Në këtë artikull përshkruhet konfigurimi i serverit OpenVPN për të aktivizuar autentifikimin me dy faktorë me një bot Telegram, i cili do të dërgojë një kërkesë për konfirmim gjatë lidhjes.
OpenVPN është një server VPN i njohur gjerësisht me burim të hapur, i cili përdoret në mënyrë të zakonshme për të organizuar akses të sigurt për punonjësit në burimet brenda organizatës.
Si rregull, për autentifikimin në serverin VPN përdoret një kombinim i një çelësi dhe emrit të përdoruesit/faqes së fjalëkalimit. Duke qenë se fjalëkalimi i ruajtur në klient e shndërron të gjithë grupin në një faktor të vetëm, ai nuk ofron një nivel të mjaftueshëm sigurie. Një sulmues, duke marrë akses në kompjuterin e klientit, merr gjithashtu edhe akses në serverin VPN. Kjo është veçanërisht e vërtetë për lidhjet nga makina nën menaxhimin e Windows.
Përdorimi i faktorëve të dytë redukton me 99% rrezikun e aksesit të paautorizuar dhe nuk e komplikon fare procesin e lidhjes për përdoruesit.
Për ta realizuar këtë, do të nevojitet lidhja me një server autenticiteti të jashtëm multifactor.ru, ku mund të përdoret një tarifë falas për nevojat tuaja.
Parimi i funksionimit
- OpenVPN përdor plugin-in openvpn-plugin-auth-pam për verifikimin e identitetit.
- Plugin-i kontrollon fjalëkalimin e përdoruesit në server dhe kërkon faktor të dytë përmes protokollit RADIUS në shërbimin e Multifaktorëve.
- Multifaktori dërgon një mesazh përdoruesit përmes bot-it Telegram për të konfirmuar aksesin.
- Përdoruesi konfirmon kërkesën për akses në bisedën Telegram dhe lidhet me VPN.
Instalimi i serverit OpenVPN.
Në internet ka shumë artikuj që përshkruajnë procesin e instalimit dhe konfigurimit të OpenVPN, prandaj ne nuk do t'i riprodhojmë ata. Nëse keni nevojë për ndihmë, në fund të artikullit ka disa lidhje për materiale mësimore.
Konfigurimi i Multifaktorëve.
Hyni në , çdoherë përshkruani në seksionin "Burime" dhe krijoni një VPN të re.
Pas krijimit do t'ju jenë të disponueshme dy parametra: NAS-Identifier. dhe Shared Secret., ata do të kërkohen për konfigurimin e mëtejshëm.

Në seksionin "Grupet", kontrolloni parametrat e grupit "Të gjithë përdoruesit" dhe hiqni shenjën "Të gjitha burimet", në mënyrë që vetëm përdoruesit e grupit të caktuar të mund të lidhen me serverin VPN.
Krijoni një grup të ri "Përdoruesit e VPN", çaktivizoni të gjitha metodat e autentifikimit përveç Telegram dhe njoftoni se përdoruesit kanë akses në burimin e krijuar VPN.

Në seksionin "Përdoruesit", krijoni përdoruesit që do të kenë akses në VPN, shtoni në grupin "Përdoruesit e VPN" dhe dërgoni atyre një lidhje për konfigurimin e faktorëve të dytë të autentifikimit. Emri i përdoruesit duhet të përputhet me emrin e përdoruesit në serverin VPN.

Konfigurimi i serverit OpenVPN.
Hapni skedarin /etc/openvpn/server.conf dhe shtoni plugin-in për autentifikimin përmes modulit PAM.
plugin /usr/lib64/openvpn/plugins/openvpn-plugin-auth-pam.so openvpn.Plugin-i mund të gjendet në direktorinë. /usr/lib/openvpn/plugins/ ose /usr/lib64/openvpn/plugins/ në varësi të sistemit tuaj.
Më pas, duhet të instaloni modul pam_radius_auth.
$ sudo yum install pam_radius.Hapni për editim skedarin. /etc/pam_radius.conf dhe tregoni adresën e serverit RADIUS të Multifaktorëve.
radius.multifactor.ru shared_secret 40.ku:
- radius.multifactor.ru është adresa e serverit.
- shared_secret â kopjoni nga parametri pĂ«rkatĂ«s i konfigurimeve tĂ« VPN.
- 40 sekonda â koha e pritjes pĂ«r kĂ«rkesĂ«n me njĂ« rezervĂ« tĂ« madhe.
Servers tjetër duhet të fshihen ose komentohen (shkruani një pikë me fillim në fund).
Më pas krijoni skedarin për llojin e shërbimit openvpn.
$ sudo vi /etc/pam.d/openvpn.dhe shkruani në të.
auth required pam_radius_auth.so skip_passwd client_id=[NAS-IDentifier]
auth substack password-auth
account substack password-auth.Rreshti i parë lidh modul PAM pam_radius_auth me parametrat:
- skip_passwd â çaktivizon dĂ«rgimin nĂ« serverin RADIUS tĂ« fjalĂ«kalimit tĂ« pĂ«rdoruesit (nuk duhet ta dijĂ«).
- client_id â vendosni nĂ« vend tĂ« [NAS-Identifier] parametrin pĂ«rkatĂ«s nga konfigurimi i burimit tĂ« VPN.
Të gjitha parametrat e mundshëm janë të përshkruara në. .
Rreshtat e dyta dhe të tretë përfshijnë verifikimin sistematik të emrit të përdoruesit, fjalëkalimit dhe të drejtat e përdoruesit në serverin tuaj, së bashku me faktor të dytë të autentifikimit.
Rinisni OpenVPN.
$ sudo systemctl restart openvpn@server.Konfigurimi i klientit
Aktivizoni në skedarin e konfigurimit të klientit kërkesën për emrin e përdoruesit dhe fjalëkalimin.
auth-user-pass.Kontroll
Startoni klientin për OpenVPN, lidhu me serverin, jepni emrin e përdoruesit dhe fjalëkalimin. Nga boti Telegram do të vijë një kërkesë për akses me dy butona.

Një buton lejon aksesin, tjetri bllokon.
Tani mund ta ruani me besim fjalëkalimin në klient, faktori i dytë do të mbrojë fort serverin tuaj OpenVPN nga akseset e paautorizuara.
Nëse diçka nuk funksionon.
Kontrolloni me radhë për të siguruar se nuk keni humbur asgjë:
- Në serverin me OpenVPN ka një përdorues me fjalëkalim të vendosur.
- Qasja në server është e hapur për portin UDP 1812 në adresën radius.multifactor.ru.
- Parametrat NAS-Identifier dhe Shared Secret janë specifikuar saktë.
- Në sistemin e Multi-Faktor është regjistruar një përdorues me të njëjtin username dhe i është dhënë qasje në grupin e përdoruesve VPN
- Përdoruesi ka ecur me një metodë autentifikimi përmes Telegram
Nëse nuk e keni konfigurur më parë OpenVPN, lexoni .
Udhëzimi është ndërtuar me shembuj në CentOS 7.
Burimi: habr.com
