Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Hackers hebben toegang gekregen tot de belangrijkste e-mailserver van het internationale bedrijf Deloitte. Het account van de beheerder van deze server was alleen met een wachtwoord beveiligd.

Onafhankelijke Oostenrijkse onderzoeker David Wind ontving een beloning van 5.000 dollar voor het ontdekken van een kwetsbaarheid op de inlogpagina van het intranet van Google.

91% van de Russische bedrijven verbergt feiten over datalekken.

Dergelijke nieuwsberichten zijn bijna dagelijks te vinden in de nieuwsfeeds op het internet. Dit is een direct bewijs dat de interne diensten van een bedrijf noodzakelijkerwijs moeten worden beveiligd.

En hoe groter het bedrijf, hoe meer medewerkers er zijn en hoe complexer de interne IT-infrastructuur, hoe relevanter het probleem van informatielekken wordt. Welke informatie interesseert aanvallers en hoe kunnen we deze beschermen?

Welke informatielek kan een bedrijf schaden?

  • informatie over klanten en transacties;
  • technische informatie over producten en knowhow;
  • informatie over partners en speciale aanbiedingen;
  • persoonsgegevens en boekhouding.

En als u hebt begrepen dat bepaalde informatie uit de bovenstaande lijst toegankelijk is vanuit elk segment van uw netwerk met alleen een gebruikersnaam en wachtwoord, dan is het tijd om na te denken over het verhogen van het beveiligingsniveau van gegevens en om deze te beschermen tegen ongeoorloofde toegang.

Twee-factor-authenticatie met hardware cryptografische dragers (tokens of smartcards) heeft de reputatie zeer betrouwbaar te zijn en tegelijkertijd vrij eenvoudig in gebruik.

Over de voordelen van twee-factor-authenticatie schrijven we bijna in elk artikel. Meer hierover kunt u lezen in artikelen over hoe een account te beschermen in een Windows-domein en e-mail.

In dit artikel laten we u zien hoe u twee-factor-authenticatie kunt toepassen voor toegang tot de interne portals van de organisatie.

Als voorbeeld nemen we het meest geschikte model voor zakelijk gebruik, de Rutoken - een cryptografische USB-token Ruttoken ECP PKI.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Laten we beginnen met de configuratie.

Stap 1 - Serverconfiguratie

De basis van elke server is het besturingssysteem. In ons geval is dit Windows Server 2016. Samen met dit en andere besturingssystemen uit de Windows-familie wordt IIS (Internet Information Services) verspreid.

IIS is a group of internet servers, including a web server and FTP server. IIS includes applications for creating and managing websites.

IIS is designed for building web services using user accounts provided by the domain or Active Directory service. This allows for the use of existing user databases.

In eerste artikel We have detailed how to install and configure a Certification Authority on your server. We will not dwell on this now and will assume that everything is already set up. The HTTPS certificate for the web server must be issued correctly. It's best to check this right away.

Windows Server 2016 includes IIS version 10.0.

If IIS is installed, it remains to configure it correctly.

During the role services selection stage, we checked the box Standard authentication.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Then in IIS Manager we enabled Standard authentication.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

And specified the domain where the web server is located.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Then we added site binding.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

And selected SSL options.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

This completes the server setup.

After these actions, only the user with a token containing the certificate and PIN code of the token will be able to access the site.

We would like to remind you once again that according to eerste artikel, the user was previously issued a token with keys and a certificate issued according to a template of type User with a smart card.

Now let's move on to configuring the user's computer. He should set up the browsers he will use to connect to the secured websites.

Step 2 - Configuring the user's computer

For simplicity, let's assume that our user has Windows 10 OS.

Let's also assume he has the set Routoken Drivers for Windows.

Installing the driver package is optional, as support for the token will likely come via Windows Update.

But if that doesn't happen, installing the Routoken Drivers for Windows package will solve all issues.

Let's connect the token to the user's computer and open the Routoken Control Panel.

Op het tabblad Certificates we will check the box next to the required certificate if it is not checked.

This way we verified that the token is working and contains the required certificate.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

All browsers, except Firefox, are configured automatically.

 

Je hoeft speciaal niets met hen te doen.

Laten we nu een browser openen en het adres van de bron invoeren.

Voordat de website wordt geladen, verschijnt er een venster voor het selecteren van het certificaat en vervolgens een venster voor het invoeren van de PIN-code van de token.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Als Aktiv ruToken CSP als de standaard cryptoprovider voor het apparaat is gekozen, wordt er een ander venster geopend voor het invoeren van de PIN-code.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Pas na succesvolle invoer wordt onze site in de browser geopend.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Voor de Firefox-browser zijn er extra instellingen nodig.

Kies in de browserinstellingen Privacy en Beveiliging. In de sectie Certificates drukken Beveiligingsapparaat. Er opent een venster Apparaatbeheer.

Klik Download, geef de naam Rutoken ECD en het pad C:windowssystem32rtpkcs11ecp.dll op.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Dat is alles, nu weet Firefox hoe hij met de token moet omgaan en kan hij inloggen op de site met behulp daarvan.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

Overigens werkt inloggen met de token op websites ook op Macs in de browsers Safari, Chrome en Firefox.

Je hoeft alleen maar de module voor ondersteuning van de Sleutelbundel van de Rutoken-website te installeren. en te controleren of het certificaat op de token zichtbaar is. Browsers zoals Safari, Chrome, Yandex en anderen hoeven niet ingesteld te worden, je hoeft alleen maar de site in een van deze browsers te openen.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

De Firefox-browser wordt bijna op dezelfde manier ingesteld als in Windows (Instellingen — Geavanceerd — Certificaten — Beveiligingsapparaten). Alleen het pad naar de bibliotheek is iets anders /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.

Twee-factor-authenticatie op de site met een USB-token. Hoe maak je de toegang tot het serviceportaal veilig?

We hebben je laten zien hoe je twee-factorauthenticatie op websites kunt instellen met behulp van cryptografische tokens. Zoals altijd hadden we hiervoor geen aanvullende software nodig, behalve de systeembibliotheken van Rutoken.

Conclusies

Aan deze procedure kun je elk van je interne bronnen onderwerpen, en je kunt ook flexibele groepen van gebruikers instellen die toegang tot de site hebben, net zoals overal in Windows Server.

Gebruik je een ander besturingssysteem voor de server?

Als je wilt dat we schrijven over de instellingen van andere besturingssystemen, laat het ons weten in de opmerkingen onder het artikel.

Oplossing van de WorldSkills-opdrachten in de module Netwerk in de competentie 'CISA'. Deel 2 - Basisinstelling

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster