MFA Proxy — Защита доступа к веб-приложениям

MFA Proxy ставится перед веб-приложением и пускает пользователя дальше только после проверки одноразового кода из приложения-аутентификатора. Само приложение менять не нужно: для него прокси выглядит как обычный посетитель, для сотрудника адрес сервиса остаётся прежним.

Подходит для панелей администрирования, vCenter, почты, CRM, камер, внутренних порталов и любых веб-систем, у которых нет своей двухфакторной защиты.

Какие задачи закрывает

В компании часто есть сервисы, которые уже опубликованы в сеть или доступны из офиса, но умеют только логин и пароль. Добавить в них второй фактор нельзя: это чужой продукт, старая версия или система без доработки.

MFA Proxy забирает эту задачу на себя.

  • Один входной контур для нескольких сайтов. У каждого сервиса своё имя, свой адрес назначения и свой список тех, кому он разрешён.
  • Сотруднику выдаётся доступ к нужным системам, а не ко всей сети. Людей можно собрать в группы и назначить группу на сервис одним действием.
  • Администратор видит, кто сейчас внутри, с какого адреса открыта сессия, и может закрыть её сразу.
  • Сертификаты сайта выпускаются здесь же: свой сертификат, сертификат Let's Encrypt или сертификат, подписанный общим корневым сертификатом прокси.

Как это мешает злоумышленнику

Пароль утекает. Его подсматривают, подбирают, забирают из старой базы или с компьютера сотрудника. Если перед приложением стоит только пароль, этого достаточно, чтобы войти.

С MFA Proxy украденного пароля мало. Нужен ещё одноразовый код, который живёт около тридцати секунд и есть только на телефоне сотрудника. Код можно требовать вместе с паролем или отдельно, если у самого приложения пароль уже есть.

Дальше доступ сужается.

  • Сессия привязана к адресу, с которого человек вошёл. Украденная cookie с другого адреса не открывает систему: прокси снова спрашивает код. Сессия настоящего сотрудника при этом не сбрасывается.
  • Несколько неверных попыток подряд блокируют вход на заданное время. Подбор пароля и кода останавливается, а не продолжается всю ночь.
  • Белый список адресов пускает только свои сети. Чёрный список отсекает известные источники сразу, даже при верном коде.
  • Журнал пишет входы, отказы и действия администратора. Видно, кто пытался войти и к какому сервису.
  • Секреты одноразовых кодов в базе хранятся в зашифрованном виде.
  • Панель управления прокси вынесена на отдельный порт и по умолчанию слушает только сам сервер, а не открыта рядом с защищаемыми сайтами.

Прокси не заменяет антивирус и межсетевой экран. Он закрывает другой проход: вход в веб-приложение по одному только паролю.

Как это выглядит для сотрудника

Сотрудник открывает обычный адрес сервиса. Прокси показывает страницу входа. Человек вводит код из Authenticator, при необходимости пароль, и попадает в привычную систему. Выйти можно по отдельной ссылке выхода. Пока сессия жива, повторно вводить код не нужно. Срок сессии задаётся для каждого сервиса.

Что получает администратор

Веб-консоль: пользователи, группы, сайты, сессии, журнал и параметры блокировки. Сервис ставится одним файлом на Ubuntu, Debian, AlmaLinux или CentOS, данные лежат в локальной базе, отдельный сервер баз данных не нужен. Настройки выносятся в файл окружения, состояние можно сохранить и восстановить резервной копией.

Запросить КП