Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Hakeri ieguva piekļuvi starptautiskās kompānijas Deloitte galvenajam pasta serverim. Šī servera administratora konts tika aizsargāts tikai ar paroli.

NeatkarÄ«gais austrieÅ”u pētnieks Deivids Vinds saņēma 5 ASV dolāru atlÄ«dzÄ«bu par ievainojamÄ«bas atklāŔanu Google iekÅ”tÄ«kla pieteikÅ”anās lapā.

91% Krievijas uzņēmumu slēpj datu noplūdes.

Šādas ziņas interneta ziņu plÅ«smās var atrast gandrÄ«z katru dienu. Tas ir tieÅ”s pierādÄ«jums tam, ka uzņēmuma iekŔējie pakalpojumi ir jāaizsargā.

Un jo lielāks uzņēmums, jo vairāk darbinieku un sarežģītāka iekŔējā IT infrastruktÅ«ra, jo aktuālāka tam ir informācijas noplÅ«des problēma. Kāda informācija interesē uzbrucējus un kā to aizsargāt?

Kāda veida informācijas noplūde var kaitēt uzņēmumam?

  • informācija par klientiem un darÄ«jumiem;
  • tehniskā informācija par produktu un zinātÄ«ba;
  • informācija par partneriem un Ä«paÅ”ajiem piedāvājumiem;
  • personas dati un grāmatvedÄ«ba.

Un, ja saprotat, ka kādai informācijai no iepriekÅ” minētā saraksta var piekļūt no jebkura jÅ«su tÄ«kla segmenta, tikai uzrādot pieteikumvārdu un paroli, tad jādomā par datu droŔības lÄ«meņa paaugstināŔanu un aizsardzÄ«bu pret nesankcionētu piekļuvi.

Divu faktoru autentifikācija, izmantojot aparatÅ«ras kriptogrāfiskos datu nesējus (žetonus vai viedkartes), ir izpelnÄ«jusies reputāciju kā ļoti uzticamu un tajā paŔā laikā diezgan viegli lietojamu.

GandrÄ«z katrā rakstā mēs rakstām par divu faktoru autentifikācijas priekÅ”rocÄ«bām. Vairāk par to varat lasÄ«t rakstos par kā aizsargāt kontu Windows domēnā Šø e-pasts.

Å ajā rakstā mēs parādÄ«sim, kā izmantot divu faktoru autentifikāciju, lai pieteiktos savas organizācijas iekŔējos portālos.

Kā piemēru ņemsim korporatÄ«vai lietoÅ”anai piemērotāko modeli Rutoken - kriptogrāfisko USB marÄ·ieri Rutoken EDS PKI.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Sāksim ar iestatīŔanu.

1. darbÄ«ba ā€” servera iestatÄ«Å”ana

Jebkura servera pamatā ir operētājsistēma. Mūsu gadījumā tas ir Windows Server 2016. Un kopā ar to un citām Windows saimes operētājsistēmām tiek izplatīts IIS (Internet Information Services).

IIS ir interneta serveru grupa, tostarp tīmekļa serveris un FTP serveris. IIS ietver lietojumprogrammas vietņu izveidei un pārvaldībai.

IIS ir paredzēts tÄ«mekļa pakalpojumu izveidei, izmantojot domēna vai Active Directory nodroÅ”inātos lietotāju kontus. Tas ļauj izmantot esoŔās lietotāju datu bāzes.

Š’ pirmais raksts Mēs detalizēti aprakstÄ«jām, kā instalēt un konfigurēt sertifikācijas iestādi jÅ«su serverÄ«. Tagad mēs par to nekavēsimies sÄ«kāk, bet pieņemsim, ka viss jau ir konfigurēts. TÄ«mekļa servera HTTPS sertifikātam ir jābÅ«t pareizi izsniegtam. Labāk to pārbaudÄ«t uzreiz.

Sistēmā Windows Server 2016 ir iebÅ«vēta IIS versija 10.0.

Ja IIS ir instalēts, atliek tikai pareizi konfigurēt.

Lomu pakalpojumu atlases posmā mēs atzīmējām izvēles rūtiņu Pamata autentifikācija.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Tad iekŔā Interneta informācijas pakalpojumu vadÄ«tājs ieslēgts Pamata autentifikācija.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Un norādīja domēnu, kurā atrodas tīmekļa serveris.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Pēc tam mēs pievienojām vietnes saiti.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Un izvēlējās SSL opcijas.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Tas pabeidz servera iestatīŔanu.

Pēc Å”o darbÄ«bu veikÅ”anas vietnei varēs piekļūt tikai lietotājs, kuram ir marÄ·ieris ar sertifikātu un marÄ·iera PIN.

Vēlreiz atgādinām, ka saskaņā ar pirmais raksts, lietotājam iepriekÅ” tika izsniegts marÄ·ieris ar atslēgām un sertifikāts, kas izsniegts saskaņā ar veidni, piemēram Lietotājs ar viedkarti.

Tagad pāriesim pie lietotāja datora iestatÄ«Å”anas. Viņam ir jākonfigurē pārlÅ«kprogrammas, kuras viņŔ izmantos, lai izveidotu savienojumu ar aizsargātām vietnēm.

2. darbÄ«ba ā€” lietotāja datora iestatÄ«Å”ana

VienkārŔības labad pieņemsim, ka mÅ«su lietotājam ir Windows 10.

Pieņemsim arī, ka viņam ir uzstādīts komplekts Rutoken draiveri operētājsistēmai Windows.

Draiveru komplekta instalÄ“Å”ana nav obligāta, jo, visticamāk, marÄ·iera atbalsts tiks nodroÅ”ināts, izmantojot Windows Update.

Bet, ja tas pēkŔņi nenotiek, Rutoken draiveru komplekta instalÄ“Å”ana operētājsistēmai Windows atrisinās visas problēmas.

Savienosim marķieri ar lietotāja datoru un atveram Rutoken vadības paneli.

Cilnē Sertifikāti Atzīmējiet izvēles rūtiņu blakus vajadzīgajam sertifikātam, ja tas nav atzīmēts.

Tādējādi mēs pārliecinājāmies, ka marÄ·ieris darbojas un satur nepiecieÅ”amo sertifikātu.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Visas pārlūkprogrammas, izņemot Firefox, tiek konfigurētas automātiski.

 

Ar viņiem nekas Ä«paÅ”s nav jādara.

Tagad atveriet jebkuru pārlūkprogrammu un ievadiet resursa adresi.

Pirms vietnes ielādes tiks atvērts logs sertifikāta izvēlei un pēc tam logs marÄ·iera PIN koda ievadÄ«Å”anai.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Ja Aktiv ruToken CSP ir izvēlēts kā noklusējuma Å”ifrÄ“Å”anas nodroÅ”inātājs ierÄ«cei, tiks atvērts cits logs PIN koda ievadÄ«Å”anai.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Un tikai pēc veiksmÄ«gas ievadÄ«Å”anas pārlÅ«kprogrammā tiks atvērta mÅ«su vietne.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Pārlūkprogrammai Firefox ir jāveic papildu iestatījumi.

PārlÅ«kprogrammas iestatÄ«jumos atlasiet Privātums un droŔība. Sadaļā Sertifikāti nospiest AizsardzÄ«bas ierÄ«ce... Tiks atvērts logs Ierīču pārvaldÄ«ba.

NoklikŔķiniet Lejupielādēt, norādiet nosaukumu Rutoken EDS un ceļu C:windowssystem32rtpkcs11ecp.dll.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Tas ir viss, Firefox tagad zina, kā rīkoties ar marķieri, un ļauj jums pieteikties vietnē, izmantojot to.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Starp citu, pieteikÅ”anās vietnēs, izmantojot marÄ·ieri, darbojas arÄ« Mac datoros pārlÅ«kprogrammās Safari, Chrome un Firefox.

Jums vienkārÅ”i jāinstalē Rutoken no vietnes Atslēgu piekariņu atbalsta modulis un skatiet sertifikātu uz marÄ·iera tajā.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

Nav nepiecieÅ”ams konfigurēt Safari, Chrome, Yandex un citas pārlÅ«kprogrammas; jums vienkārÅ”i jāatver vietne jebkurā no Ŕīm pārlÅ«kprogrammām.

Divu faktoru autentifikācija vietnē, izmantojot USB marÄ·ieri. Kā padarÄ«t pakalpojumu portāla pieteikÅ”anos droÅ”u?

PārlÅ«kprogramma Firefox ir konfigurēta gandrÄ«z tādā paŔā veidā kā operētājsistēmā Windows (IestatÄ«jumi - Papildu - Sertifikāti - DroŔības ierÄ«ces). Tikai ceļŔ uz bibliotēku ir nedaudz atŔķirÄ«gs /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.

Atzinumi

Mēs parādÄ«jām, kā vietnēs iestatÄ«t divu faktoru autentifikāciju, izmantojot kriptogrāfijas marÄ·ierus. Kā vienmēr, Å”im nolÅ«kam mums nebija nepiecieÅ”ama papildu programmatÅ«ra, izņemot Rutoken sistēmas bibliotēkas.

Å o procedÅ«ru var veikt ar jebkuru no saviem iekŔējiem resursiem, kā arÄ« varat elastÄ«gi konfigurēt lietotāju grupas, kurām bÅ«s piekļuve vietnei, tāpat kā jebkur citur sistēmā Windows Server.

Vai serverim izmantojat citu OS?

Ja vēlaties, lai mēs rakstām par citu operētājsistēmu iestatÄ«Å”anu, rakstiet par to raksta komentāros.

Avots: www.habr.com

Pievieno komentāru