Autentikimi me dy faktorë në OpenVPN me botin e Telegramit

Në këtë artikull përshkruhet konfigurimi i serverit OpenVPN për të aktivizuar autentifikimin me dy faktorë me një bot Telegram, i cili do të dërgojë një kërkesë për konfirmim gjatë lidhjes.

OpenVPN është një server VPN i njohur gjerësisht me burim të hapur, i cili përdoret në mënyrë të zakonshme për të organizuar akses të sigurt për punonjësit në burimet brenda organizatës.

Si rregull, për autentifikimin në serverin VPN përdoret një kombinim i një çelësi dhe emrit të përdoruesit/faqes së fjalëkalimit. Duke qenë se fjalëkalimi i ruajtur në klient e shndërron të gjithë grupin në një faktor të vetëm, ai nuk ofron një nivel të mjaftueshëm sigurie. Një sulmues, duke marrë akses në kompjuterin e klientit, merr gjithashtu edhe akses në serverin VPN. Kjo është veçanërisht e vërtetë për lidhjet nga makina nën menaxhimin e Windows.

Përdorimi i faktorëve të dytë redukton me 99% rrezikun e aksesit të paautorizuar dhe nuk e komplikon fare procesin e lidhjes për përdoruesit.

Për ta realizuar këtë, do të nevojitet lidhja me një server autenticiteti të jashtëm multifactor.ru, ku mund të përdoret një tarifë falas për nevojat tuaja.

Parimi i funksionimit

  1. OpenVPN përdor plugin-in openvpn-plugin-auth-pam për verifikimin e identitetit.
  2. Plugin-i kontrollon fjalëkalimin e përdoruesit në server dhe kërkon faktor të dytë përmes protokollit RADIUS në shërbimin e Multifaktorëve.
  3. Multifaktori dërgon një mesazh përdoruesit përmes bot-it Telegram për të konfirmuar aksesin.
  4. Përdoruesi konfirmon kërkesën për akses në bisedën Telegram dhe lidhet me VPN.

Instalimi i serverit OpenVPN.

Në internet ka shumë artikuj që përshkruajnë procesin e instalimit dhe konfigurimit të OpenVPN, prandaj ne nuk do t'i riprodhojmë ata. Nëse keni nevojë për ndihmë, në fund të artikullit ka disa lidhje për materiale mësimore.

Konfigurimi i Multifaktorëve.

Hyni në sistemi i menaxhimit të Multifaktorëve., çdoherë përshkruani në seksionin "Burime" dhe krijoni një VPN të re.
Pas krijimit do t'ju jenë të disponueshme dy parametra: NAS-Identifier. dhe Shared Secret., ata do të kërkohen për konfigurimin e mëtejshëm.

Autentikimi me dy faktorë në OpenVPN me botin e Telegramit

Në seksionin "Grupet", kontrolloni parametrat e grupit "Të gjithë përdoruesit" dhe hiqni shenjën "Të gjitha burimet", në mënyrë që vetëm përdoruesit e grupit të caktuar të mund të lidhen me serverin VPN.

Krijoni një grup të ri "Përdoruesit e VPN", çaktivizoni të gjitha metodat e autentifikimit përveç Telegram dhe njoftoni se përdoruesit kanë akses në burimin e krijuar VPN.

Autentikimi me dy faktorë në OpenVPN me botin e Telegramit

Në seksionin "Përdoruesit", krijoni përdoruesit që do të kenë akses në VPN, shtoni në grupin "Përdoruesit e VPN" dhe dërgoni atyre një lidhje për konfigurimin e faktorëve të dytë të autentifikimit. Emri i përdoruesit duhet të përputhet me emrin e përdoruesit në serverin VPN.

Autentikimi me dy faktorë në OpenVPN me botin e Telegramit

Konfigurimi i serverit OpenVPN.

Hapni skedarin /etc/openvpn/server.conf dhe shtoni plugin-in për autentifikimin përmes modulit PAM.

plugin /usr/lib64/openvpn/plugins/openvpn-plugin-auth-pam.so openvpn.

Plugin-i mund të gjendet në direktorinë. /usr/lib/openvpn/plugins/ ose /usr/lib64/openvpn/plugins/ në varësi të sistemit tuaj.

Më pas, duhet të instaloni modul pam_radius_auth.

$ sudo yum install pam_radius.

Hapni për editim skedarin. /etc/pam_radius.conf dhe tregoni adresën e serverit RADIUS të Multifaktorëve.

radius.multifactor.ru   shared_secret   40.

ku:

  • radius.multifactor.ru Ă«shtĂ« adresa e serverit.
  • shared_secret – kopjoni nga parametri pĂ«rkatĂ«s i konfigurimeve tĂ« VPN.
  • 40 sekonda – koha e pritjes pĂ«r kĂ«rkesĂ«n me njĂ« rezervĂ« tĂ« madhe.

Servers tjetër duhet të fshihen ose komentohen (shkruani një pikë me fillim në fund).

Më pas krijoni skedarin për llojin e shërbimit openvpn.

$ sudo vi /etc/pam.d/openvpn.

dhe shkruani në të.

auth    required pam_radius_auth.so skip_passwd client_id=[NAS-IDentifier]
auth    substack     password-auth
account substack     password-auth.

Rreshti i parë lidh modul PAM pam_radius_auth me parametrat:

  • skip_passwd – çaktivizon dĂ«rgimin nĂ« serverin RADIUS tĂ« fjalĂ«kalimit tĂ« pĂ«rdoruesit (nuk duhet ta dijĂ«).
  • client_id – vendosni nĂ« vend tĂ« [NAS-Identifier] parametrin pĂ«rkatĂ«s nga konfigurimi i burimit tĂ« VPN.
    Të gjitha parametrat e mundshëm janë të përshkruara në. dokumentacionin e modulit..

Rreshtat e dyta dhe të tretë përfshijnë verifikimin sistematik të emrit të përdoruesit, fjalëkalimit dhe të drejtat e përdoruesit në serverin tuaj, së bashku me faktor të dytë të autentifikimit.

Rinisni OpenVPN.

$ sudo systemctl restart openvpn@server.

Konfigurimi i klientit

Aktivizoni në skedarin e konfigurimit të klientit kërkesën për emrin e përdoruesit dhe fjalëkalimin.

auth-user-pass.

Kontroll

Startoni klientin për OpenVPN, lidhu me serverin, jepni emrin e përdoruesit dhe fjalëkalimin. Nga boti Telegram do të vijë një kërkesë për akses me dy butona.

Autentikimi me dy faktorë në OpenVPN me botin e Telegramit

Një buton lejon aksesin, tjetri bllokon.

Tani mund ta ruani me besim fjalëkalimin në klient, faktori i dytë do të mbrojë fort serverin tuaj OpenVPN nga akseset e paautorizuara.

Nëse diçka nuk funksionon.

Kontrolloni me radhë për të siguruar se nuk keni humbur asgjë:

  • NĂ« serverin me OpenVPN ka njĂ« pĂ«rdorues me fjalĂ«kalim tĂ« vendosur.
  • Qasja nĂ« server Ă«shtĂ« e hapur pĂ«r portin UDP 1812 nĂ« adresĂ«n radius.multifactor.ru.
  • Parametrat NAS-Identifier dhe Shared Secret janĂ« specifikuar saktĂ«.
  • NĂ« sistemin e Multi-Faktor Ă«shtĂ« regjistruar njĂ« pĂ«rdorues me tĂ« njĂ«jtin username dhe i Ă«shtĂ« dhĂ«nĂ« qasje nĂ« grupin e pĂ«rdoruesve VPN
  • PĂ«rdoruesi ka ecur me njĂ« metodĂ« autentifikimi pĂ«rmes Telegram

Nëse nuk e keni konfigurur më parë OpenVPN, lexoni artikullin e detajuar.

Udhëzimi është ndërtuar me shembuj në CentOS 7.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster