В курсе вы уже строили Tiering: доступ к критичным ресурсам только с PAW и только для Tier 0. Остался вопрос: как инфраструктура проверяет личность администратора? VPN, вход на сами файрволы, Wi-Fi, коммутаторы — всё это должно аутентифицироваться, желательно через тот же и со вторым фактором.
- FortiAuthenticator (FAC) синхронизируется с по (S) и знает пользователей и группы домена.
- Выступает RADIUS-сервером — для VPN, Wi-Fi и .
- Выступает TACACS+-сервером — для входа администраторов на сетевые устройства, включая сами FortiGate.
- Добавляет MFA ( Mobile / push, TOTP, SMS) поверх доменной аутентификации.
FortiGate передаёт запрос по RADIUS или TACACS+ в FortiAuthenticator, тот проверяет пароль в AD, добавляет второй фактор (FortiToken) и возвращает Access-Accept с группой, определяющей роль. RADIUS — для VPN и Wi-Fi, TACACS+ — для входа администраторов на сетевое оборудование с авторизацией по командам.
Связанные темы курса
- Tiering и PAW — вход администраторов на сетевое оборудование относится к Tier 0 и требует MFA.
- против — здесь пароль проверяется в , поэтому слабости паролей из того модуля касаются и VPN.
RADIUS против TACACS+
- Транспорт: — UDP, — TCP.
- Шифрование: в шифруется только пароль, в — весь payload.
- Применение: — VPN/Wi-Fi/, — вход на сетевые устройства.
- Authorization: в ограниченная (атрибуты), в детальная — по командам и ролям.
Схема MFA: пользователь вводит доменные логин и пароль → FAC проверяет их по в → FAC отправляет push в на телефон → доступ выдаётся только после подтверждения.
Практика в лаборатории
- Подключение FAC к : System → Authentication → Remote Auth. Servers → → New. Укажите DC, базу поиска DC=corp,DC=local и обычную учётку для чтения (не администраторскую). Затем User Management → User Groups и группа, связанная с CN=NetAdmins.
- : на FAC в Authentication → RADIUS Service → Clients → New укажите IP FortiGate и длинный общий секрет.
для входа администраторов на FortiGate (и на коммутаторы лаборатории):
MFA: на FAC включите для группы NetAdmins и привяжите первый токен (QR-код в приложении). Для лаборатории FAC включает 2 бесплатных FortiToken Mobile — хватит на пару учёток.
Риски и детектирование
- Общий секрет / лежит в конфиге; если он слабый или утёк — можно поднять свой RADIUS-клиент. Храните в менеджере паролей, ротируйте раз в квартал.
- Учётка на FAC: только чтение нужных OU; события 4624/4648 от неё в нерабочее время — повод разобраться.
- Автоматический fallback на локальный пароль — дыра: атакующий выводит FAC из строя и входит локально. Правильно — break-glass учётка с длинным случайным паролем в сейфе.
- Журналы FAC — отличный источник детектирования: неудачные входы, отклонения push, входы в необычное время. Выгружайте в .
Митигация
- для всего административного доступа; — только для пользовательских сценариев.
- MFA обязателен для NetAdmins и VPN-доступа.
- LDAP-учётка только для чтения, секреты — в сейфе, ротация раз в квартал.
- Break-glass: одна локальная учётка на устройство, пароль в сейфе, использование = инцидент с разбором.