整合Cisco DUO 與 Palo Alto GlobalProtect RADIUS VPN實施多因素身份驗證

Cisco DuoPalo Alto Networks VPN 整合,實現多因素身份驗證(MFA),可以顯著增強遠端存取的安全性,並為使用者提供額外的身份驗證層,減少帳號被盜用的風險。以下是整合的流程與相關說明:

整合概述

  1. 前置需求
    • 已註冊的 Cisco Duo 帳戶並配置用戶。
    • 已設置的 Palo Alto Networks GlobalProtect VPN
    • 可用的 RADIUS 伺服器(若無,可使用 Duo 提供的 Authentication Proxy 作為 RADIUS 伺服器)。
  2. 整合步驟
    • 步驟 1: 配置 Duo
      • 登入 Duo 管理面板
      • Palo Alto Networks GlobalProtect 創建新應用程式。
      • 記錄下 Integration KeySecret KeyAPI 主機名,這些資訊將用於後續設定。
    • 步驟 2: 設置 Duo Authentication Proxy
      • 在 Windows 或 Linux 伺服器上安裝 Duo Authentication Proxy 軟體。
      • 編輯 authproxy.cfg 文件,將 RADIUS 協議及相應的認證資料配置為連接 Palo Alto VPN
    • 步驟 3: 配置 Palo Alto Networks VPN
      • 進入 Palo Alto 防火牆的管理介面。
      • 前往 Device > Server Profiles > RADIUS,新建一個指向 Duo Authentication Proxy 的 RADIUS 配置。
      • GlobalProtect > Portals and Gateways 中設置認證使用剛剛配置的 RADIUS 設定檔。
    • 步驟 4: 測試整合
      • 使用配置在 Duo 中的用戶帳號嘗試連接 VPN。
      • 確認 Duo 推送通知(例如發送到 Duo Mobile 的驗證請求)能正常觸發。

整合優勢

  1. 提升安全性
    • 在用戶登錄時加入多重身份驗證,有效防止單純依賴密碼的攻擊(如密碼暴力破解或釣魚攻擊)。
  2. 流暢的用戶體驗
    • Duo Push 提供快速且便捷的身份驗證方式,用戶只需一鍵確認即可完成驗證。
  3. 合規性
    • 幫助企業滿足如 CISANIST 所要求的遠端存取安全規範。

支援功能

  • 自適應身份驗證:可基於用戶行為、設備健康狀態和地點來調整安全策略。
  • 設備監控:確保連接設備符合企業的安全要求,例如是否更新補丁。

欲了解更詳細的技術文檔,可參考 

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

返回頂端