דילוג לתוכן הראשי
AD Academy
אבטחת רשת: Fortinet
מתקדם18 דקותעודכן לאחרונה: נושא 10 מתוך 14

FortiAuthenticator — RADIUS, TACACS+ ו־MFA מול AD

שרת AAA שמסתנכרן עם AD, מספק RADIUS למשתמשים ו־TACACS+ למנהלים, ומוסיף גורם שני.

לא הושלם

מה תלמדו כאן

  • נושאים קשורים בקורס
  • RADIUS מול TACACS+
  • תרגול במעבדה

כדאי לקרוא לפני הנושא הזה:FSSO — איך חומת האש יודעת מי המשתמש ב־AD

בקורס כבר בניתם מודל Tiering: גישה למשאבים קריטיים רק מ־PAW ורק ל־Tier 0. נשאלת השאלה — איך התשתית בכלל מאמתת את זהות המנהל? VPN, כניסה לחומות האש עצמן, Wi-Fi ומתגים — כולם צריכים אימות, רצוי מול אותו ועם גורם שני.

  • FortiAuthenticator (FAC) מסתנכרן עם דרך (S) ומכיר את המשתמשים והקבוצות.
  • משמש כשרת — ל־VPN, Wi-Fi ו־.
  • משמש כשרת — לכניסת מנהלים לציוד רשת, כולל ה־FortiGate עצמם.
  • מוסיף MFA ( Mobile / push, TOTP, SMS) מעל האימות הדומייני.

המשתמש פונה ל־FortiGate, שמעביר את הבקשה ב־RADIUS או TACACS+ ל־FortiAuthenticator. הוא בודק סיסמה מול AD, מוסיף גורם שני (FortiToken), ומחזיר Access-Accept עם קבוצה שקובעת הרשאות. RADIUS מתאים ל־VPN ואלחוט, TACACS+ לכניסת מנהלים לציוד רשת עם authorization לפי פקודה.

בקצרה ובפשטות

  • FortiGate הוא רק ה־NAS; מי שמחליט הוא FortiAuthenticator מול AD.
  • RADIUS (UDP 1812) מצפין רק את הסיסמה — מתאים ל־VPN, Wi-Fi ו־802.1X.
  • TACACS+ (TCP 49) מצפין הכול ומאפשר authorization לפי פקודה — לכניסת מנהלים לציוד.
  • הקבוצה שחוזרת ב־Access-Accept היא זו שקובעת את ההרשאות, לכן ניהול קבוצות ב־AD = ניהול גישה לרשת.

דוגמה מהחייםמנהל רשת נכנס ל־FortiGate עם חשבון AD אישי דרך TACACS+ ו־FortiToken. ביומן רואים איזו פקודה בדיוק הוא הריץ — במקום חשבון admin משותף.

נושאים קשורים בקורס

  • Tiering ו־PAW — כניסת מנהלים לציוד רשת שייכת ל־Tier 0 ודורשת MFA.
  • מול — כאן בודקים סיסמה מול , ולכן חולשות סיסמה מהמודול ההוא חלות גם על VPN.

RADIUS מול TACACS+

  • תעבורה: על UDP, על TCP.
  • הצפנה: ב־ מוצפנת רק הסיסמה, ב־ כל ה־payload.
  • שימוש: ל־VPN/Wi-Fi/, לכניסה לציוד רשת.
  • Authorization: ב־ מוגבלת (attributes), ב־ מפורטת לפי פקודות ותפקידים.

זרימת MFA: המשתמש מזין שם וסיסמה דומייניים → FAC מאמת אותם מול ב־ → FAC שולח push ל־ בטלפון → רק לאחר אישור ניתנת הגישה.

תרגול במעבדה

  • חיבור FAC ל־: System → Authentication → Remote Auth. Servers → → New. הגדירו DC, בסיס חיפוש DC=corp,DC=local וחשבון קריאה רגיל (לא מנהל). לאחר מכן User Management → User Groups וקבוצה מקושרת ל־CN=NetAdmins.
  • : ב־FAC תחת Authentication → RADIUS Service → Clients → New הגדירו את כתובת ה־FortiGate וסוד משותף ארוך.
config user radius
    edit "FortiAuth-RADIUS"
        set server "10.0.0.20"
        set secret <shared-secret>
    next
end
bash

לכניסת מנהלים ל־FortiGate (ולמתגי המעבדה):

config user tacacs+
    edit "FortiAuth-TACACS"
        set server "10.0.0.20"
        set key <shared-secret>
    next
end

config system admin
    edit "netadmin1"
        set remote-auth enable
        set remote-auth-server "FortiAuth-TACACS"
        set accprofile "super_admin"
    next
end
bash

MFA: ב־FAC הפעילו לקבוצת NetAdmins ושייכו טוקן ראשון (QR באפליקציה). למעבדה, FAC כולל שני FortiToken Mobile חינמיים — מספיק להדגמה על שני חשבונות.

סיכונים וזיהוי

  • הסוד המשותף של / מופיע בקונפיגורציה; אם הוא חלש או דולף — אפשר להקים לקוח RADIUS מזויף. שמרו במנהל סיסמאות, החליפו מדי רבעון.
  • חשבון ה־ של FAC: הרשאות קריאה בלבד ל־OU הנדרשים; אירועי 4624/4648 בשמו מחוץ לשעות עבודה ראויים לבדיקה.
  • Fallback אוטומטי לסיסמה מקומית הוא חור: תוקף מפיל את FAC ונכנס מקומית. במקום זה — חשבון break-glass עם סיסמה אקראית ארוכה בכספת.
  • יומני FAC הם מקור זיהוי מצוין: כישלונות אימות, דחיות push, כניסות בשעות חריגות. ייצאו ל־.

מיטיגציה

  • לכל גישה מנהלתית; רק לתרחישי משתמש.
  • MFA חובה ל־NetAdmins ולגישת VPN.
  • חשבון לקריאה בלבד, סודות בכספת, רוטציה רבעונית.
  • Break-glass: חשבון מקומי אחד לכל מכשיר, סיסמה בכספת, כל שימוש = אירוע לתחקור.

בדוק את עצמך

מדוע ממליצים על TACACS+ ולא RADIUS לכניסת מנהלים לציוד רשת?

היכן נבדקת הסיסמה הדומיינית בשרשרת «FAC + AD + FortiToken»?

מה הסכנה ב־fallback אוטומטי לאימות מקומי?

אילו הרשאות מספיקות לחשבון ה־LDAP שבו FAC מסתנכרן עם AD?

העמוד הזה עזר לך?