Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Open VPN с TOTP (расширение Azure MFA NPS)

    Open VPN с TOTP (расширение Azure MFA NPS)

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Open VPN с TOTP (расширение Azure MFA NPS), RouterOS
     
    aoakeley
    Guest
    #1
    0
    29.06.2023 04:42:00
    Привет! Уже какое-то время мы используем OpenVPN, аутентификацию через RADIUS к Windows NPS, который затем передаёт запрос/ответ в Microsoft Authenticator App на мобильном устройстве пользователя через расширение Microsoft Azure NPS. Всё работало отлично много лет, пока Microsoft не обновил расширение NPS до новой версии, которая теперь выдаёт следующий RADIUS-ответ после аутентификации пользователя: Reply-Message = «Введите ваш код подтверждения Microsoft». Удаление новой версии расширения и установка старой (которая просто отправляет пользователю запрос) пока работает. Но я думаю, что рано или поздно Microsoft потребует использовать именно метод с кодом подтверждения, а не простой push-промпт. Клиент OpenVPN поддерживает ввод TOTP-кода на этапе начальной аутентификации (static-challenge «Enter Code from APP» 0), но я не понимаю, как: а) передать это на RADIUS-сервер (Windows NPS), чтобы он удовлетворил расширение Azure NPS в первом запросе, или б) как сделать так, чтобы клиент OpenVPN предложил ввести TOTP-код после базовой аутентификации. Думаю, здесь есть кто-то умнее меня, кто лучше разбирается в RADIUS и OpenVPN, и может направить меня в нужном направлении (или сказать, что так не получится и не тратить впустую время). Спасибо, Энди
     
     
     
    aoakeley
    Guest
    #2
    0
    31.07.2023 10:19:00
    Решением здесь будет добавление следующей записи в реестр на сервере RADIUS с установленным плагином Azure NPS:  
    Ключ = HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\AzureMfa  
    Имя = OVERRIDE_NUMBER_MATCHING_WITH_OTP  
    Значение = FALSE  
    Тип = String
     
     
     
    kikino
    Guest
    #3
    0
    11.09.2023 10:11:00
    Здравствуйте, спасибо за создание этого поста. Я пытаюсь сделать примерно то же самое, но у меня не получается. Не могли бы вы подробнее рассказать, как именно вы это настроили? Мне удалось настроить аутентификацию по RADIUS через NPS на Windows Server 2019, я также протестировал VPN, и всё работало как надо. После этого я установил «NPS extension for Azure MFA» и подключился к нужному тенанту под глобальным администратором тенанта. Я также добавил реестровый ключ, который вы здесь указали, и перезагрузил весь сервер. Затем я добавил в конфигурацию клиента следующую строку, чтобы показывать дополнительное поле для ввода OTP: static-challenge “comment” 1. Пользователи синхронизируются с Azure через Azure AD Connect и имеют лицензии Microsoft 365 Business Standard. Однако пользователи не могут подключиться к VPN. Думаю, я что-то упускаю. Нужно ли делать какую-то специальную настройку, чтобы отправлять OTP-код на RADIUS-сервер? Если да, то как это правильно сделать? Достаточно ли у нас подписки M365? Я совсем новичок в RADIUS, так что не сочтите за труд помочь. Заранее спасибо!
     
     
     
    aoakeley
    Guest
    #4
    0
    11.09.2023 14:10:00
    Привет, мне удалось настроить аутентификацию через RADIUS с помощью NPS на Windows Server 2019, я также протестировал VPN — всё работает, как нужно. Отличное начало.  

    Итак, подтверждаешь 100%, что всё работает с RADIUS, но без установленного расширения NPS..? Нет смысла устанавливать Azure NPS Extension, если нормальный RADIUS сначала не работает.  

    После этого я установил «NPS extension for Azure MFA» и подключился к нужному тенанту под глобальным администратором тенанта. Предполагаю, что ты запустил скрипт настройки и указал правильный tenant ID и так далее… Я также добавил реестровый ключ, который ты выложил, и перезагрузил весь сервер.  

    Окей, потом я добавил в конфигурацию клиента строчку для отображения дополнительного окна ввода OTP:  
    static-challenge «comment» 1.  

    Тебе точно не нужно этого делать. Убери эту строку. Пользователь не отправляет код OTP на RADIUS-сервер при подключении. Вместо этого расширение NPS отправляет запрос в Azure, который потом шлёт запрос MFA на устройство пользователя. Когда пользователь подтверждает — ПОСЫЛАЕТСЯ ОТВЕТ ACCEPT обратно в NPS, который уже аутентифицирует ответ.  

    Нужно увеличить таймаут RADIUS на микротике примерно до 60 секунд, чтобы хватило времени на весь этот процесс и чтобы пользователь успел ответить.  

    Microsoft 365 Business Standard — хороший вопрос. Не уверен. Включает ли Business Standard условный доступ? Кажется, только Security Defaults. Попробуй добавить лицензию Azure AD P2 своему глобальному администратору, возможно, в тенанте должен быть хотя бы один из пакетов Business Premium, E3, Azure P2 и т.п., чтобы это работало.  

    Кажется, я что-то упускаю. Несколько вещей, которые стоит проверить…  
    a) Очевидно, что пользователи должны быть зарегистрированы в MFA, и их метод по умолчанию — «Microsoft Authenticator — уведомление через приложение» (или что-то похожее). Например, если пользователь зайдёт на https://aka.ms/mfasetup/ и войдёт, появляется ли у него запрос из приложения Microsoft Authenticator?  
    b) Они должны пользоваться именно Microsoft Authenticator, а не каким-то другим аутентификатором.  

    Дай знать, как пойдёт.
     
     
     
    aoakeley
    Guest
    #5
    0
    11.09.2023 14:11:00
    – Удалено – дубликат поста
     
     
     
    kikino
    Guest
    #6
    0
    11.09.2023 15:08:00
    Здравствуйте, большое спасибо за ваш ответ. Конечно, пользователь зарегистрировался в MFA через Microsoft Authenticator. Я удалил строку static-challenge "comment" 1 из конфигурации OVPN, и всё начало работать. Сейчас MFA настроена через legacy MFA, где можно включать или отключать её для каждого пользователя отдельно (потому что в данный момент я не могу включить её для всего арендатора). В ближайшие несколько недель мы планируем подключить security defaults, и мне очень интересно, как это будет работать с ними.

    Сейчас у нас только лицензии Business Standard. Документация по расширению NPS для многофакторной аутентификации Azure AD (https://learn.microsoft.com/en-us/azure/active-directory/authentication/howto-mfa-nps-extension) говорит, что для этого нужна лицензия Azure AD Multi-Factor Authentication. Здесь (https://learn.microsoft.com/en-us/azure/active-directory/authentication/concept-mfa-licensing) я нашёл, что «Azure AD Multi-Factor Authentication можно включить для всех пользователей с помощью security defaults», так что я полагаю, что security defaults — это своего рода многофакторная аутентификация Azure AD с ограничением, что её нельзя настраивать по пользователям и создавать правила условного доступа.

    Ещё раз спасибо за помощь. Я сообщу здесь обновления, если найду какую-то дополнительную информацию.
     
     
     
    kikino
    Guest
    #7
    0
    19.10.2023 10:32:00
    Здравствуйте, хочу уточнить, что это решение также работает с подпиской Microsoft 365 Business Standard при включённых настройках безопасности по умолчанию.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры