Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

Хакери получиха достъп до основния пощенски сървър на международната компания Deloitte. Акаунтът на администратора на този сървър беше защитен само с парола.

Независимият австрийски изследовател Дейвид Винд получи възнаграждение от 5000 долара за откритие на уязвимост на страницата за вход в интранета на Google.

91% от руските компании крият факти за изтичане на данни.

Такива новини почти ежедневно могат да бъдат намерени в новинарските ленти в Интернет. Това е пряко доказателство, че вътрешните услуги на компанията задължително трябва да бъдат защитавани.

И колкото по-голяма е компанията, колкото повече служители има и колкото по-сложна е вътрешната ИТ инфраструктура, толкова по-актуален е проблемът с изтичането на информация. Каква информация интересува злоумышлениците и как да я защитим?

Каква информация може да навреди на компанията?

  • информация за клиенти и сделки;
  • техническа информация за продукти и ноу-хау;
  • информация за партньори и специални предложения;
  • лични данни и счетоводство.

Ако осъзнавате, че някаква информация от посочения списък е достъпна от всеки сегмент на вашата мрежа само след представяне на логин и парола, то е време да обмислите повишаване на нивото на безопасност на данните и защита от несанкциониран достъп.

Двуфакторната аутентификация с хардуерни криптографски носители (токени или смарт карти) спечели репутация на много надеждно и в същото време доста лесно за прилагане решение.

За предимствата на двуфакторната аутентификация пишем почти в всяка статия. По-подробно за това можете да прочетете в статии, как да защитите учетната си запис в домейн Windows и електронната поща.

В тази статия ще ви покажем как да приложите двуфакторна аутентификация за вход в вътрешните портали на организацията.

За примера ще вземем най-подходящия за корпоративна употреба модел Рутокен — криптографски USB токен Рутокен ЕЦП PKI.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

Нека започнем с настройките.

Стъпка 1 — Настройка на сървъра

Основата на всеки сървър е операционната система. В нашия случай това е Windows Server 2016. С него и другите операционни системи от семейството Windows идва и IIS (Internet Information Services).

IIS е група от интернет сървъри, включително уеб сървър и FTP сървър. IIS включва приложения за създаване и управление на уеб сайтове.

IIS е създадена за изграждане на уеб услуги с помощта на потребителски акаунти, предоставяни от домейн или служба Active Directory. Това позволява използването на съществуващи потребителски бази данни.

В първата статия Подробно обяснихме как да инсталирате и настроите Център за сертификация (Certification Authority) на вашия сървър. Сега няма да се спираме дълго на това, а ще приемем, че всичко вече е конфигурирано. HTTPS сертификатът за уеб сървъра трябва да бъде издаден правилно. По-добре е веднага да се направи проверка.

Windows Server 2016 включва IIS версия 10.0.

Ако IIS е инсталиран, остава само да го конфигурирате правилно.

На етапа на избор на ролеви услуги поставихме отметка Обикновена проверка на автентичността.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

След това в Диспетчер на IIS услуги включихме Обикновената проверка на автентичността.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

И посочихме домейнът, в който се намира уеб сървърът.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

След това добавихме свързването на сайта.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

И избрахме SSL опции.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

С това конфигурацията на сървъра е завършена.

След извършване на посочените действия, на сайта може да влезе само потребител, който разполага с токен с сертификат и PIN код на токена.

Напомняме отново, че в съответствие с първата статия, на потребителя предварително е бил издаден токен с ключове и сертификат, издаден по шаблон тип Потребител със смарт карта.

Сега преминаваме към настройката на компютъра на потребителя. Той трябва да конфигурира браузърите, които ще използва за достъп до защитените уеб сайтове.

Стъпка 2 — Настройка на компютъра на потребителя

За простота да предположим, че нашият потребител има Windows 10.

Също така да предположим, че той е инсталирал комплекта Драйвери Рутокен за Windows.

Инсталацията на комплекта драйвери е опционална, тъй като вероятно поддръжката на токена ще дойде чрез Windows Update.

Но ако това не се е случило, инсталацията на комплекта Драйвери Рутокен за Windows ще реши всички проблеми.

Свързваме токена към компютъра на потребителя и отваряме Панела за управление на Рутокен.

На таба Сертификатите поставяме отметка пред необходимия сертификат, ако все още не е поставена.

По този начин проверихме, че токенът работи и съдържа необходимия сертификат.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

Всички браузъри, освен Firefox, се настройват автоматично.

 

Няма нужда да правите нищо специално с тях.

Сега ще отворим произволен браузър и ще въведем адреса на ресурса.

Преди сайтът да се зареди, ще се отвори прозорец за избор на сертификат и след това прозорец за въвеждане на PIN-код на токена.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

Ако устройството за криптографския провайдър по подразбиране е избрано Aktiv ruToken CSP, за въвеждане на PIN-код ще се отвори друг прозорец.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

И само след успешното му въвеждане в браузъра ще се отвори нашият сайт.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

За браузъра Firefox трябва да извършите допълнителни настройки.

В настройките на браузъра изберете Лични данни и Защита. В раздела Сертификатите натиснете Устройство за Защита. Ще се отвори прозорец Управление на устройства.

Натиснете Изтегли, посочете името на Рутокен ЕЦП и пътя C:windowssystem32rtpkcs11ecp.dll.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

Това е всичко, сега Firefox знае как да работи с токена и позволява достъп до сайта, използвайки го.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

Между другото, влизането с токен на уебсайтове работи и на Маки в браузърите Safari, Chrome и Firefox.

Необходимо е само да инсталирате от сайта на Рутокен модула за поддръжка на Ключова Връзка и да видите сертификата на токена.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

Няма нужда от настройки на браузърите Safari, Chrome, Яндекс и други, просто отворете сайта в който и да е от тези браузъри.

Двуфакторна аутентификация на сайта с използване на USB токен. Как да направим входа в служебния портал безопасен?

Браузерът Firefox се настройва почти по същия начин, както и в Windows (Настройки — Допълнителни — Сертификати — Устройства за защита). Само пътят до библиотеката е малко по-различен /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.

Изводи

Демонстрирахме ви как да настроите двуфакторна аутентификация на сайтове с помощта на криптографски токени. Както винаги, не ни беше необходимо за това никакво допълнително софтуерно осигуряване, освен системните библиотеки на Рутокен.

Такава процедура можете да извършите с всеки ваш вътрешен ресурс, също така можете гъвкаво да настройвате групи потребители, които ще имат достъп до сайта, както навсякъде в Windows Server.

Използвате ли друга ОС за сървър?

Ако искате да напишем за настройката на други ОС, моля, напишете за това в коментарите към статията.

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster