Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Häkkerid pääsesid ligi rahvusvahelise ettevõtte Deloitte põhimeiliserverile. Selle serveri administraatori konto oli kaitstud vaid parooliga.

I sõltumatu Austria teadlane David Wind sai 5000 dollari suuruse tasu, avastades Google'i siseveebi sisselogimislehel haavatavuse.

91% Venemaa ettevõtetest varjab andmelekkete juhtumeid.

Selliseid uudiseid võib igapäevaselt leida Interneti uudistevoogudest. See on otsene tõestus, et ettevõtte siseteenuseid tuleb kindlasti kaitsta.

Mida suurem on ettevõte, seda rohkem on selles töötajaid ja keerulisem on sisene IT-infrastruktuur, seda aktuaalsem on andmelekkete probleem. Milline teave huvitab pahatahtlikke isikuid ja kuidas seda kaitsta?

Milline teave võib ettevõttele kahju teha?

  • teave klientide ja tehingute kohta;
  • toodete ja teadusuuringute tehniline teave;
  • teave partnerite ja eripakkumiste kohta;
  • isikuandmed ja raamatupidamine.

Ja kui te mõistate, et mõni teave eespool nimetamistest on teie võrgu igas segmentis kergesti kätte saadav vaid kasutajanime ja parooli esitlemisega, siis tasub mõelda andmete turvalisuse tõstmise ja volitamata juurdepääsu kaitsmise üle.

Riistvara krüptograafiliste seadmete (tokenite või nutikaartide) kahefaktoriline autentimine on teeninud maine väga usaldusväärse ning samas ka üsna lihtsana rakendamiseks.

Me kirjutame peaaegu igas artiklis kahefaktorilise autentimise eelistest. Selle kohta saab lähemalt lugeda artiklites, kuidas kaitsta Windowsi domeeni kasutajakontot ja elektronposti.

Selles artiklis näitame teile, kuidas rakendada kahefaktorilist autentimist organisatsiooni siseportaalidesse sisenemiseks.

Näiteks võtame kõige sobivama ettevõtetele mõeldud mudeli Rутокен — krüptograafilise USB-tokeni RUTOKEN ECP PKI.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Alustame seadistamist.

Samm 1 — Serveri seadistamine

Iga serveri aluseks on operatsioonisüsteem. Meie puhul on selleks Windows Server 2016. Koos sellega ja teiste Windowsi operatsioonisüsteemide peredega jagatakse IIS-i (Internet Information Services).

IIS on internetiserverite rühm, sealhulgas veebiserver ja FTP-server. IIS sisaldab rakendusi veebisaitide loomise ja haldamise jaoks.

IIS on loodud veebiteenuste ehitamiseks kasutades kasutajate kontosid, mida pakub domeen või Active Directory teenus. See võimaldab kasutada olemasolevaid kasutajate andmebaase.

Uues esimene artikkel Oleme üksikasjalikult kirjeldanud, kuidas installida ja seadistada sertifitseerimiskeskus (Certification Authority) teie serveris. Praegu me sellele üksikasjalikult ei peatu ja eeldame, et kõik on juba seadistatud. HTTPS-sertifikaat veebiserverile peab olema korrektselt väljastatud. On parem see kohe kontrollida.

Windows Server 2016-l on sisseehitatud IIS versioon 10.0.

Kui IIS on installitud, tuleb see õigesti konfigureerida.

Teenuste rollide valimise etapis panime linnukese Tavaline autentimine.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Seejärel IIS-i teenuste halduris lülitame sisse Tavaautentimise Ja määrasime domeeni, kus veebiserver asub..

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Seejärel lisasime saidi sidumise.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Ja valisime SSL-i seaded.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Sellega seadistamine on lõpetatud.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Pärast ülaltoodud toimingute tegemist saavad saidile juurde pääseda ainult need kasutajad, kellel on sertifikaadiga token ja tokeni PIN-kood.

Käime veel kord üle, et vastavalt

, anti kasutajale eelnevalt token koos võtmete ja sertifikaadiga, mis on väljastatud tüübiga esimene artikkelKasutaja nutikaardiga Nüüd liikume kasutaja arvuti seadistamise juurde. Tal on vaja seadistada bra userid, millega ta ühendub kaitstud veebisaitidega..

Samm 2 — Kasutaja arvuti seadistamine

Lihtsuse huvides oletame, et meie kasutajal on Windows 10 operatsioonisüsteem.

Oletame ka, et tal on installitud komplekt

Ruutokeni draiverid Windowsile Draiverikomplekti installimine on volitav, kuna tõenäoliselt toob tokeni toe Windows Update..

Kuid kui seda ei juhtu, siis Ruutokeni draiverite komplekti installimine lahendab kõik probleemid.

Ühendame tokeni kasutaja arvutiga ja avame Ruutokeni juhtpaneeli.

seadistame linnukese vajaliku sertifikaadi külge, kui see ei ole olemas.

Sakil Sertifikaadid Sellega kontrollisime, et token töötab ja sisaldab vajalikku sertifikaati.

Kõik veebibrauserid, välja arvatud Firefox, seadistatakse automaatselt.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Nende jaoks ei pea eraldi midagi seadistama.

 

Kõik veebibrauserid, välja arvatud Firefox, seadistatakse automaatselt.

Nüüd avame mistahes brauseri ja sisestame ressursi aadressi.

Enne kui veebileht meile laaditakse, avatakse sertifikaadi valimise aken ja seejärel PIN-koodi sisestamise aken.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Kui seadme vaikekrüptograafia pakkujana on valitud Aktiv ruToken CSP, siis avatakse PIN-koodi sisestamiseks teine aken.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Ja alles pärast selle eduka sisestamise korral avatakse meie veebileht brauseris.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Firefoxi brauseri jaoks on vaja teha täiendavaid seadistusi.

Brauseri seadetes valige Privaatsus ja Kaitse. Osas Sertifikaadid vajuta Kaitse Seade. Avatakse aken Seadmete haldamine.

Vajuta Laadi alla, kus tuleb sisestada RUTOKEN ECP nimetus ja teek C:windowssystem32rtpkcs11ecp.dll.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Nüüd teab Firefox, kuidas tegeleda tokeniga ja lubab selle abil veebilehtedele sisse logida.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Muide, tokeniga veebilehtedele sisselogimine töötab ka Macides Safari, Chrome'i ja Firefoxi brauserites.

Peate lihtsalt installima RUTOKENi veebisaidilt võtmeharu toetuse mooduli ja nägema tokenil sertifikaati.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Safari, Chrome'i, Yandexi ja teiste brauserite seadistamine pole vajalik, piisab, kui avada veebileht mistahes neist brauseritest.

Kahefaktoriline autentimine saidil USB-tokeni abil. Kuidas muuta sisenemine teenindusportaalile turvaliseks?

Firefoxi brauserit seadistatakse peaaegu samamoodi nagu Windowsis (Seaded — Täiendavad — Sertifikaadid — Kaitse seadmed). Ainult teek raamatukogu juurde on veidi erinev /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.

Järeldused

Oleme teile demonstreerinud, kuidas seadistada kahefaktorilist autentimist veebilehtedel krüptograafiliste tokenite abil. Nagu alati, ei olnud selleks vajalik mingit täiendavat tarkvara, välja arvatud RUTOKENi süsteemiteegid.

Seda protseduuri saate teha mistahes oma sisemiste ressurssidega, samuti saate paindlikult seadistada kasutajagroupe, kellel on lubatud veebilehe juurde pääseda, nagu ka kõikjal Windows Serveris.

Kasutate serveriks muud operatsioonisüsteemi?

Kui soovite, et kirjutaksime teiste operatsioonisüsteemide seadistamisest, andke sellest palun teada artikli kommentaarides.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster