Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

Хакерите получили достъп до основния пощенски сървър на международната компания Deloitte. Акаунтът на администратора на този сървър беше защитен само с парола.

Независимият австрийски изследовател Дейвид Уинд получи награда от 5000 долара за откритие на уязвимост на страницата за вход в интранета на Google.

91% от руските компании крият факти за изтичане на данни.

Такава информация може да се намери почти всеки ден в новинарските фийдове в интернет. Това е пряко доказателство, че вътрешните услуги на компанията задължително трябва да се защитават.

И колкото по-голяма е фирмата, колкото повече служители има и колкото по-сложна е вътрешната IT инфраструктура, толкова по-актуален е проблемът с изтичането на информация. Каква информация е интересна за злонамерени лица и как да я защитим?

Каква информация може да навреди на компанията при изтичане?

  • информация за клиенти и сделки;
  • техническа информация за продукти и ноу-хау;
  • информация за партньори и специални предложения;
  • лични данни и счетоводство.

И ако разбирате, че някаква информация от изброеното е достъпна от който и да е сегмент на вашата мрежа само с представяне на логин и парола, то трябва да помислите за повишаване на нивото на сигурност на данните и защитата им от несанкциониран достъп.

Двустепенната аутентификация с хардуерни криптографски носители (токени или смарт карти) е спечелила репутация на много надеждна и в същото време доста проста за приложение.

За предимствата на двустепенната аутентификация пишем почти във всяка статия. Повече информация можете да прочетете в статии за това, как да защитите акаунта си в домейн Windows и електронната поща.

В тази статия ще ви покажем как да приложите двустепенна аутентификация за вход в вътрешните портали на организацията.

За пример ще вземем най-подходящия за корпоративна употреба модел Рутокен — криптографски USB токен Рутокен ЕЦП PKI.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

Нека да започнем с настройката.

Стъпка 1 — Настройка на сървъра

Основата на всеки сървър е операционната система. В нашия случай това е Windows Server 2016. Заедно с него и другите операционни системи от семейството Windows се разпространява и IIS (Internet Information Services).

IIS представлява група от интернет сървъри, включваща уеб сървър и FTP сървър. IIS включва приложения за създаване и управление на уебсайтове.

IIS е разработен за изграждане на уеб услуги с използване на потребителски акаунти, предоставени от домейна или службата Active Directory. Това позволява използването на съществуващи бази данни с потребители.

В първа статия Подробно разгледахме как да инсталирате и конфигурирате Центъра за сертификация (Certification Authority) на вашия сървър. В момента няма да се спираме на това, а ще приемем, че всичко е вече настроено. HTTPS сертификатът за уеб сървъра трябва да бъде издаден коректно. По-добре е веднага да го проверите.

В Windows Server 2016 е вграден IIS версия 10.0.

Ако IIS е инсталиран, остава да бъде правилно конфигуриран.

На етапа на избор на ролеви услуги поставихме отметка Обикновена проверка на автентичност.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

След това в Диспетчер на IIS услуги активирахме Обикновената проверка на автентичност.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

И посочихме домейн, в който се намира уеб сървърът.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

След това добавихме свързването на сайта.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

И избрахме параметри за SSL.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

С това настройката на сървъра завършва.

След извършването на посочените действия само потребител с токен, съдържащ сертификат и PIN код на токена, ще може да достъпи сайта.

Отново напомняме, че съгласно първа статия, на потребителя предварително е бил издаден токен с ключове и сертификат, издаден по шаблон тип Потребител с смарт карта.

Сега преминаваме към конфигурирането на компютъра на потребителя. Той трябва да настрои браузърите, които ще използва за свързване към защитените уебсайтове.

Стъпка 2 — Конфигуриране на компютъра на потребителя

За опростяване да предположим, че нашият потребител има операционна система Windows 10.

Също така да предположим, че е инсталирал комплекта Драйвери Рутокен за Windows.

Инсталацията на комплекта драйвери е опционална, тъй като вероятно поддръжката на токена ще бъде автоматично осигурена чрез Windows Update.

Но ако това не се е случило, инсталирането на комплекта Драйвери Рутокен за Windows ще реши всички проблеми.

Свързваме токена с компютъра на потребителя и отваряме Панела за управление на Рутокен.

На таба Сертификатите поставяме отметка до необходимия сертификат, ако не е поставена.

По този начин проверихме, че токенът работи и съдържа необходимия сертификат.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

Всички браузъри, с изключение на Firefox, се настройват автоматично.

 

Специално с тях не е необходимо да правим нищо.

Сега ще отворим всеки браузър и ще въведем адреса на ресурса.

Преди сайтът да се зареди, ще се появи прозорец за избор на сертификат, а след това прозорец за въвеждане на PIN-кода на токена.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

Ако за устройството е избран по подразбиране криптопровайдера Aktiv ruToken CSP, то за въвеждане на PIN-кода ще се отвори друг прозорец.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

И само след успешното му въвеждане в браузъра ще се отвори нашият сайт.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

За браузъра Firefox е необходимо да се извършат допълнителни настройки.

В настройките на браузъра изберете Приватност и Защита. В раздела Сертификатите натиснете Устройство Защита. Ще се отвори прозорец Управление на устройствата.

Натиснете Зареди, посочете името на Рутокен ЕЦП и пътя C:\windowssystem32rtpkcs11ecp.dll.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

Това е всичко, сега Firefox знае как да работи с токена и позволява вход на сайта, използвайки го.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

Между другото, входът с токена на уебсайтове работи и на Mac в браузърите Safari, Chrome и Firefox.

Необходимо е само да инсталирате от сайта на Рутокен модул за поддръжка на Ключови Връзки и да видите сертификата на токена.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

Настройките на браузърите Safari, Chrome, Яндекс и други не е необходимо да се конфигурират, достатъчно е просто да отворите сайта в който и да е от тези браузъри.

Двуфакторна автентикация на сайта с използване на USB-токен. Как да направим входа в служебния портал безопасен?

Браузерът Firefox се настройва почти по същия начин, както и в Windows (Настройки — Допълнителни — Сертификати — Устройства за защита). Само пътят към библиотеката е малко по-различен /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.

Изводи

Ние ви демонстрирахме как да настроите двуфакторна аутентификация на сайтове с помощта на криптографски токени. Както винаги, за това не се нуждаехме от допълнителен софтуер, освен системните библиотеки на Рутокен.

Тази процедура можете да извършите с всеки свой вътрешен ресурс, както и да конфигурирате групи потребители, които ще имат достъп до сайта, както и навсякъде в Windows Server.

Използвате друга операционна система за сървъра?

Ако искате да напишем за настройка на други ОСС, моля, напишете за това в коментарите под статията.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster