MFA Proxy ставится перед веб-приложением и пускает пользователя дальше только после проверки одноразового кода из приложения-аутентификатора. Само приложение менять не нужно: для него прокси выглядит как обычный посетитель, для сотрудника адрес сервиса остаётся прежним.
Подходит для панелей администрирования, vCenter, почты, CRM, камер, внутренних порталов и любых веб-систем, у которых нет своей двухфакторной защиты.
Какие задачи закрывает
В компании часто есть сервисы, которые уже опубликованы в сеть или доступны из офиса, но умеют только логин и пароль. Добавить в них второй фактор нельзя: это чужой продукт, старая версия или система без доработки.
MFA Proxy забирает эту задачу на себя.
- Один входной контур для нескольких сайтов. У каждого сервиса своё имя, свой адрес назначения и свой список тех, кому он разрешён.
- Сотруднику выдаётся доступ к нужным системам, а не ко всей сети. Людей можно собрать в группы и назначить группу на сервис одним действием.
- Администратор видит, кто сейчас внутри, с какого адреса открыта сессия, и может закрыть её сразу.
- Сертификаты сайта выпускаются здесь же: свой сертификат, сертификат Let's Encrypt или сертификат, подписанный общим корневым сертификатом прокси.
Как это мешает злоумышленнику
Пароль утекает. Его подсматривают, подбирают, забирают из старой базы или с компьютера сотрудника. Если перед приложением стоит только пароль, этого достаточно, чтобы войти.
С MFA Proxy украденного пароля мало. Нужен ещё одноразовый код, который живёт около тридцати секунд и есть только на телефоне сотрудника. Код можно требовать вместе с паролем или отдельно, если у самого приложения пароль уже есть.
Дальше доступ сужается.
- Сессия привязана к адресу, с которого человек вошёл. Украденная cookie с другого адреса не открывает систему: прокси снова спрашивает код. Сессия настоящего сотрудника при этом не сбрасывается.
- Несколько неверных попыток подряд блокируют вход на заданное время. Подбор пароля и кода останавливается, а не продолжается всю ночь.
- Белый список адресов пускает только свои сети. Чёрный список отсекает известные источники сразу, даже при верном коде.
- Журнал пишет входы, отказы и действия администратора. Видно, кто пытался войти и к какому сервису.
- Секреты одноразовых кодов в базе хранятся в зашифрованном виде.
- Панель управления прокси вынесена на отдельный порт и по умолчанию слушает только сам сервер, а не открыта рядом с защищаемыми сайтами.
Прокси не заменяет антивирус и межсетевой экран. Он закрывает другой проход: вход в веб-приложение по одному только паролю.
Как это выглядит для сотрудника
Сотрудник открывает обычный адрес сервиса. Прокси показывает страницу входа. Человек вводит код из Authenticator, при необходимости пароль, и попадает в привычную систему. Выйти можно по отдельной ссылке выхода. Пока сессия жива, повторно вводить код не нужно. Срок сессии задаётся для каждого сервиса.
Что получает администратор
Веб-консоль: пользователи, группы, сайты, сессии, журнал и параметры блокировки. Сервис ставится одним файлом на Ubuntu, Debian, AlmaLinux или CentOS, данные лежат в локальной базе, отдельный сервер баз данных не нужен. Настройки выносятся в файл окружения, состояние можно сохранить и восстановить резервной копией.
Запросить КП