將 Cisco Duo 與 Palo Alto Networks VPN 整合,實現多因素身份驗證(MFA),可以顯著增強遠端存取的安全性,並為使用者提供額外的身份驗證層,減少帳號被盜用的風險。以下是整合的流程與相關說明:
整合概述
- 前置需求:
- 已註冊的 Cisco Duo 帳戶並配置用戶。
- 已設置的 Palo Alto Networks GlobalProtect VPN。
- 可用的 RADIUS 伺服器(若無,可使用 Duo 提供的 Authentication Proxy 作為 RADIUS 伺服器)。
- 整合步驟:
- 步驟 1: 配置 Duo:
- 登入 Duo 管理面板。
- 為 Palo Alto Networks GlobalProtect 創建新應用程式。
- 記錄下 Integration Key、Secret Key 和 API 主機名,這些資訊將用於後續設定。
- 步驟 2: 設置 Duo Authentication Proxy:
- 在 Windows 或 Linux 伺服器上安裝 Duo Authentication Proxy 軟體。
- 編輯
authproxy.cfg文件,將 RADIUS 協議及相應的認證資料配置為連接 Palo Alto VPN。
- 步驟 3: 配置 Palo Alto Networks VPN:
- 進入 Palo Alto 防火牆的管理介面。
- 前往 Device > Server Profiles > RADIUS,新建一個指向 Duo Authentication Proxy 的 RADIUS 配置。
- 在 GlobalProtect > Portals and Gateways 中設置認證使用剛剛配置的 RADIUS 設定檔。
- 步驟 4: 測試整合:
- 使用配置在 Duo 中的用戶帳號嘗試連接 VPN。
- 確認 Duo 推送通知(例如發送到 Duo Mobile 的驗證請求)能正常觸發。
- 步驟 1: 配置 Duo:
整合優勢
- 提升安全性:
- 在用戶登錄時加入多重身份驗證,有效防止單純依賴密碼的攻擊(如密碼暴力破解或釣魚攻擊)。
- 流暢的用戶體驗:
- Duo Push 提供快速且便捷的身份驗證方式,用戶只需一鍵確認即可完成驗證。
- 合規性:
- 幫助企業滿足如 CISA 或 NIST 所要求的遠端存取安全規範。
支援功能
- 自適應身份驗證:可基於用戶行為、設備健康狀態和地點來調整安全策略。
- 設備監控:確保連接設備符合企業的安全要求,例如是否更新補丁。
欲了解更詳細的技術文檔,可參考


