Sophos NGFW Cấu hình VPN Remote cho phép người dùng kết nối vào hệ thống nội bộ sử dụng AD (Active Directory) kết hợp với MFA

dungltf

Intern
Cấu hình VPN Remote cho phép người dùng kết nối vào hệ thống nội bộ sử dụng AD (Active Directory) kết hợp với MFA

Để triển khai bài Lab Xác thực AD kết hợp MFA làm theo 3 bước sau:

Bước 1: Chọn đối tượng áp dụng MFA​

Tại mục One-time password (OTP), bạn có 2 tùy chọn tùy thuộc vào yêu cầu của bài Lab:

1785755549573.png


  • Tùy chọn 1 (Khuyên dùng cho Lab gọn): Tích chọn All users (Áp dụng bắt buộc cho toàn bộ tài khoản đăng nhập hệ thống).
  • Tùy chọn 2 (Chuẩn doanh nghiệp): Tích chọn Specific users and groups. Một ô cấu hình sẽ hiện ra bên dưới, bạn nhấp chọn đích danh nhóm AD VPN_Allow (hoặc nhóm local của bạn) để chỉ bắt buộc nhóm này phải dùng MFA, các nhóm khác thì không cần.
=> Mình chọn 2 cho phù hợp bài lab về AD

Bước 2: Chọn dịch vụ bắt buộc quét MFA​

Tại dòng Require MFA for, bạn hãy tích chọn thêm vào các dịch vụ sau:

  • VPN portal: Để khi User truy cập vào trang Web tải app sẽ bắt buộc qua bước xác thực 2 lớp.
  • SSL VPN remote access: Để khi User kết nối bằng phần mềm Client từ xa bắt buộc phải nhập kèm mã OTP 6 số.

Bước 3: Lưu cấu hình và Kích hoạt mã thông báo​

  • Đảm bảo công tắc Generate OTP token with next sign-in đang được gạt sang màu xanh như hình (Tính năng này giúp hệ thống tự động sinh ra mã QR Code cho người dùng vào lần đăng nhập tiếp theo).
  • Bấm nút Apply màu xanh ở góc dưới bên trái để lưu lại toàn bộ cấu hình.

Cách Test bài Lab sau khi bấm Apply​

  1. Bạn mở một trình duyệt ẩn danh (hoặc dùng máy trạm khác), truy cập lại vào trang VPN Portal.
  2. Nhập tài khoản AD dungnvt và mật khẩu như cũ.
1785755549581.png

  1. Ngay sau khi bấm Login, Sophos v22 sẽ không cho vào thẳng nữa mà hiện một mã QR Code rất lớn trên màn hình máy tính.
1785755549590.png

  1. Bạn lấy điện thoại, mở app Google Authenticator (hoặc Microsoft Authenticator) lên, bấm quét mã QR này. Điện thoại sẽ tự động thêm một dòng mã số chạy liên tục gồm 6 số.
  2. Quay lại màn hình máy tính, nhập 6 số đang hiển thị trên điện thoại vào ô xác thực của trang Web để kích hoạt thiết bị thành công.
  3. Khi kết nối bằng app Sophos Connect dưới máy trạm: Tại ô Password, bạn gõ theo cú pháp liên tiếp: [Mật_khẩu_AD][Mã_6_số_trên_điện_thoại] (Ví dụ: Poptech@123568942).
 
Back
Top