Auf der Verwaltungswebseiten von duo.com, wählt für Protected Application den RADIUS Server (nicht den Sophos UTM, einfach nur RADIUS)
DUO Proxy Einrichten
-------------------------------------------------------------------------------------------------------------------
Installiert diesen auf einem Server gemäss der Anleitung von duo (https://duo.com/docs/authproxy_reference )
mit folgenden Einstellungen:
Wichtig: Editiert die .cfg NICHT mit dem Windows Editor, sondern mit Notepad++
[ad_client]
; The hostname or IP address of your domain controller
host=X.X.X.X
; Username of the account that will read from your Active Directory database
service_account_username=duoservice
; Password corresponding to service_account_username
service_account_password=XXXX
; The LDAP distinguished name of an AD or OU containing all of the users you
; wish to permit to log in
search_dn=DC=intern,DC=contoso,DC=com
; CUSTOM COMMANDS
host_2=X.X.X.X
security_group_dn=CN=SSLVPN,OU=Groups,OU=contoso,DC=intern,DC=contoso,DC=com
[radius_server_auto]
; Your Duo integration key
ikey=XXXXXXXXXXXXXXXXXXXX
; Your Duo secret key
skey=XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
; Your Duo API hostname (e.g. "api-XXXX.duosecurity.com")
api_host=api-xxxxxxxxxx.duosecurity.com
; The IP address or IP range of the device(s) or application(s) that will be
; contacting the authentication proxy via RADIUS
radius_ip_1=X.X.X.X <- IP der Sophos
; A shared secret that you'll enter both here and in the configuration of the
; device(s) or application(s) with the corresponding radius_ip_x value. We
; recommend as strong a password as possible. (max 128 chars)
radius_secret_1=YYYYYYYYYYYYYYYY
; Protocol followed in the event that Duo services are down.
; Safe: Authentication permitted if primary authentication succeeds
; Secure: All authentication attempts will be rejected
failmode=safe
; Mechanism the Auth Proxy should use to perform primary auth. Should correspond
; with a "client" section elsewhere in this configuration file
client=ad_client
; Port on which to listen for incoming RADIUS Access Requests
port=1812
; CUSTOM COMMANDS
api_timeout=60
pass_through_all=true
Nachdem Ihr die .cfg geändert habt, müsst Ihr den Dienst neu starten
RADIUS Server Einrichten
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Server
Hier neuer Server hinzufügen:
Server Type: RADIUS Server
Server Name: DUO_RADIUS
Server IP: Die IP wo der DUO Proxy läuft
Port: 1812
Shared Secret: YYYYYYYYYYYYYYYY von der .cfg des DUO Proxy
Group Name Attribute: Filter-Id
Via Test Connection kann es Grundlegend mal getestet werden
RADIUS Server aktivieren
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Services
Hier könnt Ihr nun den DUO_RADIUS auf die gewünschten Services als Authentifizierung einstellen.
Z.B. für Firewall Authentication Method, VPN IPsec, SSL VPN
Wichtig: Bei der Firewall Autnetication Method, wählt hier die Gruppe wo der User standardmässig drinn erstellt werden soll
Hier finden Sie Lösungen zu häufigen Computer und Serverproblemen. Wählen Sie aus einem "Label" rechts für eine einfachere Navigation
Posts mit dem Label DUO werden angezeigt. Alle Posts anzeigen
Posts mit dem Label DUO werden angezeigt. Alle Posts anzeigen
Freitag, 6. Juli 2018
Donnerstag, 10. November 2016
[DUO] Benutzer & Benutzung
Wichtig: Admin-Account nur für Administration
Benutzer erstellen, dabei ist Wichtig:
-Benutzername muss Windows-Benutzername oder VPN-Benutzername sein
-Handynummer hinterlegen
Der Benutzer soll nun das DUO Mobile App herunterladen aus dem Play / App Store (Android / iPhone / Windows, BlackBerry)
Der Admin kann nun ein SMS dem Benutzer aufs Handy schicken, via 2FA Devices -> Nummer anklicken -> "Activate Duo Mobile"
Auf dem Handy das SMS antippen, die App konfiguriert sich nun selber
Endbenutzer-Benutzung:
Sofern das Handy Internetverbindung hat funktioniert Push.
Im RDP / VPN einfach Benutzername und Passwort eingeben, auf dem Handy bestätigen und man ist eingeloggt.
Sollte das Handy kein Internet haben, gibt es div. andere möglichkeiten:
Variante 1: RSA Token:
Auf dem Handy das App öffnen, auf den Schlüssel tippen. Ein 6-stelliger RSA code wird nun angezeigt der sich ca. alle 30 Sekunden erneuert.
Das Passwort muss nun wie folgt eingegeben werden:
Passwort,123456
Variante 2: SMS:
Sollte aus irgendeinem Grund das App nicht starten bzw. der RSA nicht gehen, kann ein SMS mit RSA Codes geschickt werden.
Beim anmelden, das Passwort wie folgt eingeben:
Passwort,sms
Nun bekommt der Benutzer ein SMS mit ca. 6 Codes an 6 stellen. Jetzt wie bei RSA erneut anmelden und einer dieser Codes benutzen (um SMS Kosten zu sparen werden 6 Codes zugestellt, für 6 Logins):
Passowrt,123456
BypassCode:
Für jeden Benutzer kann auch ein BypassCode eingerichtet werden, sollte dies alles nicht funktionieren. Ich rate aber von der Benutzung ab
Benutzer erstellen, dabei ist Wichtig:
-Benutzername muss Windows-Benutzername oder VPN-Benutzername sein
-Handynummer hinterlegen
Der Benutzer soll nun das DUO Mobile App herunterladen aus dem Play / App Store (Android / iPhone / Windows, BlackBerry)
Der Admin kann nun ein SMS dem Benutzer aufs Handy schicken, via 2FA Devices -> Nummer anklicken -> "Activate Duo Mobile"
Auf dem Handy das SMS antippen, die App konfiguriert sich nun selber
Endbenutzer-Benutzung:
Sofern das Handy Internetverbindung hat funktioniert Push.
Im RDP / VPN einfach Benutzername und Passwort eingeben, auf dem Handy bestätigen und man ist eingeloggt.
Sollte das Handy kein Internet haben, gibt es div. andere möglichkeiten:
Variante 1: RSA Token:
Auf dem Handy das App öffnen, auf den Schlüssel tippen. Ein 6-stelliger RSA code wird nun angezeigt der sich ca. alle 30 Sekunden erneuert.
Das Passwort muss nun wie folgt eingegeben werden:
Passwort,123456
Variante 2: SMS:
Sollte aus irgendeinem Grund das App nicht starten bzw. der RSA nicht gehen, kann ein SMS mit RSA Codes geschickt werden.
Beim anmelden, das Passwort wie folgt eingeben:
Passwort,sms
Nun bekommt der Benutzer ein SMS mit ca. 6 Codes an 6 stellen. Jetzt wie bei RSA erneut anmelden und einer dieser Codes benutzen (um SMS Kosten zu sparen werden 6 Codes zugestellt, für 6 Logins):
Passowrt,123456
BypassCode:
Für jeden Benutzer kann auch ein BypassCode eingerichtet werden, sollte dies alles nicht funktionieren. Ich rate aber von der Benutzung ab
[DUO] ZyWALL IPSec VPN & DUO.COM – 2 Faktoren Authentifizierung einrichten
1: Einen Admin-Account auf www.duo.com einrichten
2: Eine Applikation hinzufügen. Falles es keine ist die es als Vorlage gibt, RADIUS wählen
3: Duo Proxy Herunterladen: https://dl.duosecurity.com/duoauthproxy-latest.exe
4: Auf Server installieren, und die .CFG anpassen:
Windows (64-bit) C:\Program Files (x86)\Duo Security Authentication Proxy\conf\authproxy.cfg
Windows (32-bit) C:\Program Files\Duo Security Authentication Proxy\conf\authproxy.cfg
5: Active-Directory Benutzer für DUO erstellen (Benutzername: duo Passwort: duo?thunder2)
6: Config Anpassen, Beispiel:
[ad_client]
host=localhost
service_account_username=duo
service_account_password=duo?XXXXXXX2
search_dn=DC=praxis,DC=local
[radius_server_auto]
ikey=DIIHFQT8XXXXCCMGZQ6B
skey=R1DBBPnIkTBySSSSSSS7SQJdy6XXXXMAVUY
api_host=api-2dXXXH52.duosecurity.com
radius_ip_1=192.168.10.1
radius_secret_1=secret?XXXXXXX2
failmode=safe
client=ad_client
port=1812
7: Duo Security Authentication Proxy Service starten
8: Dienst mit RADIUS Authentifizierung einrichten.
ZyWall:
1: AAA Server -> RADIUS Erstellen (Timeout 30sec rest Standard)
2: Auth. Method -> RADIUS Erstellen
3: Einwahl IPSec VPN ganz normal einrichten, beim GW, bei XAuth, RADIUS wählen
(Anleitung zum Einrichten auf Firewall und auf Windows / Mac, siehe Blogeintrag [VPN] (Gratis VPN zu Firewall bzw. VPN ))
9: Bei DUO die Benutzer einrichten (wenn es wenige sind manuell, ansonsten mit AD synchen)
Handy Nummer hinterlegen und SMS schicken an die User für die App-Einrichtung
2: Eine Applikation hinzufügen. Falles es keine ist die es als Vorlage gibt, RADIUS wählen
3: Duo Proxy Herunterladen: https://dl.duosecurity.com/duoauthproxy-latest.exe
4: Auf Server installieren, und die .CFG anpassen:
Windows (64-bit) C:\Program Files (x86)\Duo Security Authentication Proxy\conf\authproxy.cfg
Windows (32-bit) C:\Program Files\Duo Security Authentication Proxy\conf\authproxy.cfg
5: Active-Directory Benutzer für DUO erstellen (Benutzername: duo Passwort: duo?thunder2)
6: Config Anpassen, Beispiel:
[ad_client]
host=localhost
service_account_username=duo
service_account_password=duo?XXXXXXX2
search_dn=DC=praxis,DC=local
[radius_server_auto]
ikey=DIIHFQT8XXXXCCMGZQ6B
skey=R1DBBPnIkTBySSSSSSS7SQJdy6XXXXMAVUY
api_host=api-2dXXXH52.duosecurity.com
radius_ip_1=192.168.10.1
radius_secret_1=secret?XXXXXXX2
failmode=safe
client=ad_client
port=1812
7: Duo Security Authentication Proxy Service starten
8: Dienst mit RADIUS Authentifizierung einrichten.
ZyWall:
1: AAA Server -> RADIUS Erstellen (Timeout 30sec rest Standard)
2: Auth. Method -> RADIUS Erstellen
3: Einwahl IPSec VPN ganz normal einrichten, beim GW, bei XAuth, RADIUS wählen
(Anleitung zum Einrichten auf Firewall und auf Windows / Mac, siehe Blogeintrag [VPN] (Gratis VPN zu Firewall bzw. VPN ))
9: Bei DUO die Benutzer einrichten (wenn es wenige sind manuell, ansonsten mit AD synchen)
Handy Nummer hinterlegen und SMS schicken an die User für die App-Einrichtung
[DUO] 2 Faktoren Authentifizierung bei lokaler Anmeldung oder RDP
DUO 2 Faktoren Authentifizierung bei lokaler Anmeldung oder RDP
Wichtig: Bei der Installation wählen "Only prompt for Duo authentication when logging in via RDP"
Ansonnsten frag die lokale Anmeldung auch nach DUO, ist dann eher umständlich
Vorraussetzungen: Windows Vista oder höher, .NET 4.5
1: Einen Admin-Account auf www.duo.com einrichten (Admin-Handynummer angeben)
2: Eine Applikation hinzufügen, Microsoft RDP aus der Liste wählen
3: "integration key", "secret key" und "API hostname" notieren
4: Benutzer manuell erstellen, wichtig: Der Benutzername muss 1:1 mit dem Windows-Benutzername übereinstimmen. Auch gleich die Handynummer hinterlegen des jeweiligen Benutzers
sowie jeweils "DUO Mobile" aktivieren
5: Tool Herunterladen und installieren:
https://dl.duosecurity.com/duo-win-login-latest.exe
6: Bei der Installation den Anweisungen folgen
Bypass Duo authentication when offline: JA
Use auto push to authenticate if available: JA
Only prompt for Duo authentication when logging in via RDP: JA
7: DUO App auf Handy installieren (Andoird, iPhone) und den Benutzer-Account dort hinterlegen (nicht den Admin-Account)
Optional:
Den Benutzer Administrator ebenfalls erstellen, jedoch wahlweise einfach mit einem Bypass code
Wichtig: Bei der Installation wählen "Only prompt for Duo authentication when logging in via RDP"
Ansonnsten frag die lokale Anmeldung auch nach DUO, ist dann eher umständlich
Vorraussetzungen: Windows Vista oder höher, .NET 4.5
1: Einen Admin-Account auf www.duo.com einrichten (Admin-Handynummer angeben)
2: Eine Applikation hinzufügen, Microsoft RDP aus der Liste wählen
3: "integration key", "secret key" und "API hostname" notieren
4: Benutzer manuell erstellen, wichtig: Der Benutzername muss 1:1 mit dem Windows-Benutzername übereinstimmen. Auch gleich die Handynummer hinterlegen des jeweiligen Benutzers
sowie jeweils "DUO Mobile" aktivieren
5: Tool Herunterladen und installieren:
https://dl.duosecurity.com/duo-win-login-latest.exe
6: Bei der Installation den Anweisungen folgen
Bypass Duo authentication when offline: JA
Use auto push to authenticate if available: JA
Only prompt for Duo authentication when logging in via RDP: JA
7: DUO App auf Handy installieren (Andoird, iPhone) und den Benutzer-Account dort hinterlegen (nicht den Admin-Account)
Optional:
Den Benutzer Administrator ebenfalls erstellen, jedoch wahlweise einfach mit einem Bypass code
Abonnieren
Posts (Atom)