инфраструктуре. Технические гарантии HIPAA удовлетворяются благодаря журналам аутентификации, хранящимся локально.

Стандартная однодоменная среда — один лес AD, один VPN-шлюз, стандартные рабочие станции — достижима за один-два дня, включая пилотное тестирование. Полное внедрение зависит от количества интеграций и подхода к регистрации. Портал самообслуживания и массовый CSV-провижининг значительно снижают нагрузку на администратора во время внедрения. Свяжитесь с Protectimus, чтобы оценить вашу конкретную среду.

Заключение

On-premise MFA — не правильный выбор для каждой организации. При отсутствии регуляторных требований к резидентности данных или требований к изоляции сети облачная MFA быстрее и операционно проще.

Для организаций, где эти ограничения реальны — где выход данных аутентификации за пределы сети создаёт риск для комплаенса, где air-gapped архитектура делает внешние вызовы API невозможными, — on-premise является единственной архитектурой, которая здесь работает. Protectimus On-Premise MFA Platform покрывает полное развёртывание для такого сценария: DSPA для Active Directory, RADIUS для VPN, ADFS для федерированных приложений, Windows Credential Provider для рабочих станций.

Узнать больше о Protectimus On-Premise MFA Platform — цены, спецификации развёртывания, бесплатный пробный период →

Send Us A Message icon

Отправьте нам сообщение

    Этот сайт зарегистрирован на wpml.org как сайт разработки. Переключитесь на рабочий сайт по ключу remove this banner.