Гид по технологиям

Настройка SSL-Explorer

4 min read Безопасность Обновлено 27 Nov 2025
Настройка SSL-Explorer с WiKID через RADIUS
Настройка SSL-Explorer с WiKID через RADIUS

Коротко о задаче

SSL-Explorer — это SSL VPN, который можно интегрировать с WiKID для двухфакторной аутентификации через RADIUS. Цель — заставить клиент токена проверять сертификат сервера (взаимная аутентификация) и выдавать одноразовый пароль (OTP) для сессии.

Обновление образа VMware

Первый шаг — убедиться, что образ VMware обновлён до последней версии. Войдите в shell виртуальной машины и выберите Upgrade.

Кнопка «Upgrade» в интерфейсе VMware

В примере используется версия 0.2.14_01 Enterprise Edition SSL-Explorer. Обновление важно: в нём могут быть исправлены уязвимости и добавлена поддержка новых модулей аутентификации.

Добавление сервера WiKID через RADIUS

  1. С главного экрана выберите Security Options.

Экран «Security Options» в SSL-Explorer

  1. Перейдите на вкладку Radius и введите доменное имя вашего сервера WiKID и общий секрет (shared secret). Это единственные поля, которые нужно изменить.

Параметры RADIUS: домен и shared secret

  1. Создайте схему аутентификации (Authentication Scheme):
    • На главной странице нажмите Authentication Scheme в левой панели.
    • Нажмите Create New Scheme и следуйте мастеру.

Мастер создания схемы аутентификации

  1. Назначьте модуль Radius для этой схемы:

Выбор модуля Radius для схемы аутентификации

  1. Присвойте политику Everyone (или создайте отдельную политику для выборочных пользователей).

Присвоение политики Everyone для новой схемы

  1. Сохраните схему и переместите созданную WiKID-Auth-Scheme на верх списка, чтобы она применялась первой.

Перемещение WiKID-Auth-Scheme в начало списка

Важно: чтобы требовать двухфакторную аутентификацию, нужно отключить Default и Password and Personal Details Schemes для политики Everyone. Не отключайте эти схемы в Administratvie Policy до тех пор, пока вы не настроите административного пользователя в WiKID.

Отключение схем Password и Default для пользователей Everyone

Примечание: при создании отдельной политики можно ограничить применение двухфакторной аутентификации только для списков пользователей или групп.

Тест взаимной аутентификации

  1. Запустите клиент токена WiKID.
  2. Выберите домен VPN, созданный для SSL-Explorer, и введите PIN.

Окно ввода PIN в клиенте токена WiKID

Клиент проверит зарегистрированный URL домена, получит SSL-сертификат и вычислит хеш сертификата для сравнения с ранее загруженным. Если хеши совпадают, клиент вернёт одноразовый пароль и автоматически поместит его в буфер обмена.

Клиент токена получил одноразовый пароль и поместил его в буфер обмена

После этого браузер по умолчанию откроет зарегистрированный URL для входа:

Страница входа SSL-Explorer в браузере

Если сертификаты не совпадают, пользователь увидит ошибку и не должен продолжать соединение:

Ошибка совпадения сертификата: предупреждение о возможной атаке

Сообщение предупреждает, что что-то не так, и просит не продолжать. Это нормальное и ожидаемое поведение при манипуляциях с сертификатами или атаке типа «человек посередине».

Контрольный список перед боевым запуском

  • Обновлен образ VMware и выполнены все патчи.
  • Записан и безопасно сохранён shared secret для RADIUS.
  • Создана и установлена WiKID-Auth-Scheme и перемещена на верх.
  • Административный пользователь настроен в WiKID прежде чем отключать схемы в Administrative Policy.
  • Проведён тест взаимной аутентификации с действительными и ложными сертификатами.
  • Документированы процедуры отката (rollback) и контакты администраторов.

Роли и обязанности (короткий чеклист для команд)

  • Сисадмин: обновление VMware, настройка RADIUS, управление сертификатами.
  • Безопасность: проверка схем аутентификации, аудит логов, контроль политик Password/Default.
  • Оператор WiKID: регистрация администраторов, управление токенами, мониторинг отказов.
  • Поддержка пользователей: инструкции по установке клиента и восстановлению PIN.

Когда этот подход не работает

  • Старые клиенты SSL-Explorer не поддерживают модуль RADIUS или расширенные схемы аутентификации.
  • Если в инфраструктуре нет возможности безопасно хранить общий секрет RADIUS между хостами.
  • При требовании аппаратного U2F/YubiKey как единственного допустимого фактора (тогда нужен другой подход).

Альтернативы и расширения

  • Рассмотрите использование централизованной AAA-платформы (например, FreeRADIUS + LDAP) для масштабирования и единой политики аутентификации.
  • Для сильной проверки клиента добавьте TLS-клиентские сертификаты в дополнение к OTP.
  • Для больших организаций имеет смысл внедрить SSO (SAML/OpenID Connect) с поддержкой MFA.

Мини-методика внедрения (5 шагов)

  1. Подготовьте тестовую среду и снимите бекап текущей конфигурации.
  2. Обновите образ VMware и проверьте совместимость.
  3. Настройте RADIUS в SSL-Explorer и создайте WiKID-Auth-Scheme.
  4. Протестируйте вход с валидным и невалидным сертификатом.
  5. Пошагово перенесите изменения на продуктив, контролируя логи и откат.

Критерии приёмки

  • Пользователь успешно получает OTP и входит в систему при совпадении сертификатов.
  • При несовпадении сертификатов доступ блокируется и отображается информативное предупреждение.
  • Логи аутентификации показывают корректное применение WiKID-Auth-Scheme для целевой группы.

Рекомендации по безопасности

  • Храните shared secret в хранилище для секретов (Vault) и ограничьте доступ.
  • Регулярно ротируйте сертификаты и проверяйте цепочки доверия.
  • Ограничьте попытки ввода PIN/OTP и внедрите блокировку после нескольких неудач.

Краткий глоссарий

  • RADIUS — протокол удалённой аутентификации, авторизации и учёта.
  • OTP — одноразовый пароль для одноразовой сессии.
  • WiKID — система генерации одноразовых паролей и управления токенами.

Итог

Интеграция WiKID через RADIUS в SSL-Explorer даёт простую и эффективную защиту от атак «человек посередине» за счёт взаимной аутентификации и одноразовых паролей. Важно провести тесты, подготовить план отката и обеспечить управление секретами и сертификатами. Это позволит сохранить удобство SSL VPN и одновременно повысить безопасность доступа.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро