Перейти к содержимому
AD Academy
Сетевая безопасность: Fortinet
Продвинутый18 мин.Обновлено: Тема 10 из 14

FortiAuthenticator — RADIUS, TACACS+ и MFA для AD

Сервер AAA, синхронизированный с AD: RADIUS для пользователей, TACACS+ для админов и второй фактор.

Не прочитано

Что вы узнаете

  • Связанные темы курса
  • RADIUS против TACACS+
  • Практика в лаборатории

Перед этой темой стоит прочитать:FSSO — как файрвол узнаёт, кто есть кто в AD

В курсе вы уже строили Tiering: доступ к критичным ресурсам только с PAW и только для Tier 0. Остался вопрос: как инфраструктура проверяет личность администратора? VPN, вход на сами файрволы, Wi-Fi, коммутаторы — всё это должно аутентифицироваться, желательно через тот же и со вторым фактором.

  • FortiAuthenticator (FAC) синхронизируется с по (S) и знает пользователей и группы домена.
  • Выступает RADIUS-сервером — для VPN, Wi-Fi и .
  • Выступает TACACS+-сервером — для входа администраторов на сетевые устройства, включая сами FortiGate.
  • Добавляет MFA ( Mobile / push, TOTP, SMS) поверх доменной аутентификации.

FortiGate передаёт запрос по RADIUS или TACACS+ в FortiAuthenticator, тот проверяет пароль в AD, добавляет второй фактор (FortiToken) и возвращает Access-Accept с группой, определяющей роль. RADIUS — для VPN и Wi-Fi, TACACS+ — для входа администраторов на сетевое оборудование с авторизацией по командам.

Коротко и понятно

  • FortiGate — только NAS; решение принимает FortiAuthenticator, проверяя AD.
  • RADIUS (UDP 1812) шифрует лишь пароль — подходит для VPN, Wi-Fi и 802.1X.
  • TACACS+ (TCP 49) шифрует весь пакет и умеет авторизацию по командам — для входа администраторов на оборудование.
  • Права определяет группа, вернувшаяся в Access-Accept: управление группами в AD = управление доступом к сети.

Пример из практикиСетевой администратор входит в FortiGate под личной учётной записью AD через TACACS+ и FortiToken. В журнале видно, какую именно команду он выполнил, — вместо общей учётки admin.

Связанные темы курса

  • Tiering и PAW — вход администраторов на сетевое оборудование относится к Tier 0 и требует MFA.
  • против — здесь пароль проверяется в , поэтому слабости паролей из того модуля касаются и VPN.

RADIUS против TACACS+

  • Транспорт: — UDP, — TCP.
  • Шифрование: в шифруется только пароль, в — весь payload.
  • Применение: — VPN/Wi-Fi/, — вход на сетевые устройства.
  • Authorization: в ограниченная (атрибуты), в детальная — по командам и ролям.

Схема MFA: пользователь вводит доменные логин и пароль → FAC проверяет их по в → FAC отправляет push в на телефон → доступ выдаётся только после подтверждения.

Практика в лаборатории

  • Подключение FAC к : System → Authentication → Remote Auth. Servers → → New. Укажите DC, базу поиска DC=corp,DC=local и обычную учётку для чтения (не администраторскую). Затем User Management → User Groups и группа, связанная с CN=NetAdmins.
  • : на FAC в Authentication → RADIUS Service → Clients → New укажите IP FortiGate и длинный общий секрет.
config user radius
    edit "FortiAuth-RADIUS"
        set server "10.0.0.20"
        set secret <shared-secret>
    next
end
bash

для входа администраторов на FortiGate (и на коммутаторы лаборатории):

config user tacacs+
    edit "FortiAuth-TACACS"
        set server "10.0.0.20"
        set key <shared-secret>
    next
end

config system admin
    edit "netadmin1"
        set remote-auth enable
        set remote-auth-server "FortiAuth-TACACS"
        set accprofile "super_admin"
    next
end
bash

MFA: на FAC включите для группы NetAdmins и привяжите первый токен (QR-код в приложении). Для лаборатории FAC включает 2 бесплатных FortiToken Mobile — хватит на пару учёток.

Риски и детектирование

  • Общий секрет / лежит в конфиге; если он слабый или утёк — можно поднять свой RADIUS-клиент. Храните в менеджере паролей, ротируйте раз в квартал.
  • Учётка на FAC: только чтение нужных OU; события 4624/4648 от неё в нерабочее время — повод разобраться.
  • Автоматический fallback на локальный пароль — дыра: атакующий выводит FAC из строя и входит локально. Правильно — break-glass учётка с длинным случайным паролем в сейфе.
  • Журналы FAC — отличный источник детектирования: неудачные входы, отклонения push, входы в необычное время. Выгружайте в .

Митигация

  • для всего административного доступа; — только для пользовательских сценариев.
  • MFA обязателен для NetAdmins и VPN-доступа.
  • LDAP-учётка только для чтения, секреты — в сейфе, ротация раз в квартал.
  • Break-glass: одна локальная учётка на устройство, пароль в сейфе, использование = инцидент с разбором.

Проверь себя

Почему для входа администраторов на сетевые устройства рекомендуют TACACS+, а не RADIUS?

Где в схеме «FAC + AD + FortiToken» проверяется доменный пароль?

В чём опасность автоматического fallback на локальную аутентификацию?

Какие права достаточны учётке LDAP, которую FAC использует для синхронизации с AD?

Эта страница вам помогла?