- PVSM.RU - https://www.pvsm.ru -

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS

В нашей прошлой статье [1] мы рассказывали о настройке двухфакторной аутентификации в VMware Horizon View на основе PKI-инфраструктуры и x509-сертификатов. Сегодня рассмотрим другой вариант 2FA-аутентификации — одноразовые пароли (OTP). Использование PKI-технологии, возможно, более надежное, но в наш век всеобщей мобильности и тенденции BYOD, когда пользователям нужно получать доступ к информационным ресурсам с любых устройств, включая мобильные, использование технологии PKI не всегда удобно, а иногда совсем невозможно. Поэтому аутентификация по одноразовым паролям (OTP) набирает всё большую популярность.

Реализация OTP в нашем примере основана на продукте нашей компании. Это сервер аутентификации — JaCarta Authentication Server (JAS) [2]. В качестве аутентификатора (средства генерации OTP) могут выступать:

  • программный токен (google authenticator для смартфонов под управлением iOS, Android, Windows);
  • физический токен с USB-портом (JaCarta WebPass, Yubikey и другие);
  • физический токен без USB-порта (eToken Pass и другие).

Поддерживаются следующие алгоритмы генерации OTP:

  • RFC 4226 + HMAC-SHA-1 (6 символов);
  • RFC 4226 + HMAC-SHA-256 (6 символов);
  • RFC 4226 + HMAC-SHA-256 (7 символов);
  • RFC 4226 + HMAC-SHA-256 (8 символов).

Также существует возможность подключить СМС-шлюз и получать одноразовые пароли в виде СМС-сообщений.

Как и в прошлый раз предполагается, что VDI в рамках VMware Horizon View уже развернут и настроен на простую парольную аутентификацию. Также уже установлен и настроен сервер JAS и NTP-плагин для него. А для пользователей заведены программные или аппаратные токены. Об установке и настройке JAS у нас есть большой скучный документ [3], входящий в комплект поставки.

Далее мы покажем как легко и просто связать имеющийся сервер JAS с сервером VMware Horizon View и реализовать OTP-аутентификацию.

Ход настройки

На сервере, где установлен JAS и NPS-плагин, перейдите в оснастку Network Policy Server и добавьте новый RADIUS Client.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 1


Задайте Friendly name, IP-адрес Horizon View Connection Server и общий Shared secret.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 2


Перейдите на сервер VMware View, откройте консоль администрирования View Connection Server.

Перейдите в View Configuration -> Servers ->Connection Servers.

Выберите необходимый сервер аутентификации и нажмите кнопку Edit.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 3


В открывшемся окне перейдите во вкладку Authentication. В разделе Advanced Authentication 2-factor authentication выберите из выпадающего меню RADIUS.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 4


Снимите чек-боксы со значений Enforce 2-factor and Windows user name matching и Use the same user name and password for RADIUS and Windows authentication.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 5


Нажмите кнопку Manage Authenticators. В новом окне кликните по кнопке Add…

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 6


Заполните поля Label — Название сервера, отображаемое клиенту, Hostname/address — адрес NPS-сервера с OTP-плагином, Shared Secret. Authentication type – PAP.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 7


Теперь настройка окончена, необходимо выполнить проверку.

Проверка работоспособности с ноутбука

Запустите VmWare Horizon Client (это может быть на ОС Windows, Linux и MacOS) и подключитесь к серверу.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 8


После подключения к серверу будет отображено диалоговое окно входа с требованием ввода имени пользователя и OTP (поле Passcode).

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 9


Откройте google authenticator для получения OTP-значения.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 10


После успешной аутентификации по OTP будет произведен запрос на вход по имени пользователя и паролю.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 11


Запрос OTP->Password происходит именно в такой последовательности, а не наоборот. Это сделано для защиты пароля от подбора.

Проверка работоспособности с мобильного устройства

С мобильного телефона все будет выглядеть похожим образом. Ниже пример на iOS (Android также поддерживается).

В начале запустите приложение Horizon и подключитесь к серверу.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 12

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 13


Сервер запросит OTP.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 14


Переключитесь на Google authenticator, запомните OTP-значение.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 15


Переключитесь на Horizon введите OTP.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 16


Далее введите пароль.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 17


Выберете нужный десктоп или приложение.

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 18

Настройка двухфакторной аутентификации в VMware Horizon View 7 c использованием OTP и сервера JAS - 19


На этом всё.

Автор: Шуралёв Дмитрий

Источник [4]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/268167

Ссылки в тексте:

[1] статье: https://habrahabr.ru/company/aladdinrd/blog/339824/

[2] JaCarta Authentication Server (JAS): https://www.aladdin-rd.ru/catalog/jas/index

[3] большой скучный документ: http://dms.aladdin-rd.ru/79c9a420-ca0d-4016-9fa1-8a57d1dad180

[4] Источник: https://habrahabr.ru/post/342250/?utm_source=habrahabr&utm_medium=rss&utm_campaign=best