MFA для VPN: додайте двофакторну автентифікацію до будь-якого VPN-шлюзу
Облікові дані VPN стали найнадійнішою точкою входу як для ransomware-угруповань, так і для зловмисників, підтримуваних державами. Пароль на VPN-шлюзі — без другого фактора — функціонально рівноцінний вхідним дверям без засува: технічно замкнено, але це жодним чином не сповільнить рішучого зловмисника зі списком облікових даних.
Protectimus додає MFA до будь-якого VPN-шлюзу через RADIUS-проксі. Ваше наявне обладнання шлюзу залишається таким, як є. Ваші користувачі автентифікуються в тому самому VPN-клієнті, яким користувалися завжди. Другий фактор з’являється як додатковий крок — TOTP-код із застосунку-автентифікатора, апаратний токен чи SMS — перш ніж встановлюється сесія.
Зміст
- Чому доступ до VPN — ціль №1 у 2026 році
- Як Protectimus додає MFA до автентифікації VPN
- Підтримувані вендори та шлюзи VPN
- Підтримувані методи автентифікації
- Варіанти розгортання
- Покроково: як додати MFA до VPN за 5 кроків
- Комплаєнс
- Protectimus проти інших MFA-рішень для VPN
- Часті запитання
- Почніть захищати свій VPN вже сьогодні
Коротка відповідь
Protectimus працює як RADIUS-проксі між вашим VPN-шлюзом та Active Directory чи іншим джерелом ідентифікації. Коли користувач підключається, шлюз пересилає RADIUS Access-Request до Protectimus, який звіряє пароль з AD/LDAP, а потім видає запит другого фактора. Лише після перевірки обох факторів шлюз отримує Access-Accept і відкриває тунель. Жодної заміни шлюзу, жодних клієнтських агентів, жодних змін у топології мережі.
Ключові факти
MFA блокує понад 99,2% автоматизованих атак на облікові дані
Microsoft Digital Defense Report 2025 показав, що увімкнення MFA усуває понад 99,2% автоматизованих спроб компрометації облікових записів — засіб захисту з найбільшим впливом на атаки, пов’язані з обліковими даними. (Microsoft Digital Defense Report)
73% мережевих вторгнень почалися з компрометації VPN
Coalition 2025 Cyber Claims Report показав, що компрометація VPN була встановленим вектором входу у 73% мережевих вторгнень — це підкреслює компрометацію облікових даних VPN як один із найпоширеніших методів первинного доступу, зафіксованих у вторгненнях, пов’язаних з ransomware. (Coalition 2025 Cyber Claims Report)
Зловживання обліковими даними у 22% усіх зламів
Verizon DBIR 2026 підтверджує, що викрадені облікові дані залишаються вектором первинного доступу №1, присутнім у 22% підтверджених зламів — VPN та сервіси віддаленого доступу постійно фігурують серед основних цілей. (Verizon 2026 Data Breach Investigations Report)
Ключові переваги
Працює з будь-яким RADIUS-сумісним VPN
Cisco ASA, Fortinet FortiGate, Palo Alto GlobalProtect, SonicWall, Check Point, Juniper, OpenVPN, MikroTik та 15+ інших.
Без заміни шлюзу
Protectimus вбудовується як RADIUS-проксі; наявна VPN-інфраструктура залишається на місці, налаштовується лише автентифікація RADIUS.
TOTP-застосунок, SMS, email OTP, chatbot OTP, апаратні токени
Кілька методів другого фактора для різних груп користувачів і політик безпеки.
On-premises чи хмара
Розгорніть Protectimus у межах периметра своєї мережі або скористайтеся хмарним сервісом; On-Premise MFA Platform підтримує синхронізацію з Active Directory та LDAP, тоді як обидва варіанти розгортання підтримують однакові методи MFA та інтеграцію RADIUS.
Один сервер захищає всі VPN
Один RADIUS-проксі Protectimus може одночасно обслуговувати кілька VPN-шлюзів.
Розгортання за один день
Стандартні розгортання для одного шлюзу завершуються менш ніж за 8 годин — від встановлення до повноцінного примусового застосування.
Чому доступ до VPN — ціль №1 у 2026 році
Паттерн послідовний у кожному значному звіті про кіберзагрози, опублікованому за останні два роки: зловмисники йдуть за VPN першим, оскільки VPN — це вхідні двері до всього іншого.
Успішна автентифікація VPN дає зловмиснику доступ до мережі з тими самими правами, що й у легітимного віддаленого співробітника. З цієї позиції він може дістатися до файлових ресурсів, внутрішніх застосунків, контролерів домену та будь-якого іншого ресурсу, який не сегментовано додатково. Вартість облікового запису VPN — виміряна тим, що він відкриває, — величезна порівняно із зусиллями, потрібними для його отримання.
Credential stuffing — основна техніка. Мільярди пар логін/пароль з попередніх зламів вільно циркулюють на кримінальних форумах. Автоматизовані інструменти безперервно перебирають ці списки проти VPN-точок доступу. Навіть 0,1% успіху проти великого списку облікових даних дає сотні робочих сесій.
Ландшафт загроз, спрямованих на облікові дані VPN, більше не обмежується опортуністичними злочинцями. Rapid7 і Cisco PSIRT задокументували, що ransomware-угруповання Akira та LockBit проводили тривалі брутфорс-кампанії, спрямовані саме на VPN-точки доступу Cisco ASA у 2025 році. GreyNoise зафіксував понад 25 000 унікальних IP-адрес, що сканували портали входу Cisco ASA під час одного сплеску кампанії в серпні 2025 року. CISA видала екстрені директиви щодо критичних вразливостей у продуктах Fortinet, Ivanti та Cisco VPN за останні 18 місяців — у кожному випадку зловмисники атакували саме рівень автентифікації VPN через атаки на облікові дані, обхід автентифікації чи вразливості самого VPN-шлюзу.
Вразливості ПЗ патчаться. Атаки на основі облікових даних не потребують непатченого пристрою — їм достатньо, щоб ціль приймала паролі без другого фактора.
Як Protectimus додає MFA до автентифікації VPN
Архітектура — це вбудовування RADIUS-проксі. Protectimus розташовується між вашим VPN-шлюзом і наявним каталогом (Active Directory чи LDAP), приймаючи запити автентифікації й вимагаючи другий фактор перед поверненням Access-Accept.
Процес автентифікації
Access-Challenge проти Inline-режиму
Більшість сучасних VPN-клієнтів — Cisco AnyConnect, SSL VPN-клієнт Fortinet, Palo Alto GlobalProtect — нативно підтримують RADIUS Access-Challenge. Після введення пароля користувач бачить другий запит OTP безпосередньо в інтерфейсі VPN-клієнта. Це найчистіший користувацький досвід, що не вимагає жодних змін у конфігурації клієнта.
Для застарілих VPN-клієнтів чи версій прошивки шлюзу, які некоректно обробляють Access-Challenge, Protectimus пропонує Inline-режим. Користувач вводить пароль та OTP в одному полі автентифікації, розділені налаштовуваним роздільником (наприклад: MyPassword,123456). Protectimus розбирає комбінований ввід, окремо перевіряє кожну частину й повертає відповідну відповідь. Inline-режим працює практично з будь-яким RADIUS-клієнтом, сумісним з RFC 2865.
Одна операційна примітка: типовий таймаут RADIUS на багатьох VPN-шлюзах становить 5 секунд — розрахований на миттєву перевірку пароля, а не на те, що користувач має отримати TOTP-код. Збільште це значення щонайменше до 30 секунд на боці шлюзу перед запуском у продакшн. Одна з найпоширеніших причин невдалих тестових розгортань — незмінений типовий таймаут RADIUS.
Підтримувані VPN та платформи віддаленого доступу
Protectimus має задокументовані та протестовані інтеграції з наведеними нижче VPN-шлюзами, платформами віддаленого доступу та RADIUS-сумісними рішеннями. Будь-який RADIUS-клієнт, сумісний з RFC 2865, також може бути інтегрований, навіть якщо його немає в списку нижче.
Вендор | Платформа / продукт | Гід з інтеграції |
Array Networks | AG SSL VPN | |
| Aruba | ClearPass | |
Barracuda | SSL VPN | Кроки інтеграції |
Check Point | Mobile Access | |
Cisco | ||
Cisco | Meraki Client VPN | |
Cisco | Switches (RADIUS Authentication) | |
Citrix | ADC / Gateway | |
F5 | BIG-IP APM | |
Forcepoint | VPN | |
Fortinet | ||
Ivanti | Connect Secure (formerly Pulse Connect Secure) | |
Juniper | VPN | |
MikroTik | RouterOS VPN | |
Microsoft | Windows Server VPN (RRAS) | |
NComputing | vSpace | |
NetApp | VDS | |
Nerdio | Nerdio | |
OpenVPN | OpenVPN | |
Netgate | pfSense (OpenVPN) | |
Palo Alto Networks | GlobalProtect | |
Parallels | RAS | |
SonicWall | VPN | |
VMware | Horizon View | |
WatchGuard | Mobile VPN | Інструкції з налаштування |
Повний огляд RADIUS-автентифікації з MFA для VPN, VDI, Wi-Fi та інших RADIUS-сумісних сервісів — на окремій сторінці RADIUS. Сторінка продукту компонента Protectimus RADIUS з деталями встановлення та системними вимогами — на сторінці компонента RADIUS.
Підтримувані методи автентифікації
Метод | Як доставляється OTP | Найкраще підходить для | Працює без інтернету на пристрої користувача |
|---|---|---|---|
Застосунок-автентифікатор, що генерує 30-секундні коди | Більшості корпоративних користувачів зі смартфонами | Так | |
Фізичний пристрій генерує коди | Air-gapped середовищ, користувачів без смартфонів, ролей із високими вимогами до безпеки | Так | |
6-значний код через SMS | Користувачів без смартфонів або надійного доступу до інтернету | Ні (потрібен мобільний сигнал) | |
6-значний код через email | Організацій, що надають перевагу доставці OTP електронною поштою | Ні | |
OTP через бота в Telegram чи Viber | Організацій, що шукають зручну недорогу альтернативу SMS OTP | Ні |
Специфіка для VPN: Методи, що вимагають активного інтернет-з’єднання на пристрої користувача (SMS, email, chatbot), працюють для більшості користувачів VPN, оскільки в них зазвичай уже є з’єднання перед підключенням. TOTP через застосунок-автентифікатор та апаратні токени працюють, навіть якщо пристрій користувача не має мережевого з’єднання, — код генерується локально й не потребує жодного зовнішнього сервісу.
Для користувачів, яким потрібні фізичні апаратні TOTP-токени— через обмеження пристроїв, вимоги комплаєнсу чи особисту перевагу, — Protectimus підтримує моделі Slim NFC, TWO, FLEX та SHARK, а також будь-які сторонні токени, сумісні з OATH TOTP/HOTP/OCRA.
Варіанти розгортання
Хмарний сервіс RADIUS MFA
Protectimus Cloud MFA Service працює разом із RADIUS-сервером Protectimus. Ваш VPN-шлюз автентифікує користувачів через RADIUS-сервер Protectimus, який безпечно взаємодіє з хмарним сервісом Protectimus для перевірки другого фактора. Таке розгортання усуває потребу розміщувати власну MFA-платформу, зберігаючи розгортання простим і легким.
On-premises сервер RADIUS MFA
RADIUS-сервер Protectimus встановлюється на Windows- чи Linux-сервері у вашій мережі. Увесь RADIUS-трафік залишається on-premises. У поєднанні з Protectimus On-Premise MFA Platform ви також можете синхронізувати користувачів з Active Directory чи LDAP для централізованого управління ідентифікацією. Підходить для організацій з вимогами до резидентності даних, air-gapped мереж чи політик безпеки, що забороняють хмарні сервіси автентифікації. Специфікації розгортання — на сторінці on-premises MFA-платформи.
Висока доступність
В on-premises розгортаннях платформу Protectimus можна розгорнути як багатовузловий кластер. Оскільки RADIUS-сервер Protectimus встановлений на кожному вузлі платформи, RADIUS-автентифікація отримує ту саму архітектуру високої доступності. При використанні Protectimus Cloud MFA Service високу доступність можна досягти, розгорнувши резервні екземпляри RADIUS-сервера Protectimus.
Покроково: як додати MFA до VPN за 5 кроків
Крок 1 — Розгорніть Protectimus. Оберіть Protectimus Cloud MFA Service або Protectimus On-Premise MFA Platform. Якщо ви обираєте Cloud MFA Service, створіть обліковий запис на service.protectimus.com, а потім встановіть і налаштуйте RADIUS-сервер Protectimus на Windows- чи Linux-сервері у вашій мережі. Якщо ви обираєте On-Premise Platform, встановіть і платформу, і RADIUS-сервер Protectimus.
Крок 2 — Налаштуйте RADIUS-клієнт на своєму шлюзі. Додайте Protectimus як RADIUS-сервер у конфігурації AAA вашого шлюзу. Встановіть IP-адресу сервера, спільний секрет і порт автентифікації (UDP 1812). Встановіть таймаут RADIUS щонайменше на 30 секунд.
Крок 3 — Скеруйте шлюз на Protectimus. Оновіть посилання на сервер автентифікації у групі VPN-тунелю чи профілі з’єднання, щоб використовувати RADIUS-сервер Protectimus. Налаштуйте відповідний провайдер автентифікації (LDAP, Active Directory, RADIUS-проксі чи інший підтримуваний варіант) у RADIUS-сервері Protectimus.
Крок 4 — Налаштуйте користувачів. Якщо ви використовуєте Protectimus On-Premise Platform, налаштуйте синхронізацію з Active Directory чи LDAP та імпортуйте користувачів із потрібних організаційних підрозділів чи груп безпеки. Якщо ви використовуєте Protectimus Cloud MFA Service, додайте користувачів вручну.
Крок 5 — Зареєструйте користувачів і протестуйте. Надішліть посилання для самостійної реєстрації пілотній групі. Користувачі сканують QR-код, щоб зареєструвати свій застосунок-автентифікатор, або автентифікуються за допомогою призначеного апаратного токена. Протестуйте повний потік: підключіться через VPN, введіть облікові дані, перевірте, що з’являється запит OTP, підтвердьте, що сесія відкривається з дійсним кодом. Потім розширте на всіх користувачів.
Для скриншотів і CLI-команд для конкретних вендорів скористайтеся посиланнями на гіди інтеграції в таблиці вендорів вище.
Комплаєнс
PCI DSS v4.0 (вимоги 8.4.2 та 8.4.3): Вимога 8.4.3 передбачає MFA для будь-якого віддаленого доступу до середовища обробки даних власників карток ззовні мережі організації — VPN-доступ є основним сценарієм у сфері застосування. Вимога 8.4.2 поширює це на весь доступ до CDE незалежно від способу з’єднання.
NIST SP 800-63B (AAL2): Рівень впевненості автентифікатора 2 вимагає два окремі фактори автентифікації для доступу до чутливих систем. TOTP через застосунок-автентифікатор чи апаратний токен безпосередньо задовольняє AAL2.
HIPAA (45 CFR § 164.312): Технічні гарантії вимагають контролю доступу для систем, що містять електронну захищену медичну інформацію. MFA для VPN-доступу допомагає організаціям виконати вимоги контролю доступу цієї гарантії.
Директива NIS2 (стаття 21): Основні та важливі суб’єкти повинні впроваджувати багатофакторну чи безперервну автентифікацію для доступу до мережевих та інформаційних систем. VPN MFA покриває сценарії віддаленого доступу, явно згадані в настановах з впровадження ENISA.
ISO/IEC 27001:2022 (Annex A 8.5): Засоби контролю безпечної автентифікації прямо рекомендовані для сценаріїв віддаленого й привілейованого доступу.
Protectimus проти інших MFA-рішень для VPN
Фактор | Protectimus | Duo Security | Azure MFA / NPS Extension | RSA SecurID |
|---|---|---|---|---|
Модель розгортання | Хмара або on-premises | Хмара (проксі on-prem) | Хмара (потрібен Entra ID) | Хмара або on-premises |
Підтримка RADIUS | Нативний проксі | Через Duo Authentication Proxy | Через NPS Extension | Нативна |
Потрібен агент на шлюзі | Ні | Ні | Ні (NPS Extension на сервері NPS) | Ні |
Підтримка апаратних токенів | Повна OATH TOTP/HOTP | Обмежена | Обмежена (потрібна ліцензія P1/P2) | Лише токени RSA |
Air-gapped середовища | Так (on-prem) | Ні | Ні | Так (on-prem) |
Прямий on-prem AD (без Entra) | Так | Через проксі/агент | Потрібен Entra ID Connectt | Так |
Модель ціноутворення | Підписка за користувача | Підписка за користувача | Включено в Entra ID P1/P2 | Ліцензія за користувача |
Прив’язка до вендора | Незалежне | Екосистема Cisco/Duo | Екосистема Microsoft | Екосистема RSA |
Це порівняння фактологічне. Duo добре підходить організаціям, уже стандартизованим на стеку Cisco/Duo. Azure MFA NPS Extension — найменш затратний вибір для організацій, що вже мають ліцензії Entra ID P1/P2. RSA SecurID підходить середовищам з наявною інфраструктурою RSA. Protectimus — найсильніший вибір, коли потрібне on-premises розгортання, повна підтримка апаратних токенів або незалежність від конкретної екосистеми вендора.
Дізнайтеся більше про захист Active Directory за допомогою MFA на сторінці MFA для Active Directory.
Часті запитання
Чи працює це без заміни мого VPN-шлюзу?
Так. Protectimus працює як RADIUS-проксі — ваш шлюз зберігає наявну конфігурацію й продовжує спілкуватися по RADIUS так само, як і раніше, просто з іншою IP-адресою сервера. Жодних оновлень прошивки, жодних змін обладнання, жодного простою під час переходу.
Що робити, якщо мій VPN-клієнт не має окремого поля для OTP?
Скористайтеся Inline-режимом. Користувач вводить пароль та OTP в одному полі з налаштованим розділювачем (наприклад, комою чи певним символом). Protectimus розбирає комбінований ввід і окремо перевіряє кожну частину. Це працює з будь-яким RADIUS-клієнтом, включно із застарілими конфігураціями, що передують підтримці challenge/response.
Чи можу я захистити кілька VPN-шлюзів одним сервером Protectimus?
Так. Зареєструйте кожен шлюз як окремий RADIUS-клієнт у Protectimus із власним спільним секретом. Усі шлюзи вказують на ту саму кінцеву точку RADIUS Protectimus. Реєстрації користувачів спільні — зареєстрований токен користувача працює на всіх шлюзах з однієї реєстрації.
Чи підтримує це високу доступність?
Так. Розгорніть резервні RADIUS-сервери Protectimus і налаштуйте VPN-шлюз на автоматичний перехід, якщо основний сервер стане недоступним. При використанні Protectimus On-Premise MFA Platform платформу також можна розгорнути як кластер високої доступності.
Чи є on-premises варіант?
Так. Protectimus пропонує On-Premise MFA Platform, яка розгортається повністю у вашій власній інфраструктурі. Її можна встановити на одному сервері чи як кластер високої доступності, при цьому вся обробка автентифікації залишається у вашій мережі. Системні вимоги й варіанти розгортання — на сторінці on-premises MFA-платформи.
Які апаратні токени працюють з VPN MFA?
Будь-який апаратний токен, сумісний з OATH TOTP, OCRA чи HOTP. Protectimus пропонує чотири моделі TOTP-токенів — Slim NFC (формат картки, програмований), TWO (класичний брелок, SHA-1), FLEX (брелок, програмований), SHARK (класичний брелок, SHA-256) — а також сумісність зі сторонніми OATH-токенами інших виробників. Повний список — на сторінці апаратних TOTP-токенів.
Скільки часу займає розгортання VPN MFA?
Розгортання для одного шлюзу — один каталог AD, один VPN-шлюз, стандартний метод TOTP — зазвичай завершується менш ніж за 8 годин від старту до повноцінного примусового застосування, включно з пілотним тестуванням користувачів. Середовища з кількома шлюзами й доменами займають більше часу залежно від кількості інтеграцій; сама конфігурація RADIUS однакова для кожного шлюзу.
Почніть захищати свій VPN вже сьогодні
Кожен день, коли точка доступу VPN приймає паролі без другого фактора, — це ціль для атаки. Protectimus додає MFA до вашого VPN за один день без заміни шлюзу чи порушення роботи ваших користувачів.
Безкоштовно для до 10 користувачів, з тестовим кредитом $25 — без потреби в кредитній картці.