MFA для VPN: додайте двофакторну автентифікацію до будь-якого VPN-шлюзу

Облікові дані VPN стали найнадійнішою точкою входу як для ransomware-угруповань, так і для зловмисників, підтримуваних державами. Пароль на VPN-шлюзі — без другого фактора — функціонально рівноцінний вхідним дверям без засува: технічно замкнено, але це жодним чином не сповільнить рішучого зловмисника зі списком облікових даних.

Protectimus додає MFA до будь-якого VPN-шлюзу через RADIUS-проксі. Ваше наявне обладнання шлюзу залишається таким, як є. Ваші користувачі автентифікуються в тому самому VPN-клієнті, яким користувалися завжди. Другий фактор з’являється як додатковий крок — TOTP-код із застосунку-автентифікатора, апаратний токен чи SMS — перш ніж встановлюється сесія.

Коротка відповідь

Protectimus працює як RADIUS-проксі між вашим VPN-шлюзом та Active Directory чи іншим джерелом ідентифікації. Коли користувач підключається, шлюз пересилає RADIUS Access-Request до Protectimus, який звіряє пароль з AD/LDAP, а потім видає запит другого фактора. Лише після перевірки обох факторів шлюз отримує Access-Accept і відкриває тунель. Жодної заміни шлюзу, жодних клієнтських агентів, жодних змін у топології мережі.

Ключові факти

MFA блокує понад 99,2% автоматизованих атак на облікові дані

Microsoft

Microsoft Digital Defense Report 2025 показав, що увімкнення MFA усуває понад 99,2% автоматизованих спроб компрометації облікових записів — засіб захисту з найбільшим впливом на атаки, пов’язані з обліковими даними. (Microsoft Digital Defense Report)

73% мережевих вторгнень почалися з компрометації VPN

IBM

Coalition 2025 Cyber Claims Report показав, що компрометація VPN була встановленим вектором входу у 73% мережевих вторгнень — це підкреслює компрометацію облікових даних VPN як один із найпоширеніших методів первинного доступу, зафіксованих у вторгненнях, пов’язаних з ransomware. (Coalition 2025 Cyber Claims Report)

Зловживання обліковими даними у 22% усіх зламів

Verizon

Verizon DBIR 2026 підтверджує, що викрадені облікові дані залишаються вектором первинного доступу №1, присутнім у 22% підтверджених зламів — VPN та сервіси віддаленого доступу постійно фігурують серед основних цілей. (Verizon 2026 Data Breach Investigations Report)

Ключові переваги

VPN MFA icon

Працює з будь-яким RADIUS-сумісним VPN

Cisco ASA, Fortinet FortiGate, Palo Alto GlobalProtect, SonicWall, Check Point, Juniper, OpenVPN, MikroTik та 15+ інших.

RADOIS MFA icon

Без заміни шлюзу

Protectimus вбудовується як RADIUS-проксі; наявна VPN-інфраструктура залишається на місці, налаштовується лише автентифікація RADIUS.

Versatile Tokens - icon

TOTP-застосунок, SMS, email OTP, chatbot OTP, апаратні токени

Кілька методів другого фактора для різних груп користувачів і політик безпеки.

On-premise MFA platform icon

On-premises чи хмара

Розгорніть Protectimus у межах периметра своєї мережі або скористайтеся хмарним сервісом; On-Premise MFA Platform підтримує синхронізацію з Active Directory та LDAP, тоді як обидва варіанти розгортання підтримують однакові методи MFA та інтеграцію RADIUS.

On-Premise MFA Platform – Security feature: Access Filters

Один сервер захищає всі VPN

Один RADIUS-проксі Protectimus може одночасно обслуговувати кілька VPN-шлюзів.

Customer Stories section icon – real-life client experiences

Розгортання за один день

Стандартні розгортання для одного шлюзу завершуються менш ніж за 8 годин — від встановлення до повноцінного примусового застосування.

Чому доступ до VPN — ціль №1 у 2026 році

Паттерн послідовний у кожному значному звіті про кіберзагрози, опублікованому за останні два роки: зловмисники йдуть за VPN першим, оскільки VPN — це вхідні двері до всього іншого.

Успішна автентифікація VPN дає зловмиснику доступ до мережі з тими самими правами, що й у легітимного віддаленого співробітника. З цієї позиції він може дістатися до файлових ресурсів, внутрішніх застосунків, контролерів домену та будь-якого іншого ресурсу, який не сегментовано додатково. Вартість облікового запису VPN — виміряна тим, що він відкриває, — величезна порівняно із зусиллями, потрібними для його отримання.

Credential stuffing — основна техніка. Мільярди пар логін/пароль з попередніх зламів вільно циркулюють на кримінальних форумах. Автоматизовані інструменти безперервно перебирають ці списки проти VPN-точок доступу. Навіть 0,1% успіху проти великого списку облікових даних дає сотні робочих сесій.

Ландшафт загроз, спрямованих на облікові дані VPN, більше не обмежується опортуністичними злочинцями. Rapid7 і Cisco PSIRT задокументували, що ransomware-угруповання Akira та LockBit проводили тривалі брутфорс-кампанії, спрямовані саме на VPN-точки доступу Cisco ASA у 2025 році. GreyNoise зафіксував понад 25 000 унікальних IP-адрес, що сканували портали входу Cisco ASA під час одного сплеску кампанії в серпні 2025 року. CISA видала екстрені директиви щодо критичних вразливостей у продуктах Fortinet, Ivanti та Cisco VPN за останні 18 місяців — у кожному випадку зловмисники атакували саме рівень автентифікації VPN через атаки на облікові дані, обхід автентифікації чи вразливості самого VPN-шлюзу.

Вразливості ПЗ патчаться. Атаки на основі облікових даних не потребують непатченого пристрою — їм достатньо, щоб ціль приймала паролі без другого фактора.

Як Protectimus додає MFA до автентифікації VPN

Архітектура — це вбудовування RADIUS-проксі. Protectimus розташовується між вашим VPN-шлюзом і наявним каталогом (Active Directory чи LDAP), приймаючи запити автентифікації й вимагаючи другий фактор перед поверненням Access-Accept.

Процес автентифікації

Користувач VPN-клієнт
Вводить логін і пароль
VPN-шлюз Cisco AnyConnect / FortiGate / GlobalProtect тощо
RADIUS Access-Request
RADIUS-сервер Protectimus Перевіряє пароль через AD / LDAP Повертає Access-Challenge (запит OTP)
Показується запит OTP
Користувач Вводить одноразовий пароль
RADIUS Access-Request (OTP)
RADIUS-сервер Protectimus Перевіряє OTP Повертає Access-Accept
VPN-шлюз Захищену VPN-сесію встановлено

Access-Challenge проти Inline-режиму

Більшість сучасних VPN-клієнтів — Cisco AnyConnect, SSL VPN-клієнт Fortinet, Palo Alto GlobalProtect — нативно підтримують RADIUS Access-Challenge. Після введення пароля користувач бачить другий запит OTP безпосередньо в інтерфейсі VPN-клієнта. Це найчистіший користувацький досвід, що не вимагає жодних змін у конфігурації клієнта.

Для застарілих VPN-клієнтів чи версій прошивки шлюзу, які некоректно обробляють Access-Challenge, Protectimus пропонує Inline-режим. Користувач вводить пароль та OTP в одному полі автентифікації, розділені налаштовуваним роздільником (наприклад: MyPassword,123456). Protectimus розбирає комбінований ввід, окремо перевіряє кожну частину й повертає відповідну відповідь. Inline-режим працює практично з будь-яким RADIUS-клієнтом, сумісним з RFC 2865.

Одна операційна примітка: типовий таймаут RADIUS на багатьох VPN-шлюзах становить 5 секунд — розрахований на миттєву перевірку пароля, а не на те, що користувач має отримати TOTP-код. Збільште це значення щонайменше до 30 секунд на боці шлюзу перед запуском у продакшн. Одна з найпоширеніших причин невдалих тестових розгортань — незмінений типовий таймаут RADIUS.

Підтримувані VPN та платформи віддаленого доступу

Protectimus має задокументовані та протестовані інтеграції з наведеними нижче VPN-шлюзами, платформами віддаленого доступу та RADIUS-сумісними рішеннями. Будь-який RADIUS-клієнт, сумісний з RFC 2865, також може бути інтегрований, навіть якщо його немає в списку нижче.

Вендор

Платформа / продукт

Гід з інтеграції

Array Networks

AG SSL VPN

Гід з конфігурації

Aruba

ClearPass

Гід з налаштування

Barracuda

SSL VPN

Кроки інтеграції

Check Point

Mobile Access

Гід з конфігурації

Cisco

AnyConnect (ASA, Firepower FTD)

Інструкції з налаштування

Cisco

Meraki Client VPN

Гід з налаштування

Cisco

Switches (RADIUS Authentication)

Гід з інтеграції

Citrix

ADC / Gateway

Кроки конфігурації

F5

BIG-IP APM

Гід з налаштування

Forcepoint

VPN

Гід з конфігурації

Fortinet

FortiGate VPN

Інструкції з налаштування

Ivanti

Connect Secure (formerly Pulse Connect Secure)

Кроки інтеграції

Juniper

VPN

Гід з конфігурації

MikroTik

RouterOS VPN

Посилання на гід

Microsoft

Windows Server VPN (RRAS)

Кроки конфігурації

NComputing

vSpace

Гід з інтеграції

NetApp

VDS

Посилання на гід

Nerdio

Nerdio

Посилання на гід з налаштування

OpenVPN

OpenVPN

Інструкції з налаштування

Netgate

pfSense (OpenVPN)

Кроки інтеграції

Palo Alto Networks

GlobalProtect

Кроки конфігурації

Parallels

RAS

Гід з налаштування

SonicWall

VPN

Гід з конфігурації

VMware

Horizon View

Гід з конфігурації

WatchGuard

Mobile VPN

Інструкції з налаштування

Повний огляд RADIUS-автентифікації з MFA для VPN, VDI, Wi-Fi та інших RADIUS-сумісних сервісів — на окремій сторінці RADIUS. Сторінка продукту компонента Protectimus RADIUS з деталями встановлення та системними вимогами — на сторінці компонента RADIUS.

Підтримувані методи автентифікації

Метод

Як доставляється OTP

Найкраще підходить для

Працює без інтернету на пристрої користувача

TOTP через застосунок Protectimus SMART

Застосунок-автентифікатор, що генерує 30-секундні коди

Більшості корпоративних користувачів зі смартфонами

Так

Апаратні TOTP-токени

Фізичний пристрій генерує коди

Air-gapped середовищ, користувачів без смартфонів, ролей із високими вимогами до безпеки

Так

SMS OTP

6-значний код через SMS

Користувачів без смартфонів або надійного доступу до інтернету

Ні (потрібен мобільний сигнал)

Email OTP

6-значний код через email

Організацій, що надають перевагу доставці OTP електронною поштою

Ні

Chatbot OTP

OTP через бота в Telegram чи Viber

Організацій, що шукають зручну недорогу альтернативу SMS OTP

Ні

Специфіка для VPN: Методи, що вимагають активного інтернет-з’єднання на пристрої користувача (SMS, email, chatbot), працюють для більшості користувачів VPN, оскільки в них зазвичай уже є з’єднання перед підключенням. TOTP через застосунок-автентифікатор та апаратні токени працюють, навіть якщо пристрій користувача не має мережевого з’єднання, — код генерується локально й не потребує жодного зовнішнього сервісу.

Для користувачів, яким потрібні фізичні апаратні TOTP-токени— через обмеження пристроїв, вимоги комплаєнсу чи особисту перевагу, — Protectimus підтримує моделі Slim NFC, TWO, FLEX та SHARK, а також будь-які сторонні токени, сумісні з OATH TOTP/HOTP/OCRA.

Варіанти розгортання

Хмарний сервіс RADIUS MFA

Protectimus Cloud MFA Service працює разом із RADIUS-сервером Protectimus. Ваш VPN-шлюз автентифікує користувачів через RADIUS-сервер Protectimus, який безпечно взаємодіє з хмарним сервісом Protectimus для перевірки другого фактора. Таке розгортання усуває потребу розміщувати власну MFA-платформу, зберігаючи розгортання простим і легким.

On-premises сервер RADIUS MFA

RADIUS-сервер Protectimus встановлюється на Windows- чи Linux-сервері у вашій мережі. Увесь RADIUS-трафік залишається on-premises. У поєднанні з Protectimus On-Premise MFA Platform ви також можете синхронізувати користувачів з Active Directory чи LDAP для централізованого управління ідентифікацією. Підходить для організацій з вимогами до резидентності даних, air-gapped мереж чи політик безпеки, що забороняють хмарні сервіси автентифікації. Специфікації розгортання — на сторінці on-premises MFA-платформи.

Висока доступність

В on-premises розгортаннях платформу Protectimus можна розгорнути як багатовузловий кластер. Оскільки RADIUS-сервер Protectimus встановлений на кожному вузлі платформи, RADIUS-автентифікація отримує ту саму архітектуру високої доступності. При використанні Protectimus Cloud MFA Service високу доступність можна досягти, розгорнувши резервні екземпляри RADIUS-сервера Protectimus.

Покроково: як додати MFA до VPN за 5 кроків

Крок 1 — Розгорніть Protectimus. Оберіть Protectimus Cloud MFA Service або Protectimus On-Premise MFA Platform. Якщо ви обираєте Cloud MFA Service, створіть обліковий запис на service.protectimus.com, а потім встановіть і налаштуйте RADIUS-сервер Protectimus на Windows- чи Linux-сервері у вашій мережі. Якщо ви обираєте On-Premise Platform, встановіть і платформу, і RADIUS-сервер Protectimus.

Крок 2 — Налаштуйте RADIUS-клієнт на своєму шлюзі. Додайте Protectimus як RADIUS-сервер у конфігурації AAA вашого шлюзу. Встановіть IP-адресу сервера, спільний секрет і порт автентифікації (UDP 1812). Встановіть таймаут RADIUS щонайменше на 30 секунд.

Крок 3 — Скеруйте шлюз на Protectimus. Оновіть посилання на сервер автентифікації у групі VPN-тунелю чи профілі з’єднання, щоб використовувати RADIUS-сервер Protectimus. Налаштуйте відповідний провайдер автентифікації (LDAP, Active Directory, RADIUS-проксі чи інший підтримуваний варіант) у RADIUS-сервері Protectimus.

Крок 4 — Налаштуйте користувачів. Якщо ви використовуєте Protectimus On-Premise Platform, налаштуйте синхронізацію з Active Directory чи LDAP та імпортуйте користувачів із потрібних організаційних підрозділів чи груп безпеки. Якщо ви використовуєте Protectimus Cloud MFA Service, додайте користувачів вручну.

Крок 5 — Зареєструйте користувачів і протестуйте. Надішліть посилання для самостійної реєстрації пілотній групі. Користувачі сканують QR-код, щоб зареєструвати свій застосунок-автентифікатор, або автентифікуються за допомогою призначеного апаратного токена. Протестуйте повний потік: підключіться через VPN, введіть облікові дані, перевірте, що з’являється запит OTP, підтвердьте, що сесія відкривається з дійсним кодом. Потім розширте на всіх користувачів.

Для скриншотів і CLI-команд для конкретних вендорів скористайтеся посиланнями на гіди інтеграції в таблиці вендорів вище.

Комплаєнс

PCI DSS v4.0 (вимоги 8.4.2 та 8.4.3): Вимога 8.4.3 передбачає MFA для будь-якого віддаленого доступу до середовища обробки даних власників карток ззовні мережі організації — VPN-доступ є основним сценарієм у сфері застосування. Вимога 8.4.2 поширює це на весь доступ до CDE незалежно від способу з’єднання.

NIST SP 800-63B (AAL2): Рівень впевненості автентифікатора 2 вимагає два окремі фактори автентифікації для доступу до чутливих систем. TOTP через застосунок-автентифікатор чи апаратний токен безпосередньо задовольняє AAL2.

HIPAA (45 CFR § 164.312): Технічні гарантії вимагають контролю доступу для систем, що містять електронну захищену медичну інформацію. MFA для VPN-доступу допомагає організаціям виконати вимоги контролю доступу цієї гарантії.

Директива NIS2 (стаття 21): Основні та важливі суб’єкти повинні впроваджувати багатофакторну чи безперервну автентифікацію для доступу до мережевих та інформаційних систем. VPN MFA покриває сценарії віддаленого доступу, явно згадані в настановах з впровадження ENISA.

ISO/IEC 27001:2022 (Annex A 8.5): Засоби контролю безпечної автентифікації прямо рекомендовані для сценаріїв віддаленого й привілейованого доступу.

Protectimus проти інших MFA-рішень для VPN

Фактор

Protectimus

Duo Security

Azure MFA / NPS Extension

RSA SecurID

Модель розгортання

Хмара або on-premises

Хмара (проксі on-prem)

Хмара (потрібен Entra ID)

Хмара або on-premises

Підтримка RADIUS

Нативний проксі

Через Duo Authentication Proxy

Через NPS Extension

Нативна

Потрібен агент на шлюзі

Ні

Ні

Ні (NPS Extension на сервері NPS)

Ні

Підтримка апаратних токенів

Повна OATH TOTP/HOTP

Обмежена

Обмежена (потрібна ліцензія P1/P2)

Лише токени RSA

Air-gapped середовища

Так (on-prem)

Ні

Ні

Так (on-prem)

Прямий on-prem AD (без Entra)

Так

Через проксі/агент

Потрібен Entra ID Connectt

Так

Модель ціноутворення

Підписка за користувача

Підписка за користувача

Включено в Entra ID P1/P2

Ліцензія за користувача

Прив’язка до вендора

Незалежне

Екосистема Cisco/Duo

Екосистема Microsoft

Екосистема RSA

Це порівняння фактологічне. Duo добре підходить організаціям, уже стандартизованим на стеку Cisco/Duo. Azure MFA NPS Extension — найменш затратний вибір для організацій, що вже мають ліцензії Entra ID P1/P2. RSA SecurID підходить середовищам з наявною інфраструктурою RSA. Protectimus — найсильніший вибір, коли потрібне on-premises розгортання, повна підтримка апаратних токенів або незалежність від конкретної екосистеми вендора.

Дізнайтеся більше про захист Active Directory за допомогою MFA на сторінці MFA для Active Directory.

Часті запитання

Так. Protectimus працює як RADIUS-проксі — ваш шлюз зберігає наявну конфігурацію й продовжує спілкуватися по RADIUS так само, як і раніше, просто з іншою IP-адресою сервера. Жодних оновлень прошивки, жодних змін обладнання, жодного простою під час переходу.

Скористайтеся Inline-режимом. Користувач вводить пароль та OTP в одному полі з налаштованим розділювачем (наприклад, комою чи певним символом). Protectimus розбирає комбінований ввід і окремо перевіряє кожну частину. Це працює з будь-яким RADIUS-клієнтом, включно із застарілими конфігураціями, що передують підтримці challenge/response.

Так. Зареєструйте кожен шлюз як окремий RADIUS-клієнт у Protectimus із власним спільним секретом. Усі шлюзи вказують на ту саму кінцеву точку RADIUS Protectimus. Реєстрації користувачів спільні — зареєстрований токен користувача працює на всіх шлюзах з однієї реєстрації.

Так. Розгорніть резервні RADIUS-сервери Protectimus і налаштуйте VPN-шлюз на автоматичний перехід, якщо основний сервер стане недоступним. При використанні Protectimus On-Premise MFA Platform платформу також можна розгорнути як кластер високої доступності.

Так. Protectimus пропонує On-Premise MFA Platform, яка розгортається повністю у вашій власній інфраструктурі. Її можна встановити на одному сервері чи як кластер високої доступності, при цьому вся обробка автентифікації залишається у вашій мережі. Системні вимоги й варіанти розгортання — на сторінці on-premises MFA-платформи.

Будь-який апаратний токен, сумісний з OATH TOTP, OCRA чи HOTP. Protectimus пропонує чотири моделі TOTP-токенів — Slim NFC (формат картки, програмований), TWO (класичний брелок, SHA-1), FLEX (брелок, програмований), SHARK (класичний брелок, SHA-256) — а також сумісність зі сторонніми OATH-токенами інших виробників. Повний список — на сторінці апаратних TOTP-токенів.

Розгортання для одного шлюзу — один каталог AD, один VPN-шлюз, стандартний метод TOTP — зазвичай завершується менш ніж за 8 годин від старту до повноцінного примусового застосування, включно з пілотним тестуванням користувачів. Середовища з кількома шлюзами й доменами займають більше часу залежно від кількості інтеграцій; сама конфігурація RADIUS однакова для кожного шлюзу.

Почніть захищати свій VPN вже сьогодні

Кожен день, коли точка доступу VPN приймає паролі без другого фактора, — це ціль для атаки. Protectimus додає MFA до вашого VPN за один день без заміни шлюзу чи порушення роботи ваших користувачів.

Безкоштовно для до 10 користувачів, з тестовим кредитом $25 — без потреби в кредитній картці.

Send Us A Message icon

Надішліть нам повідомлення

    This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.