בקורס כבר בניתם מודל Tiering: גישה למשאבים קריטיים רק מ־PAW ורק ל־Tier 0. נשאלת השאלה — איך התשתית בכלל מאמתת את זהות המנהל? VPN, כניסה לחומות האש עצמן, Wi-Fi ומתגים — כולם צריכים אימות, רצוי מול אותו ועם גורם שני.
- FortiAuthenticator (FAC) מסתנכרן עם דרך (S) ומכיר את המשתמשים והקבוצות.
- משמש כשרת — ל־VPN, Wi-Fi ו־.
- משמש כשרת — לכניסת מנהלים לציוד רשת, כולל ה־FortiGate עצמם.
- מוסיף MFA ( Mobile / push, TOTP, SMS) מעל האימות הדומייני.
המשתמש פונה ל־FortiGate, שמעביר את הבקשה ב־RADIUS או TACACS+ ל־FortiAuthenticator. הוא בודק סיסמה מול AD, מוסיף גורם שני (FortiToken), ומחזיר Access-Accept עם קבוצה שקובעת הרשאות. RADIUS מתאים ל־VPN ואלחוט, TACACS+ לכניסת מנהלים לציוד רשת עם authorization לפי פקודה.
נושאים קשורים בקורס
- Tiering ו־PAW — כניסת מנהלים לציוד רשת שייכת ל־Tier 0 ודורשת MFA.
- מול — כאן בודקים סיסמה מול , ולכן חולשות סיסמה מהמודול ההוא חלות גם על VPN.
RADIUS מול TACACS+
- תעבורה: על UDP, על TCP.
- הצפנה: ב־ מוצפנת רק הסיסמה, ב־ כל ה־payload.
- שימוש: ל־VPN/Wi-Fi/, לכניסה לציוד רשת.
- Authorization: ב־ מוגבלת (attributes), ב־ מפורטת לפי פקודות ותפקידים.
זרימת MFA: המשתמש מזין שם וסיסמה דומייניים → FAC מאמת אותם מול ב־ → FAC שולח push ל־ בטלפון → רק לאחר אישור ניתנת הגישה.
תרגול במעבדה
- חיבור FAC ל־: System → Authentication → Remote Auth. Servers → → New. הגדירו DC, בסיס חיפוש DC=corp,DC=local וחשבון קריאה רגיל (לא מנהל). לאחר מכן User Management → User Groups וקבוצה מקושרת ל־CN=NetAdmins.
- : ב־FAC תחת Authentication → RADIUS Service → Clients → New הגדירו את כתובת ה־FortiGate וסוד משותף ארוך.
לכניסת מנהלים ל־FortiGate (ולמתגי המעבדה):
MFA: ב־FAC הפעילו לקבוצת NetAdmins ושייכו טוקן ראשון (QR באפליקציה). למעבדה, FAC כולל שני FortiToken Mobile חינמיים — מספיק להדגמה על שני חשבונות.
סיכונים וזיהוי
- הסוד המשותף של / מופיע בקונפיגורציה; אם הוא חלש או דולף — אפשר להקים לקוח RADIUS מזויף. שמרו במנהל סיסמאות, החליפו מדי רבעון.
- חשבון ה־ של FAC: הרשאות קריאה בלבד ל־OU הנדרשים; אירועי 4624/4648 בשמו מחוץ לשעות עבודה ראויים לבדיקה.
- Fallback אוטומטי לסיסמה מקומית הוא חור: תוקף מפיל את FAC ונכנס מקומית. במקום זה — חשבון break-glass עם סיסמה אקראית ארוכה בכספת.
- יומני FAC הם מקור זיהוי מצוין: כישלונות אימות, דחיות push, כניסות בשעות חריגות. ייצאו ל־.
מיטיגציה
- לכל גישה מנהלתית; רק לתרחישי משתמש.
- MFA חובה ל־NetAdmins ולגישת VPN.
- חשבון לקריאה בלבד, סודות בכספת, רוטציה רבעונית.
- Break-glass: חשבון מקומי אחד לכל מכשיר, סיסמה בכספת, כל שימוש = אירוע לתחקור.