Ciao!

Ho bisogno di aiuto? Siamo proprio qui!

Icona di supporto
Supporto e-mail miniOrange
il successo

Grazie per la tua richiesta. Il nostro team ti contatterà presto.

Se non ricevi nostre notizie entro 24 ore, non esitare a inviare un'e-mail di follow-up a info@xecurify.com

Risultati di Ricerca:

×

Richiedi una Demo richiesta demo
Richiedi Preventivo

Come impostare l'MFA per Fortinet Fortigate VPN?


Autenticazione a più fattori o MFA fornisce un ulteriore livello di autenticazione sulla parte superiore della tua Fortinet Fortigate SSL VPN per garantire la sicurezza dell'accesso VPN al tuo client Fortinet. Vari metodi di autenticazione sono disponibili con miniOrange Fortinet FortiGate MFA per proteggere l'accesso all'account utente.

Fortinet VPN fornisce sicurezza di rete ai sistemi dei tuoi utenti e porta in accesso remoto più sicuro alla tua rete interna. L'autenticazione a due fattori utilizzata con Fortinet VPN offre una sicurezza altamente affidabile utilizzando il prodotto miniOrange MFA per un accesso remoto sicuro. RADIUS in Fortinet viene utilizzato per comunicare con miniOrange. Applicare FortiClient MFA durante la configurazione di Fortinet VPN è facile con questa guida dettagliata.

Conformità alla Cyber ​​Insurance con la soluzione miniOrange MFA. Scopri di più


Autenticazione multifattoriale Fortinet (MFA)

Ottieni POC gratuito - Prenota uno slot


miniOrange offre una prova gratuita di prova e assistenza tramite una chiamata di consulenza con i nostri ingegneri di sistema per configurare l'autenticazione a più fattori per Fortinet VPN nel tuo ambiente con una prova di 30 giorni.

Per questo, devi solo inviarci un'e-mail a idpsupport@xecurify.com per ottenere un POC gratuito e ti aiuteremo a configurare la nostra soluzione in pochissimo tempo.


Ottieni POC gratuito


Autenticazione miniOrange 2FA/MFA per l'accesso a Fortinet

miniOrange realizza questo obiettivo agendo come un server RADIUS che accetta il nome utente/password inserito dall'utente come richiesta RADIUS e convalida l'utente rispetto a un archivio utenti come Active Directory (AD). Dopo il primo livello di autenticazione, il soluzione miniOrange MFA Richiede all'utente un secondo fattore di autenticazione e concede o revoca l'accesso in base all'input dell'utente.


MFA per Fortinet

  1. L'autenticazione primaria inizia con l'invio da parte dell'utente del suo nome utente e della sua password per Fortinet.
  2. La richiesta dell'utente agisce come un richiesta di autenticazione al server RADIUS (miniOrange).
  3. server RADIUS miniOrange passa le credenziali utente per convalidarle rispetto alle credenziali archiviate in AD (Active Directory)/Database.
  4. Una volta convalidato il primo livello di autenticazione dell'utente AD invia la conferma al server RADIUS.
  5. Ora il server RADIUS miniOrange richiede un Sfida di autenticazione a due fattori per l'utente.
  6. Qui l'utente invia la risposta/codice che riceve sul suo hardware/telefono.
  7. Risposta dell'utente viene verificato sul lato server RADIUS di miniOrange.
  8. In caso di successo Autenticazione a 2° fattore all'utente viene concesso l'accesso per effettuare il login.

Connettiti con qualsiasi directory esterna


miniOrange fornisce l'autenticazione utente da vari directory esterne come Elenco miniOrange, Microsoft AD, ID di accesso Microsoft/LDAP, AWS Cognito and molti di più.

Non riesci a trovare la tua directory? Contattaci su idpsupport@xecurify.com




Abilita l'autenticazione a più fattori 2FA/MFA per Fortinet

1. Configurare Fortinet in miniOrange

  • Accedi a miniOrange Console di amministrazione.
  • Fare clic su Personalizzazione >> Accesso e registrazione Branding nel menu a sinistra della dashboard.
  • In Impostazioni di base, impostare il Nome organizzazione come nome custom_domain.
  • Clicchi SalvaUna volta impostato, l'URL di accesso con marchio sarà nel formato https://<custom_domain>.xecurify.com/moas/login
  • Autenticazione multifattoriale per Fortinet: impostazione del branding

  • Vai su Appse fare clic su Aggiungi applicazione pulsante.
  • MFA per Fortinet: Aggiungi applicazione

  • In Scegli Applicazione, select RAGGIO (VPN) dal menu a discesa del tipo di applicazione.
  • Autenticazione a due fattori (2FA) per Fortinet: crea applicazione Radius

  • Fare clic su Fortinet scheda applicazione. Se non trovi la tua applicazione clicca su Cliente Raggio scheda applicazione.
  • MFA per Fortinet: fare clic su Radius Client

  • Fare clic su "Visualizza IP RADIUS" per ottenere gli IP del server Radius.
  • 2FA per Fortinet: sezione Documentazione

  • Copia e salva l'IP del server Radius che sarà necessario per configurare il tuo client Radius.
  • 2FA/MFA per Fortinet: IP del server Radius

  • Configurare i dettagli seguenti per aggiungere Radius Client.
  • Autenticazione a due fattori per Fortinet: aggiungi client Radius

    Nome visualizzato: Un nome qualsiasi per il tuo riferimento.
    IP client: Indirizzo IP del server VPN che invierà la richiesta di autenticazione Radius.
    Segreto condiviso: Chiave di sicurezza.
    Per esempio "segretocondiviso"
    (Tienilo con te, dovrai configurarlo anche sul server VPN).
  • Clicchi Avanti.
  • Sotto il Mappature degli attributi scheda, abilitare l'interruttore se si desidera inviare attributi personalizzati in risposta.
  • Autenticazione multifattoriale per Fortinet: fare clic su Avanti

  • Per inviare gruppi in risposta, puoi fare riferimento alla tabella sottostante per gli ID degli attributi del gruppo fornitore.
    Nome fornitore Attributo del fornitore Tipo di valore Attributo
    Cisco ASA Politica_del_gruppo_ASA Utente Gruppi
    Fortinet Nome-gruppo Fortinet Utente Gruppi
    palo Alto Gruppo-utenti-PaloAlto Utente Gruppi
    SonicWall Gruppo utenti Sonicwall Utente Gruppi
    Citrix Gruppi di utenti Citrix Utente Gruppi
    Predefinito (può essere utilizzato se il tuo fornitore non è nell'elenco) ID filtro Utente Gruppi
  • Il tipo di valore e l'attributo possono essere modificati in base alle esigenze.
  • Fare clic su Avanti procedere.
  • Accedere a Politiche scheda e fare clic su Aggiungi criterio pulsante.
  • MFA per Fortinet: passa a Criteri e fai clic su Aggiungi criterio

  • Configurare i seguenti dettagli della policy per il client Radius.
  • MFA per Fortinet: seleziona il tuo client Radius

    Nome del gruppo: Gruppo a cui si applicherà la politica.
    Nome della politica: Qualsiasi identificatore che specifica il nome della policy.
    Primo fattore Metodo di accesso per gli utenti associati a questa policy.
    Abilita autenticazione a 2 fattori Abilita il secondo fattore durante l'accesso per gli utenti associati a questa policy.
    Abilita autenticazione adattiva Abilita l'autenticazione adattiva per l'accesso degli utenti associati a questa policy.
  • Dopo aver configurato i dettagli sopra indicati, fare clic su Invio pulsante.
  • Nota: Puoi seguire questa guida, se si desidera configurare Radius MFA utilizzando il protocollo MSCHAPv2.

    NOTA: Per On-Premise versione seguire i passaggi sottostanti prima di testare la connettività.

    Solo per la versione on-premise

    Aprire le porte del firewall.

  • Per ricevere la richiesta RADIUS è necessario traffico UDP aperto sui porti 1812 e 1813 per la macchina su cui è distribuito On-Premise IdP.
  • Se la macchina di hosting è una Windows Macchina allora puoi seguire questo documento.
  • Se la macchina di hosting è una Linux Macchina allora puoi seguire questo documento.

  • NOTA: Se la tua macchina è ospitata su AWS, abilita le porte dal pannello AWS.

2. Configurare RADIUS in Fortinet

  • Accedi a Fortinet FortiGate Console di amministrazione per l'applicazione VPN.
  • Vai su Utente e dispositivo >> Server RADIUS nella barra di navigazione a sinistra e fare clic su Crea nuovo.
  • Fortinet VPN MFA 2FA autenticazione multifattoriale/a due fattori: passa a Radius Server

  • Qui è necessario configurare il Server RADIUS.
  • Configurazione del server Fortinet VPN MFA 2FA multi-fattore/autenticazione a due fattori App Radius

  • Per aggiungere il server Radius, configurare i dettagli di seguito.
  • Nome Nome appropriatoAd esempio: mo-radius-server
    Metodo di autenticazione Fare clic su Specificare e quindi selezionare PAP nel menu a discesa.
    IP/nome del server primario Per la versione on-premise: IP del server su cui è installato IDP(miniOrange)
    Per la versione cloud: Utilizza gli IP del server Radius che hai ottenuto da Step1.
    Segreto del server primario Chiave segreta per l'app Fortinet (RADIUS) definita nel passaggio 1
    IP/nome del server secondario Opzionale
    Segreto del server secondario Opzionale
  • A Salva queste impostazioni cliccano OK.

Prova la connettività Fortinet Fortigate

  • Ora puoi verificare la connettività cliccando su Test connettività.
  • Fortinet MFA 2FA Multi-Factor / autenticazione a due fattori?> : Test della connettività del server Fortigate

Crea un gruppo di utenti in Fortinet Fortigate

  • NOTA: Se hai un gruppo di utenti esistente, allora aggiungi semplicemente miniOrange Radius Server come server remoto. In caso contrario, segui i passaggi sottostanti.
  • Seleziona Utente e dispositivo >> Utente >> Gruppi di utenti.
  • Per creare un nuovo gruppo, fare clic su Crea nuovo.
  • Fortinet MFA 2FA Multi-Factor / autenticazione a due fattori: Crea gruppo utenti

  • Seleziona firewall in Tipo. Clicca su Aggiungi nella sezione Gruppo remoto e seleziona Server Radius miniOrange come server remoto.
  • Fortinet MFA 2FA Autenticazione multi-due fattori per: Configurazione gruppo utenti

  • Fare clic su Ok.

Configurare la VPN nella Fortigate Admin Console.


  • Creare un Tunnel IPSec utilizzando la procedura guidata IPSec se non è stato configurato alcun tunnel. Clicca qui per saperne di più.
  • Seleziona VPN >> Tunnel IPSec e seleziona il tunnel IPSec che hai configurato.
  • Fortinet MFA 2FA Multi-Factor / autenticazione a due fattori per: Seleziona tunnel IPSec

  • Fare clic su Converti in tunnel personalizzato se il tunnel non è un tunnel personalizzato.
  • Fortinet MFA 2FA Multi-Factor / autenticazione a due fattori: conversione in tunnel personalizzato

  • Fare clic su Modifica pulsante per Autenticazione X .
  • Seleziona Server PAP nel menu a discesa Tipo.
  • Fortinet MFA 2FA Multi-Factor / autenticazione a due fattori: seleziona il server PAP

  • Seleziona il Gruppo di utenti configurato in Fase 4 nel menu a discesa Gruppo utenti.
  • Fortinet MFA 2FA Multi-Factor / autenticazione a due fattori: seleziona il gruppo di utenti configurato

  • Fare clic su Ok.
  • Per prima cosa imposta un SSL-VPN. Fai clic Qui. per maggiori informazioni.
  • Accedere a Politica e oggetti >> Politica IPV4.
    NOTA: In alcuni casi, ci sarà solo Politica del firewall opzione invece di Politica IPV4
  • Crea/modifica la policy relativa alla tua interfaccia SSL-VPN.
  • Modifica la Sorgente, aggiungi lo spazio di indirizzamento richiesto e il Gruppo che abbiamo configurato in Fase 4.
  • MFA 2FA Multi-Factor / autenticazione a due fattori per Fortinet: Firewall Policy

  • Clicchi OK a applica e salva le impostazioni.
  • Successivamente, definiremo l'autenticazione/mappatura del portale.
  • Accedere a VPN >> Impostazioni SSL-VPN, quindi vai alla sezione Autenticazione/Mappatura del portale
  • Crea una nuova mappatura o modificane una esistente per concedere l'accesso al gruppo utenti del firewall che abbiamo creato in Fase 4.
  • MFA 2FA Multi-Factor / autenticazione a due fattori per Fortinet: autenticazione/mappatura del portale

  • Clicchi APPLICA e salva le impostazioni.

Configurare il timeout di Fortinet con il server RADIUS miniOrange

  • Predefinito Fortinet Fortigate timeout è 5 secondi, che è insufficiente durante la configurazione di MFA. Dobbiamo riconfigurare il timeout per secondi 30.
  • Quindi connettersi alla CLI dell'appliance.
  • Ed eseguire i comandi seguenti nella riga di comando: #config system global #set remoteauthtimeout 30 #end
  • MFA 2FA Multi-Factor/autenticazione a due fattori per Fortinet: interfaccia della riga di comando


3. Configura la tua directory utente

miniOrange fornisce l'autenticazione utente da varie fonti esterne, che possono essere Directory (come ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito ecc.), Provider di identità (come Okta, Shibboleth, Ping, OneLogin, KeyCloak), Database (come MySQL, Maria DB, PostgreSQL) e molti di piùPuoi configurare la tua directory/archivio utenti esistente o aggiungere utenti in miniOrange.

Nota: Puoi seguire questa guida, se si desidera configurare Radius MFA con gli utenti memorizzati in Microsoft Entra ID utilizzando OAuth Password Grant.



Configura le directory esistenti come Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, ecc.

  • Fare clic su Provider di identità >> Aggiungi provider di identità nel menu a sinistra della dashboard.
  •  2FA/MFA: configurazione della directory esterna

  • In Scegli provider di identità, seleziona Directory AD/LDAP dal menu a discesa.
  •  2FA/MFA: seleziona il tipo di directory come AD/LDAP

  • Quindi cerca Annuncio pubblicitario/LDAP e fare clic su di esso.
  •  2FA/MFA: seleziona il tipo di directory come AD/LDAP

  • MEMORIZZA LA CONFIGURAZIONE LDAP IN MINIORANGE: Scegli questa opzione se desideri mantenere la tua configurazione in miniOrange. Se Active Directory è protetto da un firewall, dovrai aprirlo per consentire le richieste in arrivo al tuo dominio Active Directory.
  • MEMORIZZA LA CONFIGURAZIONE LDAP IN LOCALE: Scegli questa opzione se vuoi mantenere la tua configurazione nei tuoi locali e consentire l'accesso ad AD solo all'interno dei locali. Dovrai scaricare e installare miniGateway arancione presso la vostra sede.
  •  2FA/MFA: seleziona la directory esterna ad/ldap

  • Inserisci LDAP Display Nome and Identifier nome.
  • Seleziona Tipo di directory as Active Directory.
  • Inserisci l'URL o l'indirizzo IP del server LDAP rispetto a LDAP URL del server campo.
  • Clicca sul Test di connessione pulsante per verificare se la connessione con il tuo Server LDAP.
  •  2FA/MFA: Configura la connessione URL del server LDAP

  • In Active Directory, vai alle proprietà dei contenitori/OU utente e cerca Attributo Nome distintoL'account di associazione deve disporre dei privilegi di lettura minimi richiesti in Active Directory per consentire le ricerche nelle directory. Se il caso d'uso prevede il provisioning (ad esempio, la creazione, l'aggiornamento o l'eliminazione di utenti o gruppi), all'account devono essere concesse anche le autorizzazioni di scrittura appropriate.
  •  2FA/MFA: Configura il nome di dominio dell'account di associazione utente

  • Inserisci la password valida dell'account Bind.
  • Clicca sul Test delle credenziali dell'account Bind pulsante per verificare le credenziali LDAP Bind per la connessione LDAP.
  •  2FA/MFA: verifica le credenziali dell'account associato

  • Base di ricerca è la posizione nella directory in cui inizia la ricerca di un utente. Lo otterrai dallo stesso posto in cui hai ottenuto il tuo Distinguished name.
  •  VPN 2FA: configura la base di ricerca dell'utente

  • Seleziona un filtro di ricerca adatto dal menu a discesa. Se utilizzi Utente nel filtro di gruppo singolo or Utente nel filtro multigruppo, sostituire ilgruppo-dn> nel filtro di ricerca con il nome distinto del gruppo in cui sono presenti i tuoi utenti. Per utilizzare il filtro di ricerca personalizzato seleziona "Scrivi il tuo filtro personalizzato" opzione e personalizzarla di conseguenza.
  •  VPN 2FA: seleziona il filtro di ricerca utente

  • Clicca sul Avanti pulsante, o vai al Opzioni Login scheda.
  • È inoltre possibile configurare le seguenti opzioni durante la configurazione di AD. Abilita Attiva LDAP per autenticare gli utenti da AD/LDAP. Fare clic su Avanti pulsante per aggiungere l'archivio utente.
  •  VPN 2FA: attiva le opzioni LDAP

    Ecco l'elenco degli attributi e cosa fa quando li abilitiamo. Puoi abilitarli/disabilitarli di conseguenza.

    Attributo Descrizione
    Attiva LDAP Tutte le autenticazioni utente verranno eseguite con credenziali LDAP se lo attivi
    Autenticazione di fallback Se le credenziali LDAP falliscono, l'utente verrà autenticato tramite miniOrange
    Abilita l'accesso dell'amministratore Abilitando questa opzione, il tuo accesso di amministratore miniOrange si autentica tramite il tuo server LDAP
    Mostra IdP agli utenti Se abiliti questa opzione, questo IdP sarà visibile agli utenti
    Sincronizza gli utenti in miniOrange Gli utenti verranno creati in miniOrange dopo l'autenticazione con LDAP

  • Clicca sul Avanti pulsante, o vai al Attributi scheda.

Mappatura degli attributi da AD

  • Per impostazione predefinita, sono configurati nome utente, nome, cognome ed email. Scorri verso il basso e clicca su Salva pulsante. Per recuperare attributi aggiuntivi da Active Directory, abilitare Invia attributi configuratiSul lato sinistro, inserisci il nome che desideri rilasciare alle applicazioni. Sul lato destro, inserisci il nome dell'attributo da Active Directory. Ad esempio, se desideri recuperare l'attributo aziendale da Active Directory e inviarlo come organizzazione alle applicazioni configurate, inserisci quanto segue:

    Nome attributo inviato a SP = organizzazione
    Nome attributo da IDP = azienda

  • Mappatura degli attributi da AD

    Mappatura degli attributi da AD

  • Clicca sul Avanti pulsante, o vai al vettovagliamento scheda.

Importazione e provisioning degli utenti da AD

  • Se si desidera impostare il provisioning, clicca qui. per informazioni dettagliate. Per ora salteremo questo passaggio.
  • Salta il provisioning per ora

Importa i criteri password da Active Directory

  • Se desideri importare i criteri password di Active Directory in miniOrange, clicca qui. per informazioni dettagliate. Per ora salteremo questo passaggio.
  •  : Per ora, ignora la policy di importazione delle password.

Connessioni di prova

  • Vedrai un elenco di directory sotto Provider di identitàDal menu a discesa, seleziona Directory AD/LDAP, cerca la directory configurata, fai clic sui tre punti accanto ad essa e seleziona Test di connessione.
  •  VPN 2FA: testa la connessione AD/Ldap

  • Verrà visualizzata una finestra pop-up che ti chiederà di immettere un nome utente e una password per verificare la configurazione LDAP.
  •  VPN 2FA: inserisci nome utente e password per testare la connessione LDAP

  • On di risposte positive connessione con il server LDAP, viene visualizzato un messaggio di successo.
  •  VPN 2FA: connessione riuscita con il server LDAP

Mappatura degli attributi di prova

  • Vedrai un elenco di directory sotto Provider di identitàDal menu a discesa, seleziona Directory AD/LDAP, cerca la directory configurata, fai clic sui tre punti accanto ad essa e seleziona Mappatura degli attributi di prova.
  •  VPN 2FA: nelle directory esterne, fare clic su Seleziona, quindi su Test Attribute Mapping

  • Appare un pop-up in cui inserire un nome utente e cliccare Test.
  •  VPN 2FA: inserisci il nome utente per testare la configurazione del mapping degli attributi

  • Verrà visualizzato il risultato della mappatura degli attributi del test.
  •  VPN 2FA: recupera gli attributi mappati per l'utente

La configurazione di Impostazione AD come directory esterna è completata.


Nota: Segnala il nostro guida per configurare LDAP sul server Windows.

1. Crea utente in miniOrange

  • Fare clic su Utenti >> Elenco utenti >> Aggiungi utente.
  •  VPN 2FA: Aggiungi utente in miniOrange

  • Qui, compila i dettagli dell'utente senza la password e poi clicca su Crea utente pulsante.
  •  MFA: Aggiungi i dettagli dell'utente

  • Dopo la creazione corretta dell'utente, verrà visualizzato un messaggio di notifica "Un utente finale è stato aggiunto correttamente" verrà visualizzato nella parte superiore della dashboard.
  •  Autenticazione a due fattori: aggiungi i dettagli dell'utente

  • Fare clic su Scheda Stato di onboardingControlla l'e-mail con l'ID e-mail registrato e seleziona l'azione Invia e-mail di attivazione con collegamento per la reimpostazione della password da Seleziona azione elenco a discesa e quindi fare clic su APPLICA pulsante.
  •  2FA: seleziona l'azione e-mail

  • Ora, apri il tuo ID e-mail. Apri la posta che ricevi da miniOrange e poi clicca su link per impostare la password del tuo account.
  • Nella schermata successiva, inserisci la password e conferma la password, quindi fai clic su Reimposta password Single Sign-On (SSO) pulsante.
  •  Autenticazione a più fattori: reimposta la password utente
  • Ora puoi accedere all'account miniOrange inserendo le tue credenziali.

2. Caricamento in blocco degli utenti in miniOrange tramite caricamento di file CSV.

  • Accedere a Utenti >> Elenco utenti. Fare clic su Aggiungi utente pulsante.
  •  2FA: aggiungi utenti tramite caricamento in blocco

  • Registrazione in blocco degli utenti Scarica il formato csv di esempio dalla nostra console e modifichiamo questo file csv seguendo le istruzioni.
  •  Autenticazione a due fattori: Scarica il file csv di esempio

  • Per caricare in blocco gli utenti, seleziona il file e assicurati che sia in formato file .csv separato da virgole quindi fare clic su Carica.
  •  2FA: caricamento in blocco degli utenti

  • Dopo aver caricato correttamente il file csv, vedrai un messaggio di successo con un link.
  • Cliccando su quel link vedrai l'elenco degli utenti a cui inviare la mail di attivazione. Seleziona gli utenti a cui inviare la mail di attivazione e clicca su Invia mail di attivazione. Una mail di attivazione verrà inviata agli utenti selezionati.

Creazione di gruppi di utenti (consigliato)


  • Questa fase prevede l'importazione del gruppo di utenti da Active Directory e il provisioning.
  • Vai su vettovagliamento. Passa a Impostazione del provisioning Scheda e seleziona Active Directory dal menu a discesa.
  • Autenticazione MFA/a due fattori (2FA) per Fortinet: selezionare Active Directory (AD)

  • Seleziona Provisioning/Deprovisioning di gruppo scheda e attiva Importa gruppo opzione.
  • Inserire il DN di base per la sincronizzazione del gruppo e fare clic Salva.
  • Autenticazione MFA/a due fattori (2FA) per Fortinet: inserisci BaseDN

  • Se vuoi assegnare dinamicamente gli utenti ai gruppi presenti nel miniOrange, allora abilita "Assegna utenti a gruppi"
  • Autenticazione MFA/a due fattori (2FA) per Fortinet: attiva il gruppo di importazione

  • Ora passa a Importa gruppi opzione e selezionare Active Directory da cui vuoi importare i tuoi utenti.
  • Infine, fai clic su Importare pulsante. Il tuo gruppo verrà importato.
  • MFA/Autenticazione a due fattori (2FA) per Fortinet: gruppo di utenti importato correttamente

    (La configurazione di Active Directory Group Provisioning (Sync) è completata. Ora, ogni volta che un utente viene creato o modificato nel server LDAP e se Assegna utenti ai gruppi è abilitato, l'attributo del gruppo utente dal server LDAP verrà automaticamente sincronizzato e il gruppo utente verrà assegnato o modificato di conseguenza in miniOrange.)

  • Seleziona Gruppi >> Gestisci gruppi dal pannello di sinistra.
  • Clicca sul Crea gruppo pulsante in alto.
  • Autenticazione MFA/a due fattori (2FA) per Fortinet Manage Groups

  • Inserisci un appropriato Nome gruppo e cliccare su Crea gruppo.
  • Autenticazione MFA/a due fattori (2FA) per Fortinet Create Groups

  • In questa guida abbiamo creato un Gruppo per nome Gruppo_VPN.
  • Assegnare vari membri al gruppo utilizzando il Assegna utente opzione associata al gruppo nell'elenco dei gruppi.
  • Autenticazione MFA/a due fattori (2FA) per l'assegnazione degli utenti Fortinet

  • Seleziona gli utenti che devono essere assegnati a questo gruppo. Quindi seleziona Assegna al gruppo nel menu a discesa Seleziona azione e fare clic sul pulsante Applica.
  • Autenticazione MFA/a due fattori (2FA) per l'assegnazione di Fortinet al gruppo

  • Questi gruppi saranno utili per aggiungere più Politiche 2FA sulle applicazioni.


4. Configurazione MFA per Fortinet

Nota: Puoi seguire questa guida, se si desidera personalizzare e registrare MFA per gli utenti finali.


  • Ecco, lo faremo configurare una politica per il gruppo di utenti che abbiamo creato in questo passo e associarlo all'applicazione Fortinet VPN.
  • Fare clic su Norme >> Norme di accesso all'app.
  • MFA/Autenticazione a due fattori (2FA) per la politica di autenticazione delle app Fortinet

  • Fare clic su Aggiungi criterio pulsante.
  • Nella sezione Applicazione, seleziona Applicazione RADIUS che abbiamo configurato in precedenza nel passaggio 1.
  • Selezionare il gruppo di utenti richiesto in Nome gruppo e inserire il Nome della politica.
  • In questa guida configureremo un Solo password politica per "VPN_Group", in modo che solo i membri del VPN_Group possano accedere ai servizi VPN senza un secondo fattore.
  • Una volta completate le impostazioni della policy, fare clic su Invio per aggiungere una policy.
  • Autenticazione MFA/a due fattori (2FA) per l'aggiunta di criteri di app Fortinet


5. Prova Fortinet MFA

  • Scarica FortiClient da www.forticlient.com.
  • Aprire la console FortiClient e andare a Accesso Remoto > Configura VPN.
  • Aggiungi una nuova connessione:
    • Imposta il nome della connessione.
    • Imposta il gateway remoto su .
    • Selezionare Personalizza porta e impostarla su 10443.
  • Salva le tue impostazioni.
  • Accedi a Forticlient e inserisci Nome utente and Password.
  • MFA 2FA Autenticazione multifattoriale/a due fattori per Fortinet: accedi a FortiClient

  • Ti verrà chiesto di Codice del secondo fattore se hai abilitato l'autenticazione a due fattori nella policy miniOrange.
  • MFA 2FA Autenticazione multifattoriale/a due fattori per Fortinet: invia codice 2FA

  • Inserisci il tuo Codice a 2 fattori e dovresti essere connesso alla VPN.
  • NOTA: Durante la configurazione VPN IPSec connessione in FortiClient assicurati di usare il Chiave pre-condivisa del tunnel IPSec che è stato creato ULTIMOFortinet ha problemi se sono presenti più tunnel IPSec a Fortigate Server.
  • Dopo aver inserito le credenziali valide, verrà visualizzata la schermata seguente:
  • Autenticazione a più fattori/due fattori MFA 2FA per Fortinet: accesso VPN Forticlient riuscito

  • Se inserisci un valore errato verrai reindirizzato alla schermata sottostante.
  • MFA 2FA Autenticazione multifattoriale/a due fattori per Fortinet: messaggio in caso di errore di accesso


Troubleshooting

Messaggio di errore: Impossibile connettersi al server Radius?

Causare: O il firewall ha più IP in uscita oppure l'interfaccia utente di Fortinet non funziona.

Soluzione: Controllare la configurazione e utilizzare un IP statico per il firewall, quindi provare l'autenticazione tramite CLI.

Immettere il seguente comando nella CLI per testare la connessione:

#diagnose test authserver radius <server_name> <chap | pap | mschap | mschap2> <username> <password>

Passaggi per configurare l'autenticazione a due fattori dell'amministratore:

  • Accedi alla dashboard di amministrazione e fai clic su Icona CLI (>_).
  • Autenticazione multifattoriale Fortinet (MFA/2FA) Autenticazione a due fattori per la risoluzione dei problemi CLI


    #config user radius
    edit "<server_name>"
    set server "<vpn_server_ip>"
    set secret SUPERSECRETPASSWORD
    set auth-type <chap | pap | mschap | mschap2>
    next
    end

Configurazione del gruppo utenti con il gruppo utenti del server Radius:


#config user group
edit "radiusgroup"
set member "<server_name>"
config match
edit 1
set server-name "<server_name>"
set group-name "radiusgroup"
next
end
next
end

Configurazione dell'account amministratore locale con autenticazione remota e password di backup locale:


#config system admin
edit "radiusadmin"
set remote-auth enable
set accprofile "super_admin"
set vdom "root"
set remote-group "radiusgroup"
set password fortinetlocal
next
end

Come posso controllare i registri di controllo degli utenti RADIUS nella dashboard di amministrazione di miniOrange?

  • Login per Pannello di amministrazione miniOrange.
  • Fare clic su Report >> Report di autenticazione utente Radius.
  • Autenticazione multifattoriale Fortinet (MFA/2FA) Autenticazione a due fattori: report di autenticazione

  • entra Identificatore dell'utente finale and Intervallo di date.
  • Fare clic su Cerca.
  • Autenticazione multifattoriale Fortinet (MFA/2FA) Autenticazione a due fattori: registri di autenticazione dell'utente finale

Accesso CLI amministratore firewall Fortinet che richiede la reimpostazione della password durante l'accesso con 2FA abilitato

Causare: Ciò accade perché il server (di Putty) non legge il nostro messaggio di verifica 2FA.

Soluzione: Inserisci l'OTP ricevuto sia in Nuova password che in Conferma password.



Domande frequenti (FAQ)

Come abilitare MFA su Fortinet VPN?

Nella console di amministrazione di miniOrange, aggiungi Fortinet VPN come client RADIUS e connettilo alla tua directory utente. Scegli le tecniche MFA che desideri utilizzare in miniOrange e attivale. Imposta miniOrange come server RADIUS FortiGate. Quando gli utenti si connettono alla VPN, dovranno fornire una seconda informazione per dimostrare la propria identità.

Come abilitare l'autenticazione MFA?

Per attivare l'autenticazione a più fattori (MFA) per utenti o amministratori, accedi a miniOrange e vai alle impostazioni dell'autenticazione a due fattori. Puoi scegliere come dimostrare la tua identità, ad esempio tramite SMS, e-mail o un'app di autenticazione. Quando gli utenti effettuano l'accesso, verrà richiesto loro di registrarsi. Tutti i membri dell'azienda o anche una sola persona possono rispettare le regole.

Come abilitare MFA in FortiGate?

Aggiungi FortiGate come app in miniOrange tramite RADIUS. Nelle impostazioni di autenticazione di FortiGate, inserisci i dettagli del server RADIUS di miniOrange. Imposta il timeout di accesso alla VPN all'ora indicata. Consenti agli utenti o ai gruppi di abilitare l'autenticazione a più fattori (MFA) in base alle esigenze per controllare chi può accedere a cosa.

Posso usare Google Authenticator per FortiGate?

Sì, miniOrange funziona sia con Google Authenticator che con FortiGate. Gli utenti possono registrare il proprio dispositivo su miniOrange e poi utilizzare le OTP temporizzate di Google Authenticator per connettersi alla propria VPN.

Quali sono i diversi metodi 2FA per Fortinet supportati da miniOrange?

miniOrange supporta notifiche push, token software, app di autenticazione (come Google Authenticator, Microsoft Authenticator e miniOrange Authenticator), password monouso fornite tramite SMS o e-mail, token hardware (come YubiKey) e verifica telefonica. Gli amministratori possono scegliere quali regole utilizzare e come utilizzarle in base alle esigenze aziendali.



Ulteriori riferimenti

   '

x

*
*



*






 Grazie per la tua risposta. Ti contatteremo presto.

Inserisci il tuo indirizzo email di lavoro

Vuoi programmare una demo?

Richiedi un demo
  




I nostri altri prodotti di gestione dell'identità e dell'accesso