¡Hola!

¿Necesitas ayuda? ¡Estamos aquí!

Icono de soporte
Soporte por correo electrónico de miniOrange
comercial

Gracias por su encuesta. Nuestro equipo pronto se comunicará con usted.

Si no recibe noticias nuestras dentro de las 24 horas, no dude en enviar un correo electrónico de seguimiento a info@xecurify.com

Resultados de la búsqueda:

×

Pedir demo solicitar demo
Solicitud de Cotizacion

¿Cómo configurar MFA para Fortinet Fortigate VPN?


Autenticación de múltiples factores o MFA proporciona una capa de autenticación adicional en la parte superior de su VPN SSL Fortinet Fortigate para brindar seguridad al acceso VPN de su cliente Fortinet. Varios métodos de autenticación están disponibles con miniOrange Fortinet FortiGate MFA para proteger el acceso a la cuenta de usuario.

Fortinet VPN proporciona seguridad de red a los sistemas de sus usuarios y los integra acceso remoto más seguro A su red interna. La autenticación de dos factores con Fortinet VPN proporciona una seguridad altamente confiable mediante el producto miniOrange MFA para un acceso remoto seguro. RADIUS en Fortinet se utiliza para comunicarse con miniOrange. Aplicar FortiClient MFA al configurar Fortinet VPN es fácil con esta guía detallada.

Cumpla con Cyber ​​Insurance con la solución miniOrange MFA. Descubre más


Autenticación multifactor (MFA) de Fortinet

Obtenga POC gratis: reserve una ranura


miniOrange ofrece POC gratuito y ayuda a través de una llamada de consulta con nuestros ingenieros de sistemas para configurar la autenticación multifactor para Fortinet VPN en su entorno con una prueba de 30 días.

Para ello, basta con enviarnos un correo electrónico a idpsupport@xecurify.com para obtener POC gratis y lo ayudaremos a configurar nuestra solución en poco tiempo.


Obtenga prueba de concepto gratuita


Autenticación 2FA/MFA de miniOrange para inicio de sesión en Fortinet

miniOrange logra esto actuando como un servidor RADIUS que acepta el nombre de usuario/contraseña ingresado por el usuario como una solicitud RADIUS y valida al usuario contra un almacén de usuarios como Active Directory (AD). Después del primer nivel de autenticación, el solución miniOrange MFA Solicita al usuario un segundo factor de autenticación y concede o revoca el acceso en función de la información proporcionada por el usuario.


MFA para Fortinet

  1. La autenticación primaria se inicia cuando el usuario envía su nombre de usuario y contraseña para Fortinet.
  2. La solicitud del usuario actúa como un solicitud de autenticación al servidor RADIUS (miniOrange).
  3. servidor RADIUS miniOrange pasa las credenciales del usuario para validarlas con las credenciales almacenadas en AD (Active Directory)/base de datos.
  4. Una vez que se valida el primer nivel de autenticación del usuario AD envía la confirmación al servidor RADIUS.
  5. Ahora el servidor RADIUS miniOrange solicita una Desafío de autenticación de 2 factores para el usuario.
  6. Aquí el usuario envía la respuesta/código que recibe en su hardware/teléfono.
  7. Respuesta del usuario se verifica en el lado del servidor RADIUS de miniOrange.
  8. En éxito Autenticación de segundo factor el usuario tiene acceso para iniciar sesión.

Conéctese con cualquier directorio externo


miniOrange proporciona autenticación de usuario desde varios directorios externos como Directorio miniOrange, Anuncio de Microsoft, Microsoft Entra ID/LDAP, Cognito de AWS y muchos más.

¿No encuentras tu directorio? Contáctenos en idpsupport@xecurify.com




Habilitar la autenticación multifactor (2FA/MFA) para Fortinet

1. Configurar Fortinet en miniOrange

  • Iniciar sesión en miniOrange Consola de administración.
  • Haga clic en Personalización >> Inicio de sesión y registro Branding en el menú izquierdo del tablero.
  • In Ajustes básicos, establezca el Nombre de la organización como nombre de dominio_personalizado.
  • Haga clic en Guardar. Una vez configurado, la URL de inicio de sesión de marca tendrá el formato https://<custom_domain>.xecurify.com/moas/login
  • Autenticación multifactor para Fortinet: configuración de marca

  • Vaya al Aplicaciones, Y haga clic en Agregar aplicación .
  • MFA para Fortinet: Agregar aplicación

  • In Seleccione Aplicación, selecciona Radio (VPN) desde el menú desplegable de tipo de aplicación.
  • Autenticación de dos factores (2FA) para Fortinet: Crear aplicación Radius

  • Haga clic en Fortinet pestaña de la aplicación. Si no encuentra su aplicación haga clic en Cliente de radio pestaña de la aplicación.
  • MFA para Fortinet: haga clic en Radius Client

  • Haga clic en "Ver IPs RADIUS" para obtener las IP del servidor Radius.
  • 2FA para Fortinet: sección de documentación

  • Copie y guarde la IP del servidor Radius que será necesaria para configurar su cliente Radius.
  • 2FA/MFA para Fortinet: IP del servidor Radius

  • Configure los detalles a continuación para agregar Radius Client.
  • Autenticación de dos factores para Fortinet: agregar Radius Client

    Nombre para mostrar: Cualquier nombre para su referencia.
    IP del cliente: Dirección IP del servidor VPN que enviará la solicitud de autenticación de Radius.
    Secreto compartido: Clave de seguridad.
    Por ej. "secreto compartido"
    (Mantenga esto con usted, deberá configurarlo en el servidor VPN).
  • Haga clic en Siguiente.
  • En la sección Asignaciones de atributos , habilite la opción si desea enviar atributos personalizados en respuesta.
  • Autenticación multifactor para Fortinet: haga clic en Siguiente

  • Para enviar grupos en respuesta, puede consultar la siguiente tabla para conocer la identificación de atributos del grupo de proveedores.
    Nombre del vendedor Atributo del proveedor Tipo de valor Atributo
    Cisco ASA ASA-Group_policy El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. Grupos
    Fortinet Nombre del grupo de Fortinet El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. Grupos
    Palo Alto Grupo de usuarios de PaloAlto El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. Grupos
    SonicWall Grupo de usuarios de Sonicwall El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. Grupos
    Citrix Grupos-de-usuarios-citrix El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. Grupos
    Predeterminado (se puede utilizar si su proveedor no está en la lista) ID de filtro El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. Grupos
  • El tipo de valor y el atributo se pueden cambiar según el requisito.
  • Haga clic en Siguiente para continuar.
  • Navegue a Políticas pestaña y haga clic en Agregar política .
  • MFA para Fortinet: cambie a Políticas y haga clic en Agregar política

  • Configure los siguientes detalles de la política para Radius Client.
  • MFA para Fortinet: seleccione su cliente Radius

    Nombre del grupo: Grupo al que se aplicará la política.
    Nombre de directiva: Cualquier identificador que especifique el nombre de la política.
    Primer Factor Método de inicio de sesión para los usuarios asociados con esta política.
    Habilitar autenticación de 2 factores Habilita el segundo factor durante el inicio de sesión para los usuarios asociados con esta política.
    Habilitar la autenticación adaptativa Habilita la autenticación adaptable para el inicio de sesión de los usuarios asociados con esta política.
  • Después de configurar los detalles anteriores, haga clic en Enviar Formulario .
  • Nota: Puede seguir esta guía, si desea configurar Radius MFA utilizando el protocolo MSCHAPv2.

    NOTA: Para En la premisa versión siga los pasos a continuación antes de probar la conectividad.

    Solo para la versión local

    Abra los puertos del firewall.

  • Para recibir la solicitud RADIUS, es necesario abrir tráfico UDP en puertos 1812 y 1813 para la máquina donde se implementa el IdP local.
  • Si la máquina anfitriona es una Windows Máquina entonces puedes seguir este vídeo documento.
  • Si la máquina anfitriona es una Linux Máquina entonces puedes seguir este vídeo documento.

  • NOTA: Si su máquina está alojada en AWS, habilite los puertos desde el panel de AWS.

2. Configurar RADIUS en Fortinet

  • Inicie sesión en Fortinet FortiGate Consola de administración para la aplicación VPN.
  • Vaya al Usuario y dispositivo >> Servidores RADIUS en la barra de navegación izquierda y haga clic en Crear nuevo formulario.
  • Autenticación multifactor / de dos factores Fortinet VPN MFA 2FA: cambiar a Radius Server

  • Aquí es necesario configurar el Servidor de radio.
  • Configuración del servidor App Radius de autenticación multifactor/dos factores Fortinet VPN MFA 2FA

  • Configure los detalles a continuación para agregar Radius Server.
  • Nombre Nombre apropiadoPor ejemplo: servidor-mo-radius
    método de autentificación Haga clic en Especificar y luego seleccione PAP en el menú desplegable.
    IP/nombre del servidor principal Para la versión local: IP del servidor donde está instalado IDP (miniOrange)
    Para la versión en la nube: Utilice las IP del servidor Radius que obtuvo Step1.
    Secreto del servidor primario Clave secreta para la aplicación Fortinet (RADIUS) definida en el paso 1
    IP/nombre del servidor secundario Opcional
    Secreto del servidor secundario Opcional
  • A Guardar estas configuraciones hacen clic OK.

Pruebe la conectividad de Fortinet Fortigate

  • Ahora puede verificar la conectividad haciendo clic en Prueba de conectividad.
  • ¿Autenticación multifactor / de dos factores Fortinet MFA 2FA?> : Pruebe la conectividad del servidor Fortigate

Crear un grupo de usuarios en Fortinet Fortigate

  • NOTA: Si tiene un grupo de usuarios existente, simplemente agregue miniOrange Radius Server como servidor remoto. De lo contrario, siga los pasos a continuación.
  • Seleccionar Usuario y dispositivo >> Usuario >> Grupos de usuarios.
  • Para crear un nuevo grupo, haga clic en Crear nuevo formulario.
  • Autenticación multifactor / de dos factores Fortinet MFA 2FA: crear grupo de usuarios

  • Seleccionar Firewall en Tipo. Haga clic en Agregar en la sección Grupo remoto y seleccione Servidor de radio miniOrange como servidor remoto.
  • Fortinet MFA 2FA Autenticación multidos factores para: Configuración de grupo de usuarios

  • Haga clic en Ok.

Configure VPN en la consola de administración de Fortigate.


  • Créar un Túnel IPSec utilizando el Asistente IPSec si no tiene ningún túnel configurado. Haga clic aquí para más información.
  • Seleccionar VPN >> Túneles IPSec y seleccione el Túnel IPSec que ha configurado.
  • Fortinet MFA 2FA Multi-Factor / autenticación de dos factores para: Seleccionar túnel IPSec

  • Haga clic en Convertir a túnel personalizado si el túnel no es un túnel personalizado.
  • Autenticación multifactor / de dos factores Fortinet MFA 2FA: conversión a túnel personalizado

  • Haga clic en Editar botón para XAuth .
  • Seleccionar Servidor PAP en el menú desplegable Tipo.
  • Autenticación multifactor / de dos factores Fortinet MFA 2FA: seleccione el servidor PAP

  • Seleccione el elemento Grupo de usuario configurado en Paso 4 en el menú desplegable de grupos de usuarios.
  • Autenticación multifactor / de dos factores Fortinet MFA 2FA: seleccione el grupo de usuarios configurado

  • Haga clic en Ok.
  • Primero configure un SSL-VPN. Hacer clic aquí para más información.
  • Navegue a Política y objetos >> Política IPV4.
    NOTA: En algunos casos, sólo habrá Política de cortafuegos opción en lugar de la política IPV4
  • Cree/Edite la política relacionada con su interfaz SSL-VPN.
  • Edite la Fuente, agregue el espacio de direcciones requerido y el Grupo que configuramos en Paso 4.
  • Autenticación MFA 2FA multifactor/dos factores para Fortinet: Política de firewall

  • Haga clic en OK a aplicar y guardar la configuración.
  • A continuación, definiremos Autenticación/Mapeo de portal.
  • Navegue a VPN >> Configuración SSL-VPNy luego vaya a la sección Autenticación/Asignación del portal
  • Cree una asignación nueva o edite una existente para otorgar acceso al grupo de usuarios de firewall que creamos en Paso 4.
  • MFA 2FA Autenticación multifactor/de dos factores para Fortinet: Autenticación/Mapeo de portal

  • Haga clic en Aplicar y guarde la configuración.

Configurar el tiempo de espera de Fortinet con el servidor RADIUS miniOrange

  • Valor predeterminado de Fortinet Fortigate tiempo de espera es de 5 segundos, que es insuficiente mientras configura MFA. Tenemos que reconfigurar el tiempo de espera para 30 Segundos.
  • Así que conéctese a la CLI del dispositivo.
  • Y ejecute los siguientes comandos en la línea de comando: #config system global #set remoteauthtimeout 30 #end
  • Autenticación multifactor/de dos factores MFA 2FA para Fortinet: interfaz de línea de comandos


3. Configure su directorio de usuarios

miniOrange proporciona autenticación de usuario desde varias fuentes externas, que pueden ser Directorio (como ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito, etc.), Proveedores de identidad (como Okta, Shibboleth, Ping, OneLogin, KeyCloak), Bases de datos (como MySQL, Maria DB, PostgreSQL) y muchos más. Puede configurar su directorio/almacén de usuarios existente o agregar usuarios en miniOrange.

Nota: Puede seguir esta guía, si desea configurar Radius MFA con sus usuarios almacenados en Microsoft Entra ID mediante la concesión de contraseña de OAuth.



Configure sus directorios existentes, como Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, etc.

  • Haga clic en Proveedores de identidad >> Agregar proveedor de identidad en el menú izquierdo del tablero.
  •  2FA/MFA: Configurar directorio externo

  • En Elegir proveedor de identidad, seleccione Directorios AD/LDAP desde el desplegable.
  •  2FA/MFA: Seleccione el tipo de directorio como AD/LDAP

  • Entonces busca Anuncio/LDAP y haz clic en él.
  •  2FA/MFA: Seleccione el tipo de directorio como AD/LDAP

  • ALMACENE LA CONFIGURACIÓN LDAP EN MINIORANGEElija esta opción si desea conservar su configuración en miniOrange. Si el directorio activo está protegido por un firewall, deberá abrirlo para permitir las solicitudes entrantes a su AD.
  • ALMACENAR LA CONFIGURACIÓN LDAP ON PREMISA: Elija esta opción si desea mantener su configuración en sus instalaciones y solo permitir el acceso a AD dentro de las instalaciones. Tendrás que descargar e instalar. puerta de enlace miniOrange en sus instalaciones.
  •  2FA/MFA: Seleccionar directorio externo ad/ldap

  • Introduzca LDAP Nombre que se ve en la pagina y Identificador nombre.
  • Seleccionar Tipo de directorio as Active Directory.
  • Introduzca la URL o la dirección IP del servidor LDAP frente al LDAP URL del servidor .
  • Haga clic en el elemento Conexión de prueba Botón para verificar si se ha realizado una conexión exitosa con su servidor LDAP.
  •  2FA/MFA: Configurar la conexión URL del servidor LDAP

  • En Active Directory, vaya a las propiedades de los contenedores/OU de usuario y busque el Atributo de nombre distinguidoLa cuenta de enlace debe tener los privilegios de lectura mínimos necesarios en Active Directory para permitir búsquedas en el directorio. Si el caso de uso implica aprovisionamiento (como crear, actualizar o eliminar usuarios o grupos), la cuenta también debe tener los permisos de escritura adecuados.
  •  2FA/MFA: Configurar el nombre de dominio de la cuenta vinculada al usuario

  • Ingrese la contraseña válida de la cuenta Bind.
  • Haga clic en el elemento Probar las credenciales de la cuenta vinculada para verificar sus credenciales de enlace LDAP para la conexión LDAP.
  •  2FA/MFA: Verificar las credenciales de la cuenta vinculada

  • Base de búsqueda es la ubicación en el directorio donde comienza la búsqueda de un usuario. Lo obtendrá del mismo lugar donde obtuvo su nombre distinguido.
  •  VPN 2FA: Configurar la base de búsqueda de usuarios

  • Seleccione un filtro de búsqueda adecuado en el menú desplegable. Si utiliza Usuario en filtro de grupo único or Usuario en filtro de grupo múltiple, Reemplace lagrupo-dn> en el filtro de búsqueda con el nombre distinguido del grupo en el que están presentes tus usuarios. Para utilizar el filtro de búsqueda personalizado, seleccione "Escribe tu filtro personalizado" opción y personalizarla en consecuencia.
  •  VPN 2FA: Seleccionar filtro de búsqueda de usuarios

  • Haga clic en el elemento Siguiente botón, o vaya al Opciones de inicio de sesión .
  • También puede configurar las siguientes opciones mientras configura AD. Permitir Activar LDAP para autenticar usuarios de AD/LDAP. Clickea en el Siguiente Botón para agregar tienda de usuario.
  •  VPN 2FA: Activar las opciones LDAP

    Aquí está la lista de atributos y lo que hace cuando lo habilitamos. Puede habilitar/deshabilitar en consecuencia.

    Atributo Mareas Ideales para Lecciones
    Activar LDAP Todas las autenticaciones de usuario se realizarán con credenciales LDAP si lo activa
    Autenticación alternativa Si las credenciales LDAP fallan, el usuario será autenticado a través de miniOrange
    Habilitar inicio de sesión de administrador Al habilitar esto, su inicio de sesión de administrador de miniOrange se autentica utilizando su servidor LDAP.
    Mostrar IdP a los usuarios Si habilita esta opción, este IdP será visible para los usuarios.
    Sincronizar usuarios en miniOrange Los usuarios se crearán en miniOrange después de la autenticación con LDAP

  • Haga clic en el elemento Siguiente botón, o vaya al Atributos .

Mapeo de atributos desde AD

  • De forma predeterminada, se configuran el nombre de usuario, el nombre, el apellido y el correo electrónico. Desplácese hacia abajo y haga clic en Guardar Botón. Para obtener atributos adicionales de Active Directory, habilite Enviar atributos configuradosA la izquierda, introduzca el nombre que desea liberar a las aplicaciones. A la derecha, introduzca el nombre del atributo de Active Directory. Por ejemplo, si desea obtener el atributo de empresa de Active Directory y enviarlo como organización a las aplicaciones configuradas, introduzca lo siguiente:

    Nombre del atributo enviado a SP = organización
    Nombre del atributo de IDP = empresa

  • Mapeo de atributos desde AD

    Mapeo de atributos desde AD

  • Haga clic en el elemento Siguiente botón, o vaya al Aprovisionamiento .

Importación y aprovisionamiento de usuarios desde AD

  • Si desea configurar el aprovisionamiento, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.
  • Omitir el aprovisionamiento por ahora

Importar la política de contraseñas desde Active Directory

  • Si desea importar su política de contraseñas de Active Directory a miniOrange, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.
  •  : Omitir la importación de la política de contraseñas por ahora

Probar conexiones

  • Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Conexión de prueba.
  •  VPN 2FA: prueba la conexión AD/LDAP

  • Aparece una ventana emergente que le solicita que ingrese un nombre de usuario y una contraseña para verificar su configuración LDAP.
  •  VPN 2FA: Ingrese nombre de usuario y contraseña para probar la conexión LDAP

  • On Consolidación Exitosa conexión con el servidor LDAP, se muestra un mensaje de éxito.
  •  VPN 2FA: Conexión exitosa con el servidor LDAP

Mapeo de atributos de prueba

  • Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Mapeo de atributos de prueba.
  •  VPN 2FA: En los directorios externos, haga clic en Seleccionar y luego en Probar asignación de atributos

  • Aparece una ventana emergente para ingresar un nombre de usuario y hacer clic Prueba.
  •  VPN 2FA: Ingrese el nombre de usuario para probar la configuración de mapeo de atributos

  • Se mostrará el resultado de la asignación de atributos de prueba.
  •  VPN 2FA: Obtener atributos asignados para el usuario

La configuración de AD como directorio externo está completa.


Nota: Consulte nuestro guía para configurar LDAP en el servidor de Windows.

1. Crear usuario en miniOrange

  • Haga clic en Usuarios >> Lista de usuarios >> Agregar usuario.
  •  VPN 2FA: agregar usuario en miniOrange

  • Aquí, complete los detalles del usuario sin la contraseña y luego haga clic en el crear usuario .
  •  MFA: Agregar detalles de usuario

  • Después de la creación exitosa del usuario, aparece un mensaje de notificación "Un usuario final se agregó correctamente" se mostrará en la parte superior del tablero.
  •  Autenticación de dos factores: agregar detalles de usuario

  • Haga clic en Pestaña Estado de incorporación. Verifique el correo electrónico, con la identificación de correo electrónico registrada y seleccione la acción Enviar correo de activación con enlace para restablecer contraseña desde Seleccione la acción lista desplegable y luego haga clic en Aplicar .
  •  2FA: seleccionar acción de correo electrónico

  • Ahora, abra su identificación de correo electrónico. Abra el correo que recibe de miniOrange y luego haga clic en el este enlace para configurar la contraseña de su cuenta.
  • En la siguiente pantalla, ingrese la contraseña y confirme la contraseña y luego haga clic en el Restablecer contraseña de inicio de sesión único (SSO) .
  •  Autenticación multifactor: restablecer la contraseña del usuario
  • Ahora puede iniciar sesión en la cuenta miniOrange ingresando sus credenciales.

2. Carga masiva de usuarios en miniOrange mediante la carga de un archivo CSV.

  • Navegue a Usuarios >> Lista de usuarios. Haga clic en Agregar Usuario .
  •  2FA: agregar usuarios mediante carga masiva

  • Registro de usuarios masivo Descargar formato csv de muestra desde nuestra consola y edite este archivo csv según las instrucciones.
  •  Autenticación de dos factores: descargue el archivo csv de muestra

  • Para cargar usuarios en masa, elija el archivo y asegúrese de que esté en formato de archivo .csv separado por comas luego haga clic en Cargar.
  •  2FA: usuario de carga masiva

  • Después de cargar el archivo csv correctamente, verá un mensaje de éxito con un enlace.
  • Haga clic en ese enlace y verá la lista de usuarios a los que enviar correo de activación. Seleccione los usuarios para enviar el correo de activación y haga clic en Enviar correo de activación. Se enviará un correo de activación a los usuarios seleccionados.

Crear grupos de usuarios (recomendado)


  • Este paso implica importar el grupo de usuarios desde Active Directory y aprovisionarlos.
  • Vaya al Aprovisionamiento. Cambiar a Configuración de aprovisionamiento pestaña y seleccione Active Directory desde el menú desplegable.
  • MFA/Autenticación de dos factores (2FA) para Fortinet: seleccione Active Directory (AD)

  • Seleccionar Aprovisionamiento/desaprovisionamiento de grupo pestaña y active Importar grupo .
  • Escriba el DN base para sincronización de grupo y haga clic Guardar.
  • MFA/Autenticación de dos factores (2FA) para Fortinet: ingrese BaseDN

  • Si desea asignar usuarios dinámicamente a los grupos presentes en miniOrange, habilite "Asignar usuarios a grupos"
  • MFA/Autenticación de dos factores (2FA) para Fortinet: activar grupo de importación

  • Ahora cambia a Importar grupos opción y seleccione Active Directory desde donde desea importar sus usuarios.
  • Finalmente, haga clic en Importar botón. Su grupo será importado.
  • MFA/Autenticación de dos factores (2FA) para Fortinet: grupo de usuarios importado correctamente

    (La configuración de aprovisionamiento de grupo (sincronización) de Active Directory está realizada. Ahora, cada vez que se crea o modifica un usuario en el servidor LDAP y si está habilitada la opción Asignar usuarios a grupos, el atributo de grupo de usuarios del servidor LDAP se sincronizará automáticamente y el usuario El grupo se asignará o cambiará en consecuencia en miniOrange.)

  • Seleccionar Grupos >> Administrar grupos desde el panel izquierdo.
  • Haga clic en el elemento Crear grupo botón en la parte superior.
  • MFA/autenticación de dos factores (2FA) para grupos de gestión de Fortinet

  • Ingrese un apropiado Nombre del grupo y haga clic en Crear grupo.
  • MFA/Autenticación de dos factores (2FA) para grupos de creación de Fortinet

  • En esta guía hemos creado un grupo por nombre. Grupo_VPN.
  • Asigne varios miembros al grupo usando el Asignar usuario opción asociada con el grupo en la lista de grupos.
  • MFA/autenticación de dos factores (2FA) para la asignación de usuarios de Fortinet

  • Seleccione los usuarios que deben asignarse a este grupo. Luego seleccione Asignar a grupo en el menú desplegable Seleccionar acción y haga clic en el botón Aplicar.
  • MFA/Autenticación de dos factores (2FA) para la asignación de Fortinet a un grupo

  • Estos grupos serán útiles para agregar múltiples Políticas 2FA en las aplicaciones.


4. Configurar MFA para Fortinet

Nota: Puede seguir esta guía, si desea personalizar e inscribir MFA para usuarios finales.


  • aquí lo haremos configurar una política para el grupo de usuarios que creamos en este paso y asócielo con la aplicación VPN de Fortinet.
  • Haga clic en Políticas >> Política de inicio de sesión de la aplicación.
  • MFA/autenticación de dos factores (2FA) para la política de autenticación de aplicaciones Fortinet

  • Haga clic en Agregar política .
  • En la sección Aplicación, seleccione el Aplicación RADIO que configuramos anteriormente en el Paso 1.
  • Seleccione el grupo de usuarios requerido en Nombre del grupo y entrar en el Nombre de directiva.
  • En esta guía, configuraremos un Sólo contraseña política para "VPN_Grupo", para que solo los miembros de VPN_Group puedan acceder a los servicios VPN sin un segundo factor.
  • Una vez que haya terminado con la configuración de la política, haga clic en Enviar Formulario para agregar política.
  • MFA/autenticación de dos factores (2FA) para la política de adición de aplicaciones de Fortinet


5. Pruebe Fortinet MFA

  • Descargar FortiClient desde www.forticlient.com.
  • Abra la consola FortiClient y vaya a Acceso Remoto > Configurar VPN.
  • Agregar una nueva conexión:
    • Establezca el nombre de la conexión.
    • Configure la puerta de enlace remota en .
    • Seleccione Personalizar puerto y configúrelo en 10443.
  • Guarda tu configuración.
  • Inicie sesión en Forticlient y entre Nombre de usuario y Contraseña.
  • Autenticación multifactor/dos factores MFA 2FA para Fortinet: inicie sesión en FortiClient

  • Solicitará un Código de segundo factor si ha habilitado la autenticación de 2 factores en la política miniOrange.
  • Autenticación multifactor / de dos factores MFA 2FA para Fortinet: envíe el código 2FA

  • Ingrese su Código de 2 factores y deberías estar conectado a la VPN.
  • NOTA: Mientras configura VPN IPSec conexión en FortiClient asegúrese de utilizar el Clave precompartida del Túnel IPSec que se creó ÚLTIMOFortinet tiene problemas si hay varios túneles IPSec presentes en FortiGate Server.
  • Al pasar las credenciales válidas podrá ver la siguiente pantalla:
  • Autenticación multifactor/de dos factores MFA 2FA para Fortinet: inicio de sesión exitoso en Forticlient VPN

  • Si ingresa un valor incorrecto, será redirigido a la siguiente pantalla.
  • Autenticación multifactor/de dos factores MFA 2FA para Fortinet: mensaje si falla el inicio de sesión


Localización de averías

Mensaje de error: ¿No se puede conectar al servidor Radius?

Causa: O el firewall tiene varias IP salientes o la interfaz de usuario de Fortinet no funciona.

Solución: Verifique la configuración y use IP estática para el firewall e intente probar la autenticación usando CLI.

Ingrese el siguiente comando en CLI para probar la conexión:

#diagnose test authserver radius <server_name> <chap | pap | mschap | mschap2> <username> <password>

Pasos para configurar admin 2FA:

  • Inicie sesión en el panel de administración y haga clic en Icono CLI (>_).
  • Autenticación multifactor de Fortinet (MFA/2FA) Autenticación de dos factores para solución de problemas de CLI


    #config user radius
    edit "<server_name>"
    set server "<vpn_server_ip>"
    set secret SUPERSECRETPASSWORD
    set auth-type <chap | pap | mschap | mschap2>
    next
    end

Configuración del grupo de usuarios con el grupo de usuarios del servidor Radius:


#config user group
edit "radiusgroup"
set member "<server_name>"
config match
edit 1
set server-name "<server_name>"
set group-name "radiusgroup"
next
end
next
end

Configuración de la cuenta de administrador local con autenticación remota y contraseña de respaldo local:


#config system admin
edit "radiusadmin"
set remote-auth enable
set accprofile "super_admin"
set vdom "root"
set remote-group "radiusgroup"
set password fortinetlocal
next
end

¿Cómo puedo verificar los registros de auditoría de usuarios de RADIUS en el panel de administración de miniOrange?

  • Inicie sesión para Panel de administración miniOrange.
  • Haga clic en Informes >> Informe de autenticación de usuario de Radius.
  • Autenticación multifactor de Fortinet (MFA/2FA) Autenticación de dos factores: informes de autenticación

  • entrar: Identificador de usuario final y Rango de fechas.
  • Haga clic en Buscar.
  • Autenticación multifactor de Fortinet (MFA/2FA) Autenticación de dos factores: registros de autenticación de usuario final

La CLI del administrador del firewall de Fortinet inicia sesión solicitando restablecer la contraseña al iniciar sesión con 2FA habilitado

Causa: Esto se debe a que el servidor (de PuTTY) no lee nuestro mensaje de desafío 2FA.

Solución: Coloque la OTP recibida tanto en Nueva contraseña como en Confirmar contraseña.



Preguntas Frecuentes (FAQ)

¿Cómo habilitar MFA en Fortinet VPN?

En la consola de administración de miniOrange, agregue Fortinet VPN como cliente RADIUS y conéctelo a su directorio de usuarios. Seleccione las técnicas de MFA que desee usar en miniOrange y actívelas. Configure miniOrange como servidor RADIUS de FortiGate. Al conectarse a la VPN, deberán proporcionar una segunda información para verificar su identidad.

¿Cómo habilitar la autenticación MFA?

Para activar la autenticación multifactor (MFA) para usuarios o administradores, inicie sesión en miniOrange y acceda a la configuración de autenticación de dos factores. Puede elegir cómo quiere verificar su identidad: por SMS, correo electrónico o una aplicación de autenticación. Al iniciar sesión, se les solicitará que se registren. Todos los miembros de la empresa o solo una persona pueden cumplir las reglas.

¿Cómo habilitar MFA en FortiGate?

Agregue FortiGate como aplicación en miniOrange mediante RADIUS. En la configuración de autenticación de FortiGate, proporcione los detalles del servidor RADIUS de miniOrange. Configure el tiempo de espera de inicio de sesión de la VPN según lo indicado. Otorgue MFA a usuarios o grupos según sea necesario para controlar quién puede acceder a qué.

¿Puedo utilizar Google Authenticator para FortiGate?

Sí, miniOrange funciona con Google Authenticator y FortiGate. Puedes registrar tu dispositivo con miniOrange y usar las contraseñas de un solo uso (OTP) basadas en tiempo de Google Authenticator para conectarte a tu VPN.

¿Cuáles son los diferentes métodos 2FA para Fortinet compatibles con miniOrange?

miniOrange admite notificaciones push, tokens de software, aplicaciones de autenticación (como Google Authenticator, Microsoft Authenticator y miniOrange Authenticator), contraseñas de un solo uso por SMS o correo electrónico, tokens de hardware (como YubiKey) y verificación telefónica. Los administradores pueden elegir qué reglas usar y cómo usarlas según las necesidades de la empresa.



Referencias adicionales

   '

x

*
*



*






 Gracias por su respuesta. Nos pondremos en contacto con usted pronto.

Por favor ingrese su ID de correo electrónico de trabajo

¿Quiere programar una demostración?

Solicitar una demo
  




Nuestros otros productos de gestión de identidad y acceso