On-Premise MFA: полное руководство по self-hosted многофакторной аутентификации (2026)
Облачная аутентификация — путь наименьшего сопротивления для большинства организаций. Быстрее разворачивается, не требует обслуживания инфраструктуры, и когда что-то ломается в два часа ночи — это уже не ваша проблема. Для значительной части предприятий такой компромисс вполне приемлем.
Для остальных — тех, кто работает под GDPR, DORA, NIS2, PCI DSS или HIPAA, тех, кто эксплуатирует air-gapped сети в оборонной сфере или критической инфраструктуре, тех, чьи аудиторы комплаенса задают неудобные вопросы о том, где именно хранятся данные аутентификации, — расчёт выглядит иначе. Когда пользователи аутентифицируются в системах, содержащих данные держателей карт или электронную защищённую медицинскую информацию, данные аутентификации часто подпадают под строгие требования комплаенса и резидентности данных. В облачном развёртывании MFA эти данные покидают вашу сеть. В on-premise развёртывании — нет.
Это руководство объясняет, как работает архитектура on-premise MFA, почему она всё ещё необходима в 2026 году для организаций со строгими требованиями комплаенса или изоляции сети, и как она сравнивается с облачными и частнооблачными альтернативами. Что касается конкретики продукта Protectimus — цены, спецификации развёртывания, поддерживаемые токены и демо — см. страницу Protectimus On-Premise MFA Platform.
Содержание
- Почему on-premise MFA важна в 2026 году
- On-Premise MFA vs облачная MFA vs частное облако
- Как работает on-premise MFA от Protectimus
- Enterprise-функции: кластеризация, HA, мультидоменный AD
- Поддерживаемые методы MFA
- Какие сервисы можно защитить
- Требования к развёртыванию
- Отраслевые сценарии и комплаенс
- FAQ
- Заключение
Короткий ответ
On-premise MFA — это self-hosted архитектура аутентификации, в которой движок проверки OTP, база пользователей, секреты токенов и журналы аудита работают целиком в вашей собственной инфраструктуре — физических серверах, виртуализированных средах или частном облаке. Ни один запрос аутентификации не покидает вашу сеть.
Это руководство объясняет, почему регулируемые отрасли до сих пор выбирают эту модель в 2026 году, как работает архитектура, что она защищает, и как сравнивается с облачными альтернативами.
Что касается конкретики продукта Protectimus — цены, поддерживаемые токены, спецификации развёртывания и демо — см.
Protectimus On-Premise MFA Platform →
Ключевые факты
99,9% атак блокируется благодаря MFA
Microsoft сообщила, что MFA блокирует более 99,9% атак на компрометацию учётных записей — самая эффективная отдельная мера защиты от вторжений на основе учётных данных. (Microsoft Digital Defense Report)
$4,4 млн — средняя стоимость утечки данных в 2025 году
Средняя глобальная стоимость утечки данных в 2025 году достигла $4,44 млн, а для организаций в США — рекордных $10,22 млн (IBM Cost of a Data Breach Report 2025)
22% взломов через злоупотребление учётными данными
Злоупотребление учётными данными стало вектором первичного доступа в 22% взломов; 88% атак класса Basic Web Application включали украденные учётные данные. (Verizon 2026 Data Breach Investigations Report)
Ключевые преимущества
Аутентификация остаётся on-premise
Вся проверка OTP, секреты токенов и журналы аудита работают в вашей собственной сети. Никакой внешней зависимости для обработки аутентификации.
High-Availability кластеризация
Продакшн-развёртывания используют кластерную многоузловую архитектуру (обычно 3+ узла) с балансировкой нагрузки и репликацией базы данных.
Мультидоменный Active Directory
Нативная поддержка мультидоменных сред Active Directory с централизованным управлением аутентификацией из единого экземпляра платформы.
Широкое покрытие сервисов
Защищает AD, VPN-шлюзы, приложения, федерированные через ADFS, вход в Windows и RDP, OWA, а также кастомные веб-приложения.
Покрытие комплаенса
Помогает соответствовать требованиям PCI DSS v4.0, HIPAA, NIST SP 800-63B, SOC 2, ISO 27001, GDPR, DORA, NIS2.
Способность работать в air-gapped сетяхAir-Gapped Capable
Функционирует без интернет-соединения после развёртывания — единственная жизнеспособная архитектура для секретных сетей и ICS-сред.
Почему on-premise MFA важна в 2026 году
Большинство организаций не выбирают этот вариант добровольно — к нему их подталкивают ограничения, из-за которых облачная MFA становится нежизнеспособной.
GDPRрассматривает данные событий аутентификации — логины, временные метки, IP-адреса, результаты проверки — как персональные данные. Маршрутизация их через облачного провайдера аутентификации создаёт отношения обработки данных, требующие DPA, оценки безопасности и потенциально оценки влияния передачи данных.DORAклассифицирует сервисы аутентификации как ICT-сервисы, делая облачных провайдеров MFA субъектами требований управления рисками третьих сторон.NIS2, статья 21, включает зависимости от инфраструктуры аутентификации в область оценки рисков цепочки поставок.
Для финансовых учреждений, медицинских организаций и операторов критической инфраструктуры хранение аутентификации в собственной инфраструктуре часто упрощает проверки на соответствие комплаенсу и снижает воздействие рисков третьих сторон.
Air-gapped сети — более сложное ограничение. Секретные государственные системы, среды оборонных подрядчиков под действием ITAR или CMMC, сети промышленных систем управления и определённая финансовая торговая инфраструктура обычно не могут маршрутизировать запросы аутентификации к внешним API. On-premise — единственная архитектура, которая здесь работает.
On-Premise MFA vs облачная MFA vs частное облако
Фактор | On-Premise | Cloud MFA | Частное облако |
Расположение данных аутентификации | Ваши серверы | Инфраструктура вендора | Ваш облачный тенант |
Поддержка air-gapped | Да | Нет | Зависит |
Требуется внешнее соединение | Нет | Да | Да (облачный провайдер) |
Задержка | LAN — предсказуемая | Зависит от интернета | Зависит от интернета |
HA / кластеризация | Самостоятельная (рекомендовано 3 узла) | Управляется провайдером | Самостоятельная |
Область аудита третьих сторон | Отсутствует | Полная оценка вендора | Облачный провайдер в зоне проверки |
Время до развёртывания | Дни | Часы | От часов до дней |
Частное облако сочетает многие преимущества on-premise MFA с операционной гибкостью облачной инфраструктуры. Данные аутентификации остаются в пределах выделенной облачной среды организации, а не общей SaaS-платформы, тогда как базовый облачный провайдер остаётся в пределах области оценки комплаенса и рисков. Для организаций, уже использующих регулируемые рабочие нагрузки в AWS или Azure с соответствующим договорным покрытием, это предлагает баланс между контролем и операционной гибкостью.
Как работает on-premise MFA от Protectimus
Платформа имеет три функциональных уровня:
Движок аутентификации.Движок проверки OTP реализует стандарты OATH TOTP, HOTP и OCRA. Запросы аутентификации поступают через RADIUS, DSPA или API. Движок проверяет OTP против seed-значения токена, хранящегося локально, и возвращает результат — пройдено или нет. Материал seed никогда не покидает вашу инфраструктуру — ни при активации, ни при проверке.
Уровень интеграции. Протоколы, плагины и компоненты интеграции, соединяющие защищённые системы с движком аутентификации:
- RADIUS— VPN-шлюзы, контроллеры сетевого доступа, Wi-Fi и другие RADIUS-based системы
- DSPA— аутентификация на основе OTP для Active Directory, каталогов LDAP и подключённых сервисов
- ADFS plugin— федерированный доступ к Microsoft 365, SharePoint, Salesforce и другим приложениям, подключённым через ADFS
- Windows Credential Provider— защита входа в Windows и RDP, включая поддержку офлайн-аутентификации
- Плагины для веб-приложений и API-интеграции — Outlook Web App,Roundcube, кастомные веб-приложения и сервисы, интегрированные через REST API или SDK
Уровень управления и аудита. Интеграция с Active Directory, каталогами LDAP и другими источниками данных пользователей автоматически поддерживает синхронизацию учётных записей. Журналы событий аутентификации — каждая попытка, временная метка, результат — остаются локальными. Портал самообслуживания обрабатывает регистрацию токенов, синхронизацию и замену устройств без участия администратора.
Enterprise-функции: кластеризация, высокая доступность, мультидоменный AD
Продакшн-развёртывания on-premise MFA обычно используют кластерную многоузловую архитектуру с балансировкой нагрузки и репликацией базы данных — чтобы аутентификация продолжала работать, даже если один узел выйдет из строя. Минимально жизнеспособная настройка высокой доступности — три узла (для кворума) с балансировщиком нагрузки впереди и репликацией базы данных master-slave позади.
Поддержка мультидоменного Active Directory обеспечивает интеграцию со сложными enterprise-средами, содержащими несколько доменов или структур каталогов. Синхронизацию LDAP можно настроить для отдельных каталогов, сохраняя централизованное управление аутентификацией из единого экземпляра платформы.
Protectimus On-Premise MFA Platform поддерживает кластерные развёртывания с несколькими узлами платформы, балансировкой нагрузки через HAProxy и репликируемыми базами данных PostgreSQL. Полную архитектуру развёртывания, системные требования и таймлайн внедрения смотрите на страницеProtectimus On-Premise MFA Platform →
Поддерживаемые методы MFA
Метод | Устойчивость к фишингу | Офлайн | Самостоятельное восстановление |
Высокая | Да | Да (облачное резервное копирование) | |
Высокая | Да | Нет (заменяет администратор) | |
Средняя | Нет | Н/П | |
Низкая-средняя | Нет | Н/П | |
Низкая-средняя | Нет | Н/П | |
Средняя | Нет | Да (облачное резервное копирование) |
Для сред, где мобильные устройства запрещены, — производственных цехов, режимных объектов, секретных сетей — аппаратные токены OATH TOTP обычно являются приоритетным вторым фактором. Стандартизация на OATH означает, что токены переносимы между вендорами: токен OATH TOTP от одного поставщика работает с любым другим OATH-совместимым движком проверки.
Protectimus предлагает четыре модели аппаратных токенов для таких сценариев, включая программируемые NFC-карты и токены SHA-256 с фиксированным seed-значением. Все варианты аппаратных токенов →
Методы на основе TOTP (приложение-аутентификатор и аппаратные токены) операционно самые надёжные для большинства enterprise on-premise развёртываний. Оба генерируют коды локально без интернет-соединения. Оба создают 30-секундные коды, бесполезные для злоумышленника, перехватившего их уже после истечения срока действия.
Какие сервисы можно защитить
Active Directory, LDAP и базы данных. С Protectimus DSPA on-premise MFA защищает учётные записи каталога на уровне самого каталога, распространяя защиту на вход в Windows, RDP, VPN-доступ, OWA и любое приложение, привязанное к AD. Таргетинг на основе групп позволяет начать с привилегированных учётных записей, прежде чем расширять покрытие.Protectimus реализует MFA на уровне каталога через DSPA (Dynamic Strong Password Authentication) →
VPN-шлюзы через RADIUS. Покрывает Cisco ASA, Cisco Firepower, Fortinet, Palo Alto, Check Point, Juniper и большинство VPN-шлюзов, совместимых с RFC 2865. Входящий UDP 1812 от шлюза — основное сетевое требование. Пример практической реализации — MFA для Cisco AnyConnect →
ADFS и федерированные приложения. Плагин интегрируется как дополнительный провайдер аутентификации в конвейере ADFS, включая защиту MFA для всех федерированных сервисов, маршрутизированных через ADFS, — Microsoft 365, SharePoint, Salesforce и других. См. Интеграцию с ADFS →
Вход в Windows и RDP. Windows Credential Provider защищает вход в рабочие станции и серверы, с поддержкой офлайн-проверки через одноразовые резервные коды для рабочих станций, которые не могут связаться с сервером аутентификации. См. MFA для входа в Windows и RDP →
Outlook Web App и веб-приложения. Интеграция OWA для Exchange 2013–2019. Roundcube через плагин. Кастомные веб-приложения через REST API или SDK. См. Интеграцию с OWA → и Интеграцию с Roundcube →
Требования к развёртыванию
Платформы on-premise MFA имеют скромные аппаратные требования — нескольких ядер CPU и нескольких гигабайт RAM на узел обычно достаточно для самого движка аутентификации. Объём хранилища масштабируется преимущественно в зависимости от срока хранения журналов аудита.
Стандартное однодоменное внедрение — один лес AD, один VPN-шлюз, стандартные рабочие станции — достижимо за один-два дня, включая пилотное тестирование. Полное время внедрения далее зависит от количества интеграций и подхода к регистрации (портал самообслуживания или массовый CSV-провижининг).
Имеющуюся RADIUS-инфраструктуру — включая Cisco ISE и FreeRADIUS — обычно можно сохранить, интегрировав новую платформу аутентификации как RADIUS-прокси-уровень с минимальными изменениями конфигурации.
Точные спецификации развёртывания Protectimus (CPU, RAM, хранилище, поддерживаемые ОС и базы данных, пошаговый таймлайн внедрения) — на странице Protectimus On-Premise MFA Platform →
Отраслевые сценарии и комплаенс
Отрасль | Драйвер комплаенса | Примечания |
Финансовые услуги | PCI DSS v4.0, SOX, DORA | Аппаратные токены для регулируемых и высокобезопасных сред; DSPA для AD |
Здравоохранение | HIPAA, HITECH | Аппаратные токены для EVV-процессов и MFA для общих клинических рабочих станций |
Госсектор / оборона | NIST 800-63B, FISMA, CMMC | Air-gapped развёртывания и поддержка аппаратных токенов |
Энергетика / критическая инфраструктура | NERC CIP, NIS2 | On-premise MFA и аппаратные токены для изолированных ICS и OT-сред |
Телеком | NIS2 | MFA для распределённой телеком- и мультисайтовой сетевой инфраструктуры |
PCI DSS v4.0, требование 8.4.2, предусматривает MFA для любого удалённого доступа к среде обработки данных держателей карт — без исключений. DORA относит облачных провайдеров аутентификации к категории ICT-поставщиков третьей стороны, что требует формальной due diligence. Технические гарантии HIPAA (45 CFR §164.312)требуют контроля доступа для систем ePHI; HHS прямо рекомендует MFA для удалённого доступа.OATH TOTP широко используется для поддержки требований аутентификации NIST SP 800-63B на уровне AAL2.
FAQ
Что такое on-premise MFA и чем она отличается от облачной MFA?
On-premise MFA выполняет весь стек аутентификации — движок OTP, базу пользователей, секреты токенов, журналы аудита — на ваших собственных серверах. Облачная MFA отправляет запросы аутентификации на обработку в инфраструктуру вендора. Опыт конечного пользователя идентичен: запрос второго фактора. Отличие — где происходит обработка и требуется ли внешнее соединение. On-premise проверяет OTP локально, без исходящих вызовов. Облачная MFA перестаёт работать, если API вендора недоступен.
Почему регулируемые отрасли предпочитают on-premise MFA в 2026 году?
Три причины. Во-первых, резидентность данных: GDPR, DORA и PCI DSS накладывают требования к тому, где обрабатываются данные аутентификации; on-premise MFA держит их полностью под контролем организации. Во-вторых, air-gapped сети: секретные среды и среды критической инфраструктуры не могут маршрутизировать запросы к внешним API — on-premise является единственной архитектурой, которая здесь функционирует. В-третьих, простота аудита: отсутствие стороннего процессора аутентификации означает отсутствие оценки безопасности вендора в рамках аудита комплаенса.
Может ли on-premise MFA от Protectimus работать в air-gapped сетях?
Да. Вся проверка OTP выполняется против seed-значений токенов, хранящихся локально. Во время аутентификации не выполняется никаких исходящих вызовов. Платформа функционирует без интернет-соединения после первоначального развёртывания. Предварительно активированные аппаратные токены поддерживают полностью изолированные air-gapped развёртывания.
Какие аппаратные требования для развёртывания on-premise MFA?
Рекомендуемый минимум на узел: 2-ядерный CPU, 8 ГБ RAM, 20 ГБ хранилища, Linux или Windows. Продакшн HA-развёртывания обычно используют кластер из 3 узлов с балансировщиком нагрузки. Те же требования к развёртыванию применимы к физическим, виртуальным и частнооблачным средам, включая AWS и Azure.
Поддерживает ли on-premise MFA кластеризацию и высокую доступность?
Да. Рекомендуемый минимум — кластер из 3 узлов с балансировкой нагрузки через HAProxy и репликацией базы данных primary-replica. Автоматический failover маршрутизирует запросы на исправные узлы, если один из них становится недоступным. Количество узлов свыше трёх повышает и пропускную способность, и отказоустойчивость.
Какие сервисы может защитить on-premise MFA?
Active Directory через DSPA, VPN-шлюзы и другие сервисы через RADIUS, федерированные приложения через плагин ADFS, вход в рабочую станцию Windows и RDP через Windows Credential Provider, Outlook Web App, Roundcube и кастомные веб-приложения через REST API.
Соответствует ли on-premise MFA требованиям GDPR, DORA, PCI DSS, HIPAA?
On-premise — самая надёжная позиция комплаенса для фреймворков с требованиями к резидентности данных. Требованию 8.4.2 PCI DSS v4.0 можно соответствовать через OATH TOTP с помощью RADIUS и других компонентов интеграции. Соответствие GDPR усиливается устранением зависимости от внешнего процессора аутентификации. Требования DORA по рискам третьей стороны ICT не применяются к внутренне размещённой инфраструктуре. Технические гарантии HIPAA удовлетворяются благодаря журналам аутентификации, хранящимся локально.
Сколько времени занимает развёртывание Protectimus On-Premise MFA Platform?
Стандартная однодоменная среда — один лес AD, один VPN-шлюз, стандартные рабочие станции — достижима за один-два дня, включая пилотное тестирование. Полное внедрение зависит от количества интеграций и подхода к регистрации. Портал самообслуживания и массовый CSV-провижининг значительно снижают нагрузку на администратора во время внедрения. Свяжитесь с Protectimus, чтобы оценить вашу конкретную среду.
Заключение
On-premise MFA — не правильный выбор для каждой организации. При отсутствии регуляторных требований к резидентности данных или требований к изоляции сети облачная MFA быстрее и операционно проще.
Для организаций, где эти ограничения реальны — где выход данных аутентификации за пределы сети создаёт риск для комплаенса, где air-gapped архитектура делает внешние вызовы API невозможными, — on-premise является единственной архитектурой, которая здесь работает. Protectimus On-Premise MFA Platform покрывает полное развёртывание для такого сценария: DSPA для Active Directory, RADIUS для VPN, ADFS для федерированных приложений, Windows Credential Provider для рабочих станций.