Chào anh em, tiếp tục series triển khai hạ tầng mạng thực chiến. Ở các bài trước, chúng ta đã cấu hình thành công Captive Portal tích hợp Active Directory (AD). Hôm nay, để nâng cấp bảo mật lên mức tối đa, mình sẽ hướng dẫn anh em cách bật tính năng MFA (Multi-Factor Authentication).
Người dùng khi ra Internet qua Captive Portal hoặc đăng nhập User Portal sẽ phải nhập Password kèm theo mã OTP 6 số từ điện thoại!
Người dùng khi ra Internet qua Captive Portal hoặc đăng nhập User Portal sẽ phải nhập Password kèm theo mã OTP 6 số từ điện thoại!
MỤC LỤC
- 1. Kích hoạt tính năng MFA trên Tường lửa
- 2. Kích hoạt MFA cho các dịch vụ mạng
- 3. Liên kết ứng dụng Authenticator (Quét mã QR)
- 4. Tiến hành Test Lab đăng nhập với chuỗi Password + OTP
1. Kích hoạt tính năng MFA trên Tường lửa
Đầu tiên, chúng ta phải bật tính năng tạo mã OTP trên Firewall và chỉ định những nhóm người dùng nào bắt buộc phải sử dụng bảo mật 2 lớp.- Điều hướng đến Authentication > Multi-factor authentication.
- Tại mục One-time password (OTP), chuyển trạng thái sang Enable.
- Tại phần Require OTP for specific users and groups, bấm nút Add và chọn nhóm AD của bạn (Ví dụ: VPN_Group hoặc Domain Users).
- Tại mục Generate OTP token for, chọn All users (để Firewall tự động cấp token cho mọi người dùng trong nhóm vừa chọn).
- Nhấn Apply để lưu cấu hình.
2. Kích hoạt MFA cho các dịch vụ mạng
Tiếp theo, bạn cần khai báo cho Firewall biết dịch vụ nào sẽ bị ép dùng MFA.- Cuộn xuống dưới cùng trang Multi-factor authentication, tìm đến mục Require OTP for.
- Tích chọn vào các dịch vụ cần bảo vệ, bao gồm:
- User portal (Bắt buộc tích để user vào lấy mã QR).
- Web authentication (Chính là Captive Portal của chúng ta).
- Có thể tích thêm IPsec/SSL VPN nếu bạn dùng VPN.
- Nhấn Apply.
3. Liên kết ứng dụng Authenticator (Quét mã QR)
Bước này được thực hiện ở phía máy tính Client của người dùng.- Trên điện thoại, tải ứng dụng Google Authenticator hoặc Sophos Authenticator.
- Từ máy Client trong vùng LAN, mở trình duyệt và truy cập vào User Portal bằng cú pháp: https://[IP_Gateway_LAN]:4443.
- Đăng nhập bằng tài khoản AD (Chỉ dùng Password thông thường cho lần đăng nhập đầu tiên này).
- Ngay sau khi đăng nhập, hệ thống sẽ chặn lại và hiển thị một Mã QR (QR Code) siêu to trên màn hình.
- Dùng ứng dụng trên điện thoại quét mã QR này. Điện thoại sẽ bắt đầu nhảy mã OTP 6 số liên tục (30 giây đổi 1 lần).
4. Tiến hành Test Lab đăng nhập với chuỗi Password + OTP
Giờ là lúc kiểm tra thành quả với Captive Portal!- Trên máy Client, mở một tab ẩn danh mới hoặc truy cập một trang web bất kỳ.
- Trình duyệt sẽ tự động chuyển hướng sang trang đăng nhập Captive Portal.
- CÚ PHÁP ĐĂNG NHẬP (Cực kỳ quan trọng):
- Username: Nhập tên tài khoản AD (VD: users1).
- Password: Gõ mật khẩu AD của bạn, và GHI LIỀN 6 số OTP trên điện thoại vào ngay phía sau (Không khoảng trắng).
- Ví dụ: Mật khẩu là Abc@123, mã trên điện thoại đang là 456789. Bạn sẽ nhập vào ô password là: Abc@123456789.
- Nhấn Login. Nếu đúng cú pháp, hệ thống sẽ báo "Client logged in" và thả kết nối cho bạn lướt Internet phà phà!
Đính kèm
Bài viết liên quan
Được quan tâm
Bài viết mới