VPN'e İki Faktörlü Doğrulama Eklemek: RADIUS MFA Nasıl Kurulur
Kurumsal VPN, dışarıdan iç ağa açılan kapıdır — ve çoğu kurumda bu kapının anahtarı hâlâ tek bir parola. Oltalama e-postasıyla ya da başka bir sızıntıdan elde edilmiş bir kullanıcı adı/parola çifti, saldırganı doğrudan ağın içine koyar. Parola politikası ne kadar sıkı olursa olsun bu yapı tek noktaya bağlıdır.
İkinci faktör bu tek noktayı kaldırır: parolayı bilmek yetmez, kullanıcının elindeki bir şeye de (telefonuna gelen kod ya da uygulamasındaki kod) sahip olmak gerekir.
Neden RADIUS üzerinden
VPN cihazları kimlik doğrulamayı genelde kendileri yapmaz; bir dış kaynağa sorar. Bu kaynak yerel kullanıcı listesi, LDAP ya da RADIUS olabilir. RADIUS'un buradaki avantajı, doğrulamanın ortasına bir adım yerleştirilebilmesidir.
Akış şöyle olur: kullanıcı VPN istemcisine kullanıcı adı ve parolasını girer; VPN bunu RADIUS sunucusuna sorar; sunucu parolayı doğruladıktan sonra ikinci faktörü ister ve ancak o da doğrulanırsa VPN'e "kabul" cevabı döner. VPN tarafında değişen tek şey, doğrulama adresidir.
SMS OTP mu, TOTP mu?
SMS ile tek kullanımlık kod
Kullanıcının telefonuna kısa bir kod gider. Kurulumu en kolay yöntemdir: kullanıcı tarafında hiçbir hazırlık gerekmez, telefon numarasının doğru olması yeterlidir. Bu nedenle geniş ve teknik olmayan kullanıcı grupları için pratiktir.
Sınırları vardır: SIM değiştirme saldırılarına ve şebeke gecikmelerine açıktır, kapsama olmayan yerde çalışmaz ve her doğrulama bir SMS maliyeti üretir.
TOTP (Authenticator uygulaması)
Kullanıcı bir QR kodu okutarak hesabını Google Authenticator, Microsoft Authenticator ya da benzeri bir uygulamaya ekler. Uygulama 30 saniyede bir yeni kod üretir. Kod telefonun içinde hesaplandığı için şebeke gerekmez, maliyeti yoktur ve SIM saldırılarına kapalıdır.
Karşılığı bir kerelik bir kurulum adımıdır: kullanıcı QR kodu okutmalıdır. Telefon değiştiğinde kaydın yenilenmesi gerekir.
Doğrulama trafiğini korumak: RadSec
Klasik RADIUS, UDP üzerinde çalışır ve paketin tamamını şifrelemez — yalnız parola alanı, paylaşılan sırdan türetilmiş bir yöntemle korunur. Bu, sunucu ile VPN'in aynı güvenli ağda olduğu durumlar için tasarlanmıştır.
Doğrulama isteği internet üzerinden geçiyorsa RadSec tercih edilir: RADIUS trafiğini TLS içinde, TCP 2083 portu üzerinden taşır. Kullanıcı adları, istekler ve cevaplar dahil bütün trafik şifrelenir.
Fail-closed: erişilemezse ne olacak
MFA kurgusunda en kritik tasarım kararı, doğrulama sunucusuna ulaşılamadığında ne olacağıdır. İki seçenek vardır ve aralarındaki fark büyüktür:
- Fail-open: Sunucuya ulaşılamazsa erişime izin verilir. Çalışma sürekliliği korunur ama MFA'yı devre dışı bırakmanın yolu, sunucuya ulaşılmasını engellemekten geçer. Yani güvenlik önlemi, engellenebilir bir önlem haline gelir.
- Fail-closed: Doğrulama cevabı gelmezse erişim reddedilir. Kullanıcı bağlanamaz ama açık oluşmaz.
VPN gibi dışarıya açılan bir kapıda doğru varsayılan fail-closed'dur. Beraberinde bir de yönetimsel hazırlık gerekir: sunucuya ulaşılamadığı senaryoda yöneticilerin ağa nasıl gireceği önceden kararlaştırılmış olmalıdır.
Kurulum sırası
- VPN gateway'inizi tanımlayın. Taşıma olarak RadSec (TLS) ya da UDP seçilir; internet üzerinden geçen doğrulama için RadSec önerilir.
- Kullanıcıları kaydettirin. TOTP kullanacaklara kayıt daveti gönderilir; QR kodunu okutarak kendi kayıtlarını tamamlarlar.
- VPN'i RADIUS'a yönlendirin. FortiGate SSL-VPN için hazır CLI komut kartı kullanılabilir; diğer cihazlarda RADIUS sunucu adresi, port ve paylaşılan sır girilir.
- Önce tek bir kullanıcı grubunda açın. MFA'yı bütün VPN kullanıcılarına aynı anda zorunlu kılmak, tek bir yapılandırma hatasında kimsenin bağlanamaması demektir. Kademeli geçiş tercih edilir.
Captivo VPN & RADIUS MFA ile
Captivo'nun VPN & RADIUS MFA modülü bu akışı hazır sunar: SMS OTP ve TOTP birlikte desteklenir, RadSec ve UDP taşıma seçilebilir, FortiGate SSL-VPN için hazır komut kartı vardır ve sistem fail-closed çalışır. VPN'iniz kendi ağınızda kalır; dışarıya çıkan tek şey doğrulama isteğidir.
Bu modül yalnızca bulut kurulumunda sunulur. Ağ erişiminin kurum içi tarafını (kablolu/kablosuz port güvenliği) arıyorsanız 802.1X ağ erişim kontrolü, dış tedarikçilere VPN'siz erişim için Captivo Access sayfalarına göz atabilirsiniz.
Misafir WiFi'nizi yasal ve modern hale getirin
5651 ve KVKK uyumlu captive portal çözümünü ücretsiz deneyin.
Ücretsiz Başla