RADIUS-аутентификация с MFA: защита каждой точки доступа к сети
RADIUS — протокол, который незаметно обрабатывает аутентификацию для большинства корпоративных VPN, Wi-Fi-сетей и сетевой инфраструктуры, — был создан в другую эпоху. Свою работу он выполняет надёжно: сетевое устройство отправляет учётные данные на RADIUS-сервер, сервер сверяет их с каталогом, и доступ предоставляется или запрещается. Чего он не делает — так это не проверяет, что человек, вводящий эти учётные данные, действительно является тем, за кого себя выдаёт. Украденный пароль столь же действенен, как и настоящий.
Добавление MFA к RADIUS закрывает этот пробел. Вместо замены имеющейся инфраструктуры RADIUS-прокси располагается между вашими сетевыми устройствами и каталогом — принудительно применяя второй фактор к каждому запросу аутентификации, прежде чем выдаётся Access-Accept.
Содержание
- Что такое RADIUS-аутентификация и зачем ей MFA
- Как Protectimus добавляет MFA к RADIUS-аутентификации
- Поддерживаемые методы MFA для RADIUS
- Поддерживаемые RADIUS-клиенты и сетевое оборудование
- RADIUS MFA для VPN
- RADIUS MFA для беспроводного сетевого доступаRADIUS MFA for Wireless Network Access
- Варианты развёртывания
- Системные требования и интеграция
- Пошагово: как настроить RADIUS MFA за 5 шагов
- Комплаенс: как RADIUS MFA соответствует регуляторным требованиям
- Часто задаваемые вопросы
- Начните защищать доступ к вашей сети уже сегодня
Короткий ответ
RADIUS (Remote Authentication Dial-In User Service) — основа контроля сетевого доступа в большинстве корпоративных сред, обрабатывающая аутентификацию для VPN, корпоративного Wi-Fi, сетевых устройств доступа, NPS и VDI-шлюзов. Сам протокол, определённый в RFC 2865, был разработан за десятилетия до того, как атаки на основе учётных данных стали нормой. Добавление MFA поверх RADIUS сегодня означает вставку второго шага проверки между сетевым устройством и вашим каталогом — без замены имеющейся инфраструктуры. Protectimus работает как RADIUS-прокси: ваш файрвол Cisco, шлюз Fortinet или файрвол Palo Alto продолжают общаться по RADIUS точно так же, как и раньше, тогда как второй фактор принудительно применяется на уровне прокси перед выдачей RADIUS Access-Accept.
Ключевые факты
Учётные данные — вектор атаки №1
Атаки на основе учётных данных — включая фишинг, credential stuffing и password spraying — последовательно занимают первые места среди векторов первичного доступа для взломов сетей, при этом VPN-точки доступа являются основной целью.
AAL2 требует MFA
NIST SP 800-63B Authenticator Assurance Level 2 (AAL2) прямо требует многофакторной аутентификации для любого сетевого доступа к чувствительным системам.
Инфраструктура VPN под атакой
Рекомендация CISA по безопасности VPN отмечает, что злоумышленники регулярно нацеливаются на инфраструктуру удалённого доступа именно потому, что ей часто не хватает второго фактора аутентификации.
Ключевые преимущества
Никаких изменений инфраструктуры не требуется
Protectimus работает как RADIUS-прокси; ваши имеющиеся VPN-шлюзы, беспроводные контроллеры и сетевые коммутаторы сохраняют свою конфигурацию.
Быстрое развёртывание
Многие организации могут внедрить RADIUS MFA в течение одного рабочего дня, в зависимости от сложности инфраструктуры и требований интеграции.
Независимость от вендора
Задокументированные и протестированные интеграции с Cisco ASA/FTD, Juniper, Fortinet FortiGate, Palo Alto GlobalProtect, SonicWall, Check Point, F5 и многими другими платформами.
Полная синхронизация с AD/LDAP
Провижининг пользователей, групповые политики и поиск в каталоге — всё это подтягивается из имеющейся Active Directory или LDAP.
On-premises или облако
Доступны варианты развёртывания, позволяющие организациям выбрать архитектуру, наилучшим образом отвечающую их требованиям безопасности и операционным потребностям.
Разработано для VPN
и других сценариев удалённого доступа на основе RADIUS.
Что такое RADIUS-аутентификация и зачем ей MFA
RADIUS — это клиент-серверный протокол, централизующий аутентификацию, авторизацию и учёт (AAA) для сетевого доступа. Когда пользователь подключается к VPN, аутентифицируется в корпоративном Wi-Fi или входит в коммутатор через интерфейс управления, сетевое устройство (называемое NAS — Network Access Server) отправляет пакет Access-Request на RADIUS-сервер. Этот сервер проверяет учётные данные и отвечает одним из трёх сообщений: Access-Accept (разрешить вход), Access-Reject (отказать) или Access-Challenge (запросить дополнительную информацию, например OTP).
Это аккуратный, проверенный временем протокол. Но его первоначальный дизайн предполагал, что действительная комбинация логин/пароль является достаточным доказательством личности. В 2026 году это предположение несостоятельно.
Почему одних лишь паролей недостаточно для защиты сервисов, аутентифицированных через RADIUS
Credential stuffing атака, из-за которой команды сетевой безопасности не спят по ночам. Злоумышленники покупают или собирают списки украденных пар логин/пароль — миллиарды из них свободно продаются на криминальных форумах — и автоматизируют попытки входа против VPN-точек доступа. У большинства VPN-шлюзов нет достаточно жёстких политик блокировки, чтобы остановить медленные «low-and-slow» атаки. Даже 0,5% успеха против списка из 50 000 учётных данных даёт злоумышленникам 250 действительных VPN-сессий.
Password spraying более тихий вариант: вместо атаки на одну учётную запись злоумышленники пробуют один типовой пароль (например, Autumn2024!) на тысячах учётных записей. Это обходит большинство порогов блокировки учётных записей и почти незаметно в журналах.
Помимо массовых атак наугад, целенаправленные злоумышленники используют фишинг для сбора доменных учётных данных, а затем переходят непосредственно к доступу через VPN или Wi-Fi — полностью обходя периметровую защиту.
Сам RADIUS не имеет механизма принудительного применения второго фактора. Он передаёт учётные данные бэкенд-каталогу, получает обратно Accept/Reject — и на этом разговор заканчивается. Один из распространённых способов добавить MFA к RADIUS — развернуть RADIUS-прокси, который перехватывает Access-Request, проверяет пароль выше по потоку, а затем принудительно применяет запрос OTP перед выдачей Access-Accept.
Как Protectimus добавляет MFA к RADIUS-аутентификации
Поток аутентификации
VPN- / Wi-Fi-клиент
Cisco ASA / FortiGate / UniFi и др.
Проверяет пароль через AD / LDAP
Возвращает Access-Challenge (OTP)
Проверяет OTP
Возвращает Access-Accept
Шаг 1 — Проверка учётных данных. Protectimus пересылает пароль пользователя в Active Directory или LDAP для основной аутентификации. Если пароль не прошёл проверку, запрос немедленно отклоняется. Запрос MFA для неудачных паролей не выдаётся — это предотвращает атаки на перебор (enumeration).
Шаг 2 — Запрос MFA. После успешной проверки пароля Protectimus отправляет Access-Challenge обратно к сетевому устройству с запросом второго фактора. Пользователь вводит свой TOTP-код из MFA-приложения, аппаратного OTP-токена или OTP через чат-бота/SMS/email.
Шаг 3 — Принять или отклонить. Если второй фактор прошёл проверку, выдаётся Access-Accept. Если нет — Access-Reject. Сетевое устройство применяет результат.
Одно важное техническое замечание: поток Access-Challenge требует, чтобы устройство NAS поддерживало RADIUS challenge/response. Большинство современных VPN-клиентов (Cisco AnyConnect, Fortinet SSL VPN, Palo Alto GlobalProtect) обрабатывают это нативно. Для устройств, не поддерживающих RADIUS Access-Challenge, Protectimus поддерживает Inline-режим. В этом режиме пользователи вводят пароль и OTP в одном поле, используя настраиваемый разделитель (например, password,otp). Такой подход позволяет принудительно применять MFA даже на устаревших системах, поддерживающих только одинарный обмен аутентификацией.
Поддерживаемые методы MFA для RADIUS
Разные сценарии сетевого доступа требуют разных методов второго фактора. VPN-туннельный клиент не имеет веб-интерфейса браузера. Клиент 802.1X для корпоративного Wi-Fi имеет ещё меньше возможностей. Таблица ниже сопоставляет методы со сценариями.
| Метод | Как работает | Лучше всего подходит для | Примечания |
|---|---|---|---|
| Приложение-аутентификатор (TOTP) | 330-секундный сменяющийся код из приложения-аутентификатора | VPN и другие поддерживаемые сервисы, защищённые RADIUS | Работает практически с любым RADIUS-клиентом; интернет не нужен после регистрации |
| Аппаратные токены (TOTP) | 30-секундный сменяющийся код с физического TOTP-устройства | Air-gapped сред, пользователей без смартфонов | Поддерживает Protectimus Two, Slim NFC, Flex, Shark и сторонние OATH-совместимые токены |
| SMS OTP | 6-значный код через SMS | VPN и другие поддерживаемые сервисы, защищённые RADIUS | Нужен мобильный сигнал; работает с Inline-режимом |
| Email OTP | 6-значный код на email | VPN и другие поддерживаемые сервисы, защищённые RADIUS | Подходит там, где SMS недоступно |
| Chatbot OTP | OTP через Telegram, Viber или Facebook Messenger | VPN и другие поддерживаемые сервисы, защищённые RADIUS | Без затрат на SMS или зависимости от мобильного оператора |
Именно для VPN:TOTP (через приложение или аппаратный токен) и OTP через чат-бота/SMS/email работают как в режиме challenge/response, так и в Inline-режиме.
Поддерживаемые RADIUS-клиенты и сетевое оборудование
Protectimus имеет задокументированные интеграции и протестирован со следующим сетевым оборудованием. Полный гайд по интеграции RADIUS MFA содержит пошаговую конфигурацию для каждого.
Вендор | Продукт / функция | Тип доступа |
|---|---|---|
Cisco | VPN | |
Cisco | Административный доступ | |
Juniper | VPN | |
Fortinet | VPN | |
Palo Alto | VPN | |
SonicWall | VPN | |
Check Point | VPN | |
F5 | VPN / прокси приложений | |
Citrix | VPN / прокси приложений | |
Ubiquiti | Гостевой Wi-Fi | |
Array Networks | VPN |
Этот список охватывает наиболее распространённые развёртывания. Любое устройство, отправляющее стандартные RADIUS-запросы по RFC 2865, будет работать, даже если его нет в этом списке.
Примечание: Некоторые RADIUS-based развёртывания ещё не включены в наши задокументированные интеграции. Поскольку Protectimus работает как стандартизированный RADIUS-прокси, дополнительные RADIUS-архитектуры — включая развёртывания на основе FreeRADIUS или Microsoft NPS — также могут быть совместимы. Если вы планируете одно из таких развёртываний, свяжитесь с нашей командой, чтобы обсудить вашу конкретную среду.
RADIUS MFA для VPN
VPN — безусловно самое распространённое развёртывание RADIUS MFA, и одновременно самое критичное с точки зрения безопасности. Скомпрометированная VPN-сессия даёт злоумышленнику ту же сетевую позицию, что и у легитимного удалённого сотрудника, — с доступом к файловым ресурсам, внутренним веб-приложениям, базам данных и путям для латерального перемещения.
Как MFA работает через VPN (без браузера)
Когда пользователь подключается через Cisco AnyConnect или SSL VPN-клиент Fortinet, соединение инициируется на уровне ОС или клиентского приложения. Здесь нет ни браузера, ни JavaScript, ни redirect URI. VPN-клиент отправляет учётные данные непосредственно на NAS, который пересылает их как RADIUS Access-Request.
С включённой поддержкой challenge/response в VPN-клиенте поток работает точно так, как описано в разделе об архитектуре: пользователь видит второй запрос («Введите ваш OTP») в интерфейсе VPN-клиента после ввода пароля. Большинство современных VPN-клиентов корректно отображают это поле, и пользователи находят это интуитивно понятным.
Для устаревших VPN-клиентов, не поддерживающих RADIUS Access-Challenge, Protectimus предоставляет Inline-режим. Пользователи вводят пароль и OTP в одном поле аутентификации, используя настроенный разделитель. Это позволяет организациям развернуть MFA без замены имеющейся VPN-инфраструктуры.
Убедитесь, что VPN-шлюз всегда может достичь RADIUS-сервера Protectimus (UDP 1812/1813, если используется учёт), независимо от конфигурации маршрутизации VPN.
Шаги конфигурации для конкретных вендоров смотрите в полном гайде по интеграции RADIUS MFA и MFA для Cisco AnyConnect VPN.
Полный обзор развертывания MFA на шлюзах Cisco, Fortinet, Palo Alto, SonicWall, OpenVPN и других VPN см. в решении Protectimus MFA для VPN.
RADIUS MFA для беспроводного сетевого доступаRADIUS MFA for Wireless Network Access
Хотя VPN является наиболее распространённым развёртыванием RADIUS MFA, организации также используют RADIUS для защиты беспроводного сетевого доступа. Точный поток аутентификации зависит от беспроводной инфраструктуры и используемого метода аутентификации.
Protectimus поддерживает сценарии беспроводного доступа, интегрирующиеся с аутентификацией на основе RADIUS, включая развёртывания гостевого Wi-Fi, такие как Ubiquiti UniFi Guest Portal. В таких средах пользователи аутентифицируются с помощью одноразового пароля, доставленного через SMS, чат-бота, email, или TOTP, сгенерированного приложением-аутентификатором или аппаратным токеном, в зависимости от развёртывания.
Для сред гостевого Wi-Fi Protectimus можно развернуть либо с облачным сервисом Protectimus, либо с Protectimus On-Premise Platform. Запросы аутентификации проверяются через платформу Protectimus, прежде чем предоставляется доступ к сети, тогда как администраторы сохраняют централизованное журналирование и возможности управления пользователями.
Планируя MFA для корпоративных беспроводных сетей, проверьте, поддерживают ли ваша беспроводная инфраструктура и поток аутентификации нужный метод RADIUS-аутентификации. Возможности аутентификации могут отличаться в зависимости от беспроводного контроллера, шлюза доступа или реализации captive-портала.
Варианты развёртывания
Облачный RADIUS MFA (SaaS)
RADIUS-сервер Protectimus устанавливается в вашей сети и настраивается на взаимодействие с облачным сервисом Protectimus. Ваши сетевые устройства отправляют запросы RADIUS-аутентификации на локальный RADIUS-сервер Protectimus, который проверяет основные учётные данные пользователя против вашей Active Directory или LDAP и верифицирует второй фактор через облачный сервис Protectimus. Никакая on-premises MFA-платформа не требуется, что делает это развёртывание подходящим для организаций, желающих быстрое внедрение и минимальную инфраструктуру.
On-Premises RADIUS MFA сервер
RADIUS-сервер Protectimus и Protectimus On-Premise Platform устанавливаются на стандартных хостах Windows Server или Linux в вашей сети. RADIUS-сервер проверяет основные учётные данные против Active Directory или LDAP и верифицирует второй фактор, используя локальную платформу Protectimus. Все запросы аутентификации остаются в вашей инфраструктуре, что делает это развёртывание подходящим для организаций с требованиями к резидентности данных, air-gapped сред или внутренних политик безопасности, запрещающих облачные сервисы аутентификации.
Настройка высокой доступности
В обоих режимах развёртывания Protectimus поддерживает конфигурации высокой доступности. Организации могут развернуть основные и резервные экземпляры RADIUS-сервера Protectimus. Сетевые устройства можно настроить с обоими IP-адресами серверов, используя стандартный RADIUS-failover (резервный сервер используется, если основной не отвечает в течение настроенного периода таймаута). Большинство корпоративных файрволов, VPN-шлюзов и RADIUS-клиентов поддерживают это нативно.
В облачных развёртываниях резервные экземпляры RADIUS-сервера Protectimus подключаются к облачному сервису Protectimus. В on-premises развёртываниях высокую доступность можно также распространить на саму платформу Protectimus, развернув её как кластер за управляемым клиентом балансировщиком нагрузки. Организации также могут развёртывать компоненты в отдельных локациях, чтобы дополнительно снизить риск прерывания сервиса.
Системные требования и интеграция
Компонент | Требование |
|---|---|
Варианты развёртывания | Windows, Linux, Docker |
Порты RADIUS | UDP 1812 (аутентификация), UDP 1813 (учёт) |
IP-протокол | Поддерживаются IPv4 и IPv6 |
Интеграция с каталогами | Каталоги Active Directory и LDAP |
Network devices | Любой RADIUS-клиент, совместимый с RFC 2865 |
Java | Java требуется для установок на Windows. Если Java ещё не установлена, инсталлятор может установить её автоматически. Актуальную поддерживаемую версию смотрите в текущей документации Protectimus. |
Firewall rules | Открытый UDP 1812 между RADIUS-клиентами и RADIUS-сервером Protectimus; доступ LDAP/LDAPS (389/636) от RADIUS-сервера Protectimus к Active Directory или LDAP, если используется для основной аутентификации. |
Пошагово: как настроить RADIUS MFA за 5 шагов
Шаг 1 — Разверните RADIUS-сервер Protectimus. Выберите облачное или on-premises развёртывание. Для облачного варианта создайте учётную запись на service.protectimus.com, активируйте доступ к API и установите RADIUS-сервер Protectimus в своей сети. Для on-premises варианта загрузите пакет инсталлятора, запустите его на целевом сервере Windows или Linux и установите и RADIUS-сервер Protectimus, и Protectimus On-Premise Platform.
Шаг 2 — Настройте соединение с AD/LDAP. В конфигурационном файле RADIUS-сервера Protectimus добавьте адрес вашего контроллера домена, учётную запись для привязки, базу поиска и настройки провайдера аутентификации. Протестируйте соединение, чтобы подтвердить, что RADIUS-сервер Protectimus может взаимодействовать с вашей службой каталога.
Шаг 3 — Добавьте своё сетевое устройство как RADIUS-клиент. В конфигурации RADIUS-сервера Protectimus зарегистрируйте IP-адрес и общий секрет для каждого устройства NAS, например вашего VPN-шлюза, файрвола или другого поддерживаемого сетевого устройства. Это тот же общий секрет, который вы настроите на стороне устройства.
Шаг 4 — Направьте сетевое устройство на Protectimus. На вашем Cisco ASA, Fortinet, Palo Alto или другом поддерживаемом устройстве измените IP-адрес RADIUS-сервера на RADIUS-сервер Protectimus. Установите общий секрет, соответствующий настроенному на шаге 3, и настройте порт UDP 1812 для RADIUS-аутентификации.
Шаг 5 — Зарегистрируйте пользователей и протестируйте. Зарегистрируйте пилотную группу пользователей — отправив им ссылку для самостоятельной регистрации или осуществив массовый импорт через группу AD. Попросите их отсканировать QR-код в своём приложении-аутентификаторе или назначьте аппаратные токены. Протестируйте полный поток аутентификации, используя ваш сервис, защищённый RADIUS: введите учётные данные, пройдите запрос OTP и подтвердите, что доступ предоставляется после действительного кода.
Полный технический обзор со скриншотами для конкретных вендоров смотрите в полном гайде по интеграции RADIUS MFA.
Комплаенс: как RADIUS MFA соответствует регуляторным требованиям
NIST SP 800-63B (AAL2)
Руководства NIST по цифровой идентичности определяют три уровня уверенности аутентификатора. AAL2 требует два отдельных фактора аутентификации для доступа к чувствительным системам. RADIUS MFA с TOTP или аппаратными токенами напрямую удовлетворяет требованиям AAL2 — пароль является запоминаемым секретом (нечто, что вы знаете), а TOTP-код генерируется привязанным аутентификатором (нечто, что вы имеете).
PCI DSS v4.0 — требование 8.4
Требование 8.4.2 PCI DSS v4.0 предусматривает MFA для любого доступа к среде обработки данных держателей карт — для любого пользователя, независимо от того, подключается он удалённо или изнутри сети. Требование 8.4.3 сужается конкретно до удалённого доступа: MFA требуется для любого удалённого сетевого доступа к CDE извне сети организации, охватывая одинаково сотрудников, подрядчиков и сторонних поставщиков. RADIUS MFA помогает организациям удовлетворить оба требования, принудительно применяя MFA для VPN и других сервисов, защищённых RADIUS, к системам в пределах среды обработки данных держателей карт.
HIPAA — контроль доступа (45 CFR § 164.312))
Техническая гарантия HIPAA по контролю доступа требует от охватываемых субъектов внедрения процедур, предоставляющих доступ к электронной PHI только уполномоченным лицам. RADIUS MFA напрямую отвечает этому требованию, добавляя второй шаг проверки к доступу через VPN и Wi-Fi — двух путей, наиболее часто используемых для удалённого доступа к клиническим системам.
Директива NIS2 (ЕС) — статья 21
NIS2 требует от основных и важных субъектов внедрять решения многофакторной или непрерывной аутентификации для доступа к сетевым и информационным системам. RADIUS MFA удовлетворяет этому требованию для сценариев удалённого доступа, явно упомянутых в руководствах по внедрению ENISA.
ISO/IEC 27001:2022 — Annex A 8.5
Контроль ISO 27001 по безопасной аутентификации прямо рекомендует MFA для сценариев доступа с высоким риском, включая удалённый доступ и привилегированные учётные записи. RADIUS MFA помогает организациям внедрить этот контроль для VPN и других сервисов, защищённых RADIUS.
FAQ
Поддерживает ли Protectimus RADIUS Access-Challenge для интерактивного ввода OTP?
Да. Protectimus нативно использует RADIUS Access-Challenge для интерактивных запросов OTP. Когда устройство NAS поддерживает challenge/response (что свойственно большинству современных VPN-клиентов), пользователи видят второе поле ввода для своего OTP после ввода пароля. Для устройств, не поддерживающих challenge/response, доступен Inline-режим как резервный вариант.
Могу ли я использовать RADIUS MFA от Protectimus без замены имеющегося RADIUS- или NPS-сервера?
Да, и это наиболее распространённая модель развёртывания. Protectimus работает как RADIUS-прокси выше по потоку от вашего имеющегося сервера аутентификации. Ваши устройства NAS указывают на Protectimus; Protectimus обрабатывает принудительное применение MFA, а затем пересылает проверенный запрос дальше. Ваши имеющиеся политики аутентификации, маршрутизация и конфигурация учёта остаются неизменными.
Какой порт RADIUS-аутентификации использует Protectimus?
Protectimus использует стандартный порт RADIUS-аутентификации: UDP 1812. Учёт (если требуется) использует UDP 1813. Оба порта настраиваемы.
Как MFA работает через VPN, когда нет интерфейса браузера?
Поддерживаются два режима. В режиме challenge/response, VPN-клиент показывает второй запрос после принятия пароля — пользователь вводит свой OTP в это поле. В Inline-режиме, пользователь вводит пароль и OTP вместе в одном поле, используя настроенный разделитель. Браузер не требуется ни в одном из случаев; весь поток происходит в рамках нативного интерфейса аутентификации клиента.
Поддерживает ли RADIUS от Protectimus высокую доступность и failover?
Да. Вы можете развернуть несколько экземпляров RADIUS-сервера Protectimus и настроить ваши устройства NAS с основной и резервной целями RADIUS. Если основной сервер не отвечает в течение таймаута RADIUS, NAS автоматически повторяет попытку с резервным сервером. В on-premises развёртываниях высокую доступность можно также распространить на саму платформу Protectimus, развернув её как кластер. Сетевые устройства автоматически переключаются на резервный сервер, когда основной становится недоступен, помогая поддерживать доступность аутентификации.
Могу ли я интегрировать RADIUS от Protectimus с Active Directory?
Да, и это типовая конфигурация для большинства корпоративных развёртываний. Protectimus подключается к вашей AD через LDAP или LDAPS (порт 389/636) и пересылает проверку пароля контроллеру домена. Поддерживаются политики на основе групп — вы можете требовать MFA для одних групп AD и освободить от неё другие, или назначить разные методы MFA по группам.
Начните защищать доступ к вашей сети уже сегодня
Каждая VPN-точка доступа, корпоративная Wi-Fi-сеть и сервис, защищённый RADIUS, — потенциальная точка входа. RADIUS MFA закрывает пробел, связанный с аутентификацией только по учётным данным, без необходимости менять имеющуюся сетевую инфраструктуру.
- Развернуть on-premises → Protectimus On-Prem MFA Platform
- Использовать облачный сервис → Гайд по настройке Protectimus SaaS
- Прочитать технический гайд → Полный гайд по интеграции RADIUS MFA
- Аппаратные токены для RADIUS MFA → Токены Protectimus
- MFA для Active Directory → Гайд по agentless MFA для AD
- MFA для входа в Windows и RDP → Компонент Winlogon