<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Open VPN с TOTP (расширение Azure MFA NPS)]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Open VPN с TOTP (расширение Azure MFA NPS) форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 01 Aug 2026 05:14:13 -0400</pubDate>
		<item>
			<title>Open VPN с TOTP (расширение Azure MFA NPS)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423016">Open VPN с TOTP (расширение Azure MFA NPS)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Здравствуйте, хочу уточнить, что это решение также работает с подпиской Microsoft 365 Business Standard при включённых настройках безопасности по умолчанию. <br />
			<i>19.10.2023 10:32:00, kikino.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423016</link>
			<guid>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423016</guid>
			<pubDate>Thu, 19 Oct 2023 10:32:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Open VPN с TOTP (расширение Azure MFA NPS)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423015">Open VPN с TOTP (расширение Azure MFA NPS)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Здравствуйте, большое спасибо за ваш ответ. Конечно, пользователь зарегистрировался в MFA через Microsoft Authenticator. Я удалил строку static-challenge "comment" 1 из конфигурации OVPN, и всё начало работать. Сейчас MFA настроена через legacy MFA, где можно включать или отключать её для каждого пользователя отдельно (потому что в данный момент я не могу включить её для всего арендатора). В ближайшие несколько недель мы планируем подключить security defaults, и мне очень интересно, как это будет работать с ними.<br /><br />Сейчас у нас только лицензии Business Standard. Документация по расширению NPS для многофакторной аутентификации Azure AD (<noindex><a href="https://learn.microsoft.com/en-us/azure/active-directory/authentication/howto-mfa-nps-extension" target="_blank" rel="nofollow" >https://learn.microsoft.com/en-us/azure/active-directory/authentication/howto-mfa-nps-extension</a></noindex>) говорит, что для этого нужна лицензия Azure AD Multi-Factor Authentication. Здесь (<noindex><a href="https://learn.microsoft.com/en-us/azure/active-directory/authentication/concept-mfa-licensing" target="_blank" rel="nofollow" >https://learn.microsoft.com/en-us/azure/active-directory/authentication/concept-mfa-licensing</a></noindex>) я нашёл, что «Azure AD Multi-Factor Authentication можно включить для всех пользователей с помощью security defaults», так что я полагаю, что security defaults — это своего рода многофакторная аутентификация Azure AD с ограничением, что её нельзя настраивать по пользователям и создавать правила условного доступа.<br /><br />Ещё раз спасибо за помощь. Я сообщу здесь обновления, если найду какую-то дополнительную информацию. <br />
			<i>11.09.2023 15:08:00, kikino.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423015</link>
			<guid>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423015</guid>
			<pubDate>Mon, 11 Sep 2023 15:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Open VPN с TOTP (расширение Azure MFA NPS)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423014">Open VPN с TOTP (расширение Azure MFA NPS)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			– Удалено – дубликат поста <br />
			<i>11.09.2023 14:11:00, aoakeley.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423014</link>
			<guid>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423014</guid>
			<pubDate>Mon, 11 Sep 2023 14:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Open VPN с TOTP (расширение Azure MFA NPS)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423013">Open VPN с TOTP (расширение Azure MFA NPS)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, мне удалось настроить аутентификацию через RADIUS с помощью NPS на Windows Server 2019, я также протестировал VPN — всё работает, как нужно. Отличное начало. &nbsp;<br /><br />Итак, подтверждаешь 100%, что всё работает с RADIUS, но без установленного расширения NPS..? Нет смысла устанавливать Azure NPS Extension, если нормальный RADIUS сначала не работает. &nbsp;<br /><br />После этого я установил «NPS extension for Azure MFA» и подключился к нужному тенанту под глобальным администратором тенанта. Предполагаю, что ты запустил скрипт настройки и указал правильный tenant ID и так далее… Я также добавил реестровый ключ, который ты выложил, и перезагрузил весь сервер. &nbsp;<br /><br />Окей, потом я добавил в конфигурацию клиента строчку для отображения дополнительного окна ввода OTP: &nbsp;<br />static-challenge «comment» 1. &nbsp;<br /><br />Тебе точно не нужно этого делать. Убери эту строку. Пользователь не отправляет код OTP на RADIUS-сервер при подключении. Вместо этого расширение NPS отправляет запрос в Azure, который потом шлёт запрос MFA на устройство пользователя. Когда пользователь подтверждает — ПОСЫЛАЕТСЯ ОТВЕТ ACCEPT обратно в NPS, который уже аутентифицирует ответ. &nbsp;<br /><br />Нужно увеличить таймаут RADIUS на микротике примерно до 60 секунд, чтобы хватило времени на весь этот процесс и чтобы пользователь успел ответить. &nbsp;<br /><br />Microsoft 365 Business Standard — хороший вопрос. Не уверен. Включает ли Business Standard условный доступ? Кажется, только Security Defaults. Попробуй добавить лицензию Azure AD P2 своему глобальному администратору, возможно, в тенанте должен быть хотя бы один из пакетов Business Premium, E3, Azure P2 и т.п., чтобы это работало. &nbsp;<br /><br />Кажется, я что-то упускаю. Несколько вещей, которые стоит проверить… &nbsp;<br />a) Очевидно, что пользователи должны быть зарегистрированы в MFA, и их метод по умолчанию — «Microsoft Authenticator — уведомление через приложение» (или что-то похожее). Например, если пользователь зайдёт на <noindex><a href="https://aka.ms/mfasetup/" target="_blank" rel="nofollow" >https://aka.ms/mfasetup/</a></noindex> и войдёт, появляется ли у него запрос из приложения Microsoft Authenticator? &nbsp;<br />b) Они должны пользоваться именно Microsoft Authenticator, а не каким-то другим аутентификатором. &nbsp;<br /><br />Дай знать, как пойдёт. <br />
			<i>11.09.2023 14:10:00, aoakeley.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423013</link>
			<guid>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423013</guid>
			<pubDate>Mon, 11 Sep 2023 14:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Open VPN с TOTP (расширение Azure MFA NPS)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423012">Open VPN с TOTP (расширение Azure MFA NPS)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Здравствуйте, спасибо за создание этого поста. Я пытаюсь сделать примерно то же самое, но у меня не получается. Не могли бы вы подробнее рассказать, как именно вы это настроили? Мне удалось настроить аутентификацию по RADIUS через NPS на Windows Server 2019, я также протестировал VPN, и всё работало как надо. После этого я установил «NPS extension for Azure MFA» и подключился к нужному тенанту под глобальным администратором тенанта. Я также добавил реестровый ключ, который вы здесь указали, и перезагрузил весь сервер. Затем я добавил в конфигурацию клиента следующую строку, чтобы показывать дополнительное поле для ввода OTP: static-challenge “comment” 1. Пользователи синхронизируются с Azure через Azure AD Connect и имеют лицензии Microsoft 365 Business Standard. Однако пользователи не могут подключиться к VPN. Думаю, я что-то упускаю. Нужно ли делать какую-то специальную настройку, чтобы отправлять OTP-код на RADIUS-сервер? Если да, то как это правильно сделать? Достаточно ли у нас подписки M365? Я совсем новичок в RADIUS, так что не сочтите за труд помочь. Заранее спасибо! <br />
			<i>11.09.2023 10:11:00, kikino.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423012</link>
			<guid>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423012</guid>
			<pubDate>Mon, 11 Sep 2023 10:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Open VPN с TOTP (расширение Azure MFA NPS)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423011">Open VPN с TOTP (расширение Azure MFA NPS)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Решением здесь будет добавление следующей записи в реестр на сервере RADIUS с установленным плагином Azure NPS: &nbsp;<br />Ключ = HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\AzureMfa &nbsp;<br />Имя = OVERRIDE_NUMBER_MATCHING_WITH_OTP &nbsp;<br />Значение = FALSE &nbsp;<br />Тип = String <br />
			<i>31.07.2023 10:19:00, aoakeley.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423011</link>
			<guid>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423011</guid>
			<pubDate>Mon, 31 Jul 2023 10:19:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Open VPN с TOTP (расширение Azure MFA NPS)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423010">Open VPN с TOTP (расширение Azure MFA NPS)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Уже какое-то время мы используем OpenVPN, аутентификацию через RADIUS к Windows NPS, который затем передаёт запрос/ответ в Microsoft Authenticator App на мобильном устройстве пользователя через расширение Microsoft Azure NPS. Всё работало отлично много лет, пока Microsoft не обновил расширение NPS до новой версии, которая теперь выдаёт следующий RADIUS-ответ после аутентификации пользователя: Reply-Message = «Введите ваш код подтверждения Microsoft». Удаление новой версии расширения и установка старой (которая просто отправляет пользователю запрос) пока работает. Но я думаю, что рано или поздно Microsoft потребует использовать именно метод с кодом подтверждения, а не простой push-промпт. Клиент OpenVPN поддерживает ввод TOTP-кода на этапе начальной аутентификации (static-challenge «Enter Code from APP» 0), но я не понимаю, как: а) передать это на RADIUS-сервер (Windows NPS), чтобы он удовлетворил расширение Azure NPS в первом запросе, или б) как сделать так, чтобы клиент OpenVPN предложил ввести TOTP-код после базовой аутентификации. Думаю, здесь есть кто-то умнее меня, кто лучше разбирается в RADIUS и OpenVPN, и может направить меня в нужном направлении (или сказать, что так не получится и не тратить впустую время). Спасибо, Энди <br />
			<i>29.06.2023 04:42:00, aoakeley.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423010</link>
			<guid>http://mikrotik.moscow/forum/forum57/88056-open-vpn-s-totp-_rasshirenie-azure-mfa-nps/message423010</guid>
			<pubDate>Thu, 29 Jun 2023 04:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
