Гид по технологиям

Как добавить двухфакторную аутентификацию WiKID в Astaro Security Gateway

• 5 min read • Безопасность • Обновлено 28 Nov 2025
WiKID 2FA для Astaro Security Gateway
WiKID 2FA для Astaro Security Gateway

Краткое определение

  • WiKID: сервер сильной аутентификации, генерирующий одноразовые пароли (OTP). Токены хранят зашифрованные PIN на клиенте.
  • RADIUS: сетевой протокол аутентификации, авторизации и учёта; в этой инструкции используется для проверки пользователей Astaro через WiKID.

Что вам понадобится

  • Astaro Security Gateway (версия 7) с доступом в WebAdmin.
  • Рабочий сервер WiKID с доступом администратора WiKIDAdmin.
  • Одинаковая shared secret (секрет) для RADIUS на обеих сторонах.
  • Доступ по внутреннему интерфейсу сети между Astaro и WiKID.

Шаг 1 — Настройка RADIUS на Astaro Security Gateway

  1. Войдите в WebAdmin на сервере Astaro.

Интерфейс входа WebAdmin Astaro

  1. Нажмите ссылку “Users” (Пользователи), затем — “Authentication” (Аутентификация).

Раздел Пользователи → Аутентификация в WebAdmin Astaro

  1. Откроется интерфейс управления аутентификацией.

Интерфейс управления аутентификацией в Astaro

  1. Установите опцию Create Users Automatically (Автоматически создавать пользователей). Astaro автоматически создаст объект пользователя при первом успешном входе через WiKID.

  2. Перейдите на вкладку Radius и нажмите Enable, чтобы активировать форму.

Активация RADIUS в Astaro WebAdmin

  1. Если вы ещё не добавили сервер WiKID в конфигурацию сети, нажмите зелёный плюс на строке Server и добавьте WiKID как хост. Используйте внутренний сетевой интерфейс — RADIUS не шифрует содержимое, поэтому не рекомендуется запускать его на внешнем интерфейсе. Оставьте порт 1812.

  2. Введите ту же shared secret, которую вы используете на WiKID-сервере, и нажмите Apply, чтобы сохранить изменения.

  3. Теперь настроьте ваши сервисы удалённого доступа (VPN, WebAdmin и т.д.) на использование RADIUS как источника аутентификации.

Выбор RADIUS для сервисов доступа в Astaro

Важно: используйте внутренние сети и фаерволы для ограничения доступа к порту RADIUS (1812). Это снижает риск злоупотребления, поскольку сам протокол не обеспечивает транспортного шифрования.

Шаг 2 — Настройка сервера WiKID

Мы предполагаем, что WiKID уже установлен и запущен.

  1. В интерфейсе WiKIDAdmin перейдите на вкладку Domain и выберите Create New Domain (Создать новый домен).

Страница создания домена в WiKIDAdmin

  • В поле Server code укажите IP-адрес WiKID-сервера с нулями, если требуется (zero-padded), как указано в интерфейсе.
  • WiKID-клиенты токенов будут подключаться к серверу по порту 80 — транзакции асимметрично зашифрованы на прикладном уровне.
  1. Создайте сетевого клиента для Astaro. Это свяжет домен WiKID и его пользователей с Astaro и позволит принимать RADIUS-запросы с этого хоста.

Добавление сетевого клиента для Astaro в WiKIDAdmin

  1. Введите ту же shared secret, которую вы указали на стороне Astaro: RADIUS трафик кодируется общей секретной фразой.

Ввод shared secret для RADIUS в WiKIDAdmin

  1. Примените настройки и проверьте статус соединения.

Подтверждение успешной настройки домена и клиента в WiKIDAdmin

Примечание: при настройке убедитесь, что между Astaro и WiKID нет блокирующих правил фаервола, NAT или политики, изменяющей IP/порт RADIUS-запросов.

Проверка и запуск

  • Попробуйте выполнить вход в один из сервисов Astaro с учётной записью пользователя, зарегистрированной в WiKID. Первый успешный логин при включённой опции Create Users Automatically создаст пользователя в системе Astaro.
  • Проверьте логи RADIUS на Astaro и логи WiKID на совпадение запросов и ответов при аутентификации.

Чек-листы ролей

Администратор Astaro:

  • Настроен доступ к WebAdmin.
  • Добавлен WiKID в список RADIUS-серверов.
  • Проверен внутренний интерфейс для RADIUS (порт 1812 открыт только внутри сети).
  • Включена опция создания пользователей автоматически (если требуется).

Администратор WiKID:

  • Создан домен для пользователей Astaro.
  • Добавлен сетевой клиент для IP Astaro.
  • Совпадает shared secret между Astaro и WiKID.
  • Проверены журналы и доступы по порту 80/1812.

Критерии приёмки

  • Пользователь с токеном WiKID успешно аутентифицируется в сервисах Astaro.
  • В логах Astaro виден успешный ответ от RADIUS-сервера.
  • В WiKIDAdmin видны соответствующие аутентификационные запросы и ответы для этого пользователя.
  • Нет ошибок таймаута или сбросов соединений между Astaro и WiKID.

Отработка ошибок и советы по устранению неисправностей

  1. “Неверный секрет” — проверьте shared secret на обеих сторонах, учтите пробелы и регистр.
  2. “RADIUS timeout” — убедитесь, что порт 1812 доступен по внутренней сети и между хостами нет блокировки на фаерволе или маршрутизации.
  3. “Пользователь не создаётся” — проверьте, включена ли опция Create Users Automatically и нет ли конфликтов с существующими объектами пользователей.
  4. “Проблемы с токеном” — удостоверьтесь, что токен зарегистрирован в правильном домене WiKID и что время на устройствах синхронизировано, если это критично для ваших токенов.

Совет: для отладки временно включите детальный уровень логирования на обеих системах и попробуйте аутентификацию с тестовым пользователем.

Альтернативные подходы

  • Если вы не хотите использовать RADIUS, можно интегрировать WiKID через другие механизмы (например, LDAP или прокси), если ваша версия Astaro и WiKID это поддерживают.
  • Для защиты RADIUS-трафика рассмотрите настройку IPsec между Astaro и WiKID или использование VPN-канала внутри защищённой сети.

Модель зрелости (коротко)

  • Начальный: RADIUS настроен, базовая аутентификация работает, пользователи вручную добавляются.
  • Базовый: Автоматическое создание пользователей, базовая мониторинг-логика.
  • Продвинутый: Ограничение доступа по IP, защищённый канал между хостами, централизованный SIEM для логов RADIUS.

Безопасность и конфиденциальность

  • Shared secret должен быть надёжным и храниться в защищённом месте.
  • Минимизируйте доступ к порту 1812 только доверенным сетям.
  • WiKID передаёт токен-данные по зашифрованным каналам прикладного уровня; тем не менее, защита транспортного канала (VPN/IPsec) повышает устойчивость к атакам.

Часто задаваемые вопросы

Q: Нужно ли шифровать RADIUS-трафик?
A: RADIUS сам по себе не шифрует весь трафик; рекомендуется ограничивать доступ по сети и/или использовать защищённый туннель между хостами.

Q: Поддерживает ли Astaro автоматическое создание пользователей через RADIUS?
A: Да, опция Create Users Automatically позволяет Astaro автоматически создавать пользователей при первой успешной аутентификации.

Q: На каком порту работает WiKID?
A: WiKID token clients используют порт 80 для приложенческих транзакций; RADIUS использует порт 1812.

Итог

Интеграция WiKID и Astaro через RADIUS даёт надёжную двухфакторную аутентификацию для VPN и других сервисов Astaro. Ключевые шаги: настроить RADIUS на Astaro, добавить сетевого клиента и домен в WiKID, синхронизировать shared secret и проверить соединение. Следуйте чек-листам и критериям приёмки, чтобы гарантировать корректную работу.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро