Настройка SSL-Explorer
Коротко о задаче
SSL-Explorer — это SSL VPN, который можно интегрировать с WiKID для двухфакторной аутентификации через RADIUS. Цель — заставить клиент токена проверять сертификат сервера (взаимная аутентификация) и выдавать одноразовый пароль (OTP) для сессии.
Обновление образа VMware
Первый шаг — убедиться, что образ VMware обновлён до последней версии. Войдите в shell виртуальной машины и выберите Upgrade.

В примере используется версия 0.2.14_01 Enterprise Edition SSL-Explorer. Обновление важно: в нём могут быть исправлены уязвимости и добавлена поддержка новых модулей аутентификации.
Добавление сервера WiKID через RADIUS
- С главного экрана выберите Security Options.

- Перейдите на вкладку Radius и введите доменное имя вашего сервера WiKID и общий секрет (shared secret). Это единственные поля, которые нужно изменить.

- Создайте схему аутентификации (Authentication Scheme):
- На главной странице нажмите Authentication Scheme в левой панели.
- Нажмите Create New Scheme и следуйте мастеру.

- Назначьте модуль Radius для этой схемы:

- Присвойте политику Everyone (или создайте отдельную политику для выборочных пользователей).

- Сохраните схему и переместите созданную WiKID-Auth-Scheme на верх списка, чтобы она применялась первой.

Важно: чтобы требовать двухфакторную аутентификацию, нужно отключить Default и Password and Personal Details Schemes для политики Everyone. Не отключайте эти схемы в Administratvie Policy до тех пор, пока вы не настроите административного пользователя в WiKID.

Примечание: при создании отдельной политики можно ограничить применение двухфакторной аутентификации только для списков пользователей или групп.
Тест взаимной аутентификации
- Запустите клиент токена WiKID.
- Выберите домен VPN, созданный для SSL-Explorer, и введите PIN.

Клиент проверит зарегистрированный URL домена, получит SSL-сертификат и вычислит хеш сертификата для сравнения с ранее загруженным. Если хеши совпадают, клиент вернёт одноразовый пароль и автоматически поместит его в буфер обмена.

После этого браузер по умолчанию откроет зарегистрированный URL для входа:

Если сертификаты не совпадают, пользователь увидит ошибку и не должен продолжать соединение:

Сообщение предупреждает, что что-то не так, и просит не продолжать. Это нормальное и ожидаемое поведение при манипуляциях с сертификатами или атаке типа «человек посередине».
Контрольный список перед боевым запуском
- Обновлен образ VMware и выполнены все патчи.
- Записан и безопасно сохранён shared secret для RADIUS.
- Создана и установлена WiKID-Auth-Scheme и перемещена на верх.
- Административный пользователь настроен в WiKID прежде чем отключать схемы в Administrative Policy.
- Проведён тест взаимной аутентификации с действительными и ложными сертификатами.
- Документированы процедуры отката (rollback) и контакты администраторов.
Роли и обязанности (короткий чеклист для команд)
- Сисадмин: обновление VMware, настройка RADIUS, управление сертификатами.
- Безопасность: проверка схем аутентификации, аудит логов, контроль политик Password/Default.
- Оператор WiKID: регистрация администраторов, управление токенами, мониторинг отказов.
- Поддержка пользователей: инструкции по установке клиента и восстановлению PIN.
Когда этот подход не работает
- Старые клиенты SSL-Explorer не поддерживают модуль RADIUS или расширенные схемы аутентификации.
- Если в инфраструктуре нет возможности безопасно хранить общий секрет RADIUS между хостами.
- При требовании аппаратного U2F/YubiKey как единственного допустимого фактора (тогда нужен другой подход).
Альтернативы и расширения
- Рассмотрите использование централизованной AAA-платформы (например, FreeRADIUS + LDAP) для масштабирования и единой политики аутентификации.
- Для сильной проверки клиента добавьте TLS-клиентские сертификаты в дополнение к OTP.
- Для больших организаций имеет смысл внедрить SSO (SAML/OpenID Connect) с поддержкой MFA.
Мини-методика внедрения (5 шагов)
- Подготовьте тестовую среду и снимите бекап текущей конфигурации.
- Обновите образ VMware и проверьте совместимость.
- Настройте RADIUS в SSL-Explorer и создайте WiKID-Auth-Scheme.
- Протестируйте вход с валидным и невалидным сертификатом.
- Пошагово перенесите изменения на продуктив, контролируя логи и откат.
Критерии приёмки
- Пользователь успешно получает OTP и входит в систему при совпадении сертификатов.
- При несовпадении сертификатов доступ блокируется и отображается информативное предупреждение.
- Логи аутентификации показывают корректное применение WiKID-Auth-Scheme для целевой группы.
Рекомендации по безопасности
- Храните shared secret в хранилище для секретов (Vault) и ограничьте доступ.
- Регулярно ротируйте сертификаты и проверяйте цепочки доверия.
- Ограничьте попытки ввода PIN/OTP и внедрите блокировку после нескольких неудач.
Краткий глоссарий
- RADIUS — протокол удалённой аутентификации, авторизации и учёта.
- OTP — одноразовый пароль для одноразовой сессии.
- WiKID — система генерации одноразовых паролей и управления токенами.
Итог
Интеграция WiKID через RADIUS в SSL-Explorer даёт простую и эффективную защиту от атак «человек посередине» за счёт взаимной аутентификации и одноразовых паролей. Важно провести тесты, подготовить план отката и обеспечить управление секретами и сертификатами. Это позволит сохранить удобство SSL VPN и одновременно повысить безопасность доступа.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента