Posts mit dem Label DUO werden angezeigt. Alle Posts anzeigen
Posts mit dem Label DUO werden angezeigt. Alle Posts anzeigen

Freitag, 6. Juli 2018

[SOPHOS XG][DUO] DUO RADIUS Server für Authentifizierungen z.B. SSL VPN

Auf der Verwaltungswebseiten von duo.com, wählt für Protected Application den RADIUS Server (nicht den Sophos UTM, einfach nur RADIUS)



DUO Proxy Einrichten
-------------------------------------------------------------------------------------------------------------------

Installiert diesen auf einem Server gemäss der Anleitung von duo (https://duo.com/docs/authproxy_reference )


mit folgenden Einstellungen:

Wichtig: Editiert die .cfg NICHT mit dem Windows Editor, sondern mit Notepad++

[ad_client]
; The hostname or IP address of your domain controller
host=X.X.X.X
; Username of the account that will read from your Active Directory database
service_account_username=duoservice
; Password corresponding to service_account_username
service_account_password=XXXX
; The LDAP distinguished name of an AD or OU containing all of the users you
; wish to permit to log in
search_dn=DC=intern,DC=contoso,DC=com

; CUSTOM COMMANDS
host_2=X.X.X.X
security_group_dn=CN=SSLVPN,OU=Groups,OU=contoso,DC=intern,DC=contoso,DC=com

[radius_server_auto]
; Your Duo integration key
ikey=XXXXXXXXXXXXXXXXXXXX
; Your Duo secret key
skey=XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
; Your Duo API hostname (e.g. "api-XXXX.duosecurity.com")
api_host=api-xxxxxxxxxx.duosecurity.com
; The IP address or IP range of the device(s) or application(s) that will be
; contacting the authentication proxy via RADIUS
radius_ip_1=X.X.X.X     <- IP der Sophos
; A shared secret that you'll enter both here and in the configuration of the
; device(s) or application(s) with the corresponding radius_ip_x value. We
; recommend as strong a password as possible. (max 128 chars)
radius_secret_1=YYYYYYYYYYYYYYYY
; Protocol followed in the event that Duo services are down.
; Safe: Authentication permitted if primary authentication succeeds
; Secure: All authentication attempts will be rejected
failmode=safe
; Mechanism the Auth Proxy should use to perform primary auth. Should correspond
; with a "client" section elsewhere in this configuration file
client=ad_client
; Port on which to listen for incoming RADIUS Access Requests
port=1812

; CUSTOM COMMANDS
api_timeout=60
pass_through_all=true

Nachdem Ihr die .cfg geändert habt, müsst Ihr den Dienst neu starten


RADIUS Server Einrichten
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Server

Hier neuer Server hinzufügen:
Server Type: RADIUS Server

Server Name: DUO_RADIUS
Server IP: Die IP wo der DUO Proxy läuft

Port: 1812

Shared Secret: YYYYYYYYYYYYYYYY von der .cfg des DUO Proxy

Group Name Attribute: Filter-Id

Via Test Connection kann es Grundlegend mal getestet werden


RADIUS Server aktivieren
-------------------------------------------------------------------------------------------------------------------
Configure -> Authentication
Services

Hier könnt Ihr nun den DUO_RADIUS auf die gewünschten Services als Authentifizierung einstellen.

Z.B. für Firewall Authentication Method, VPN IPsec, SSL VPN

Wichtig: Bei der Firewall Autnetication Method, wählt hier die Gruppe wo der User standardmässig drinn erstellt werden soll

Donnerstag, 10. November 2016

[DUO] Benutzer & Benutzung

Wichtig: Admin-Account nur für Administration

Benutzer erstellen, dabei ist Wichtig:
-Benutzername muss Windows-Benutzername oder VPN-Benutzername sein
-Handynummer hinterlegen

Der Benutzer soll nun das DUO Mobile App herunterladen aus dem Play / App Store (Android / iPhone / Windows, BlackBerry)

Der Admin kann nun ein SMS dem Benutzer aufs Handy schicken, via 2FA Devices -> Nummer anklicken -> "Activate Duo Mobile"

Auf dem Handy das SMS antippen, die App konfiguriert sich nun selber

Endbenutzer-Benutzung:
Sofern das Handy Internetverbindung hat funktioniert Push.

Im RDP / VPN einfach Benutzername und Passwort eingeben, auf dem Handy bestätigen und man ist eingeloggt.

Sollte das Handy kein Internet haben, gibt es div. andere möglichkeiten:

Variante 1: RSA Token:
Auf dem Handy das App öffnen, auf den Schlüssel tippen. Ein 6-stelliger RSA code wird nun angezeigt der sich ca. alle 30 Sekunden erneuert.
Das Passwort muss nun wie folgt eingegeben werden:

Passwort,123456

Variante 2: SMS:
Sollte aus irgendeinem Grund das App nicht starten bzw. der RSA nicht gehen, kann ein SMS mit RSA Codes geschickt werden.

Beim anmelden, das Passwort wie folgt eingeben:

Passwort,sms

Nun bekommt der Benutzer ein SMS mit ca. 6 Codes an 6 stellen. Jetzt wie bei RSA erneut anmelden und einer dieser Codes benutzen (um SMS Kosten zu sparen werden 6 Codes zugestellt, für 6 Logins):

Passowrt,123456

BypassCode:
Für jeden Benutzer kann auch ein BypassCode eingerichtet werden, sollte dies alles nicht funktionieren. Ich rate aber von der Benutzung ab

[DUO] ZyWALL IPSec VPN & DUO.COM – 2 Faktoren Authentifizierung einrichten

1: Einen Admin-Account auf www.duo.com einrichten

2: Eine Applikation hinzufügen. Falles es keine ist die es als Vorlage gibt, RADIUS wählen

3: Duo Proxy Herunterladen: https://dl.duosecurity.com/duoauthproxy-latest.exe

4: Auf Server installieren, und die .CFG anpassen:

Windows (64-bit)    C:\Program Files (x86)\Duo Security Authentication Proxy\conf\authproxy.cfg
Windows (32-bit)    C:\Program Files\Duo Security Authentication Proxy\conf\authproxy.cfg

5: Active-Directory Benutzer für DUO erstellen (Benutzername: duo Passwort: duo?thunder2)

6: Config Anpassen, Beispiel:

[ad_client]
host=localhost
service_account_username=duo
service_account_password=duo?XXXXXXX2
search_dn=DC=praxis,DC=local

[radius_server_auto]
ikey=DIIHFQT8XXXXCCMGZQ6B
skey=R1DBBPnIkTBySSSSSSS7SQJdy6XXXXMAVUY
api_host=api-2dXXXH52.duosecurity.com
radius_ip_1=192.168.10.1
radius_secret_1=secret?XXXXXXX2
failmode=safe
client=ad_client
port=1812

7: Duo Security Authentication Proxy Service starten

8: Dienst mit RADIUS Authentifizierung einrichten.

ZyWall:
1: AAA Server -> RADIUS Erstellen (Timeout 30sec rest Standard)
2: Auth. Method -> RADIUS Erstellen
3: Einwahl IPSec VPN ganz normal einrichten, beim GW, bei XAuth, RADIUS wählen

(Anleitung zum Einrichten auf Firewall und auf Windows / Mac, siehe Blogeintrag [VPN] (Gratis VPN zu Firewall bzw. VPN ))

9: Bei DUO die Benutzer einrichten (wenn es wenige sind manuell, ansonsten mit AD synchen)
Handy Nummer hinterlegen und SMS schicken an die User für die App-Einrichtung

[DUO] 2 Faktoren Authentifizierung bei lokaler Anmeldung oder RDP

DUO 2 Faktoren Authentifizierung bei lokaler Anmeldung oder RDP

Wichtig: Bei der Installation wählen "Only prompt for Duo authentication when logging in via RDP"

Ansonnsten frag die lokale Anmeldung auch nach DUO, ist dann eher umständlich

Vorraussetzungen: Windows Vista oder höher, .NET 4.5

1: Einen Admin-Account auf www.duo.com einrichten (Admin-Handynummer angeben)

2: Eine Applikation hinzufügen, Microsoft RDP aus der Liste wählen

3: "integration key", "secret key" und "API hostname" notieren

4: Benutzer manuell erstellen, wichtig: Der Benutzername muss 1:1 mit dem Windows-Benutzername übereinstimmen. Auch gleich die Handynummer hinterlegen des jeweiligen Benutzers
sowie jeweils "DUO Mobile" aktivieren

5: Tool Herunterladen und installieren:
https://dl.duosecurity.com/duo-win-login-latest.exe

6: Bei der Installation den Anweisungen folgen

Bypass Duo authentication when offline: JA
Use auto push to authenticate if available: JA
Only prompt for Duo authentication when logging in via RDP: JA

7: DUO App auf Handy installieren (Andoird, iPhone) und den Benutzer-Account dort hinterlegen (nicht den Admin-Account)

Optional:
Den Benutzer Administrator ebenfalls erstellen, jedoch wahlweise einfach mit einem Bypass code