Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Hakerzy uzyskali dostęp do głównego serwera pocztowego międzynarodowej firmy Deloitte. Konto administratora tego serwera było zabezpieczone jedynie hasłem.

Niezależny austriacki badacz David Wind otrzymał nagrodę w wysokości 5000 dolarów za znalezienie luk w stronie logowania intranetu Google.

91% rosyjskich firm ukrywa fakty dotyczące wycieków danych.

Takie wiadomości można znaleźć niemal codziennie w aktualnościach internecie. To bezpośredni dowód na to, że wewnętrzne usługi firmy należy chronić.

Im większa firma, im więcej pracowników oraz bardziej skomplikowana wewnętrzna infrastruktura IT, tym bardziej aktualnym problemem staje się wyciek informacji. Jakie informacje są interesujące dla przestępców i jak je chronić?

Jakie informacje mogą zaszkodzić firmie?

  • informacje o klientach i transakcjach;
  • informacje techniczne o produktach i know-how;
  • informacje o partnerach i ofertach specjalnych;
  • dane osobowe i księgowość.

Jeśli zrozumiesz, że jakieś informacje z wymienionej listy są dostępne z dowolnego segmentu Twojej sieci tylko po podaniu loginu i hasła, powinieneś pomyśleć o podniesieniu poziomu bezpieczeństwa danych oraz ochronie ich przed nieautoryzowanym dostępem.

Uwierzytelnianie dwuskładnikowe na bazie sprzętowych nośników kryptograficznych (tokenów lub kart inteligentnych) zdobyło reputację bardzo niezawodnego, a jednocześnie dość łatwego w użyciu rozwiązania.

O zaletach uwierzytelniania dwuskładnikowego piszemy niemal w każdym artykule. Można więcej na ten temat przeczytać w artykułach dotyczących tego, jak zabezpieczyć konto w domenie Windows i poczty elektronicznej.

W tym artykule pokażemy Ci, jak zastosować uwierzytelnianie dwuskładnikowe do logowania się do wewnętrznych portali organizacji.

Na przykład weźmiemy najbardziej odpowiedni do zastosowań korporacyjnych model RUTOKEN — kryptograficzny token USB. Routoken ECP PKI.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Zacznijmy od konfiguracji.

Krok 1 — Konfiguracja serwera

Podstawą każdego serwera jest system operacyjny. W naszym przypadku jest to Windows Server 2016. Razem z nim i innymi systemami operacyjnymi rodziny Windows rozpowszechniane jest IIS (Internet Information Services).

IIS to grupa serwerów internetowych, w tym serwer WWW i serwer FTP. IIS zawiera aplikacje do tworzenia i zarządzania stronami internetowymi.

IIS została zaprojektowana do budowania usług internetowych z wykorzystaniem kont użytkowników, dostarczanych przez domenę lub usługę Active Directory. Dzięki temu można korzystać z istniejących baz danych użytkowników.

W pierwszym artykule Szczegółowo opisaliśmy, jak zainstalować i skonfigurować na swoim serwerze Centrum Certyfikacji (Certification Authority). Teraz nie będziemy się na tym szczegółowo zatrzymywać i założymy, że wszystko już zostało skonfigurowane. Certyfikat HTTPS dla serwera WWW musi być prawidłowo wystawiony. Lepiej to od razu sprawdzić.

Windows Server 2016 zawiera wbudowaną wersję IIS 10.0.

Jeśli IIS jest zainstalowany, pozostaje go prawidłowo skonfigurować.

Na etapie wyboru usług ról zaznaczyliśmy pole Zwykła autoryzacja.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Następnie w Menedżerze usług IIS włączyliśmy Zwykłą autoryzację.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

I wskazaliśmy domenę, w której znajduje się serwer WWW.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Następnie dodaliśmy powiązanie witryny.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

I wybraliśmy opcje SSL.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Na tym konfiguracja serwera jest zakończona.

Po wykonaniu powyższych czynności na stronę będzie mogła wejść tylko osoba, która posiada token z certyfikatem i kod PIN tokena.

Ponownie przypominamy, że zgodnie z pierwszym artykule, użytkownikowi został wcześniej wydany token z kluczami i certyfikatem, wystawionym na podstawie szablonu typu Użytkownik z kartą inteligentną.

Teraz przechodzimy do konfiguracji komputera użytkownika. Powinien on skonfigurować przeglądarki, które będzie używał do łączenia się z chronionymi stronami internetowymi.

Krok 2 — Konfiguracja komputera użytkownika

Dla uproszczenia zakładamy, że nasz użytkownik ma system operacyjny Windows 10.

Zakładamy również, że ma zainstalowany zestaw Sterowniki RUTOKEN dla Windows.

Instalacja zestawu sterowników jest opcjonalna, ponieważ prawdopodobnie wsparcie dla tokena będzie dostępne przez Windows Update.

Jednakże, jeśli tak się nie stało, instalacja zestawu sterowników RUTOKEN dla Windows rozwiąże wszystkie problemy.

Podłączamy token do komputera użytkownika i otwieramy Panel sterowania RUTOKEN.

Na karcie Certyfikaty zaznaczymy pole obok wymaganego certyfikatu, jeśli nie jest zaznaczone.

W ten sposób sprawdziliśmy, że token działa i zawiera potrzebny certyfikat.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Wszystkie przeglądarki, poza Firefoxem, są konfigurowane automatycznie.

 

Nie ma potrzeby specjalnego konfigurowania ich.

Teraz otworzymy dowolną przeglądarkę i wpiszemy adres zasobu.

Zanim strona się załaduje, otworzy się okno wyboru certyfikatu, a następnie okno wprowadzenia kodu PIN tokena.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Jeśli domyślnym dostawcą kryptograficznym dla urządzenia jest Aktiv ruToken CSP, to otworzy się inne okno do wprowadzenia kodu PIN.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

I tylko po pomyślnym wprowadzeniu go w przeglądarce otworzy się nasza strona.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Dla przeglądarki Firefox należy wykonać dodatkowe ustawienia.

W ustawieniach przeglądarki wybierz Prywatność i Ochrona. W sekcji Certyfikaty kliknąć Urządzenie Ochrony. Otworzy się okno Zarządzanie urządzeniami.

Kliknij Pobierz, podaj nazwę Rutoken ECP i ścieżkę C:windowssystem32rtpkcs11ecp.dll.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

To wszystko, teraz Firefox wie, jak komunikować się z tokenem i umożliwia logowanie na stronie, używając go.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

A tak przy okazji, logowanie za pomocą tokena na stronach internetowych działa również na Macach w przeglądarkach Safari, Chrome i Firefox.

Wystarczy tylko zainstalować z witryny Rutoken moduł wsparcia Zestawów Kluczy i zobaczyć certyfikat na tokenie.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Nie ma potrzeby konfigurować przeglądarek Safari, Chrome, Yandex i innych, wystarczy otworzyć stronę w dowolnej z tych przeglądarek.

Dwustopniowa weryfikacja na stronie z użyciem tokena USB. Jak zabezpieczyć logowanie do portalu służbowego?

Przeglądarka Firefox jest konfigurowana prawie tak samo, jak w Windows (Ustawienia — Zaawansowane — Certyfikaty — Urządzenia ochrony). Tylko ścieżka do biblioteki jest nieco inna /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.

Wnioski

Pokazaliśmy wam, jak skonfigurować uwierzytelnianie dwuskładnikowe na stronach za pomocą tokenów kryptograficznych. Jak zawsze, nie potrzebowaliśmy do tego żadnego dodatkowego oprogramowania, oprócz systemowych bibliotek Rutoken.

Taki proces możesz przeprowadzić z każdym swoim wewnętrznym zasobem, a także elastycznie skonfigurować grupy użytkowników, które będą miały dostęp do strony, podobnie jak wszędzie indziej w Windows Server.

Używasz innego systemu operacyjnego na serwer?

Jeśli chcesz, abyśmy napisali o konfiguracji innych systemów operacyjnych, napisz o tym w komentarzach do artykułu.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster