Реализация Google Authenticator для 2FA с LDAP/AD

Просмотр категорий

Реализация Google Authenticator для 2FA с LDAP/AD

2 min read

Что такое Google Authenticator? #

Google Authenticator — это мобильное приложение, которое обеспечивает второй фактор аутентификации с использованием одноразовых паролей с ограниченным сроком действия (TOTP).
Он широко используется для реализации двухфакторной аутентификации (2FA) и работает без подключения к Интернету после настройки.

Как работает Google Authenticator: TOTP против HOTP #

Google Authenticator поддерживает два алгоритма генерации одноразовых паролей:

  • TOTP (одноразовый пароль с ограниченным сроком действия): Наиболее распространенная реализация. OTP меняется каждые 30 секунд и основан на общем секрете и текущей временной метке.
  • HOTP (одноразовый пароль на основе HMAC): Менее распространенный. Генерирует одноразовые пароли на основе счетчика, который увеличивается каждый раз при запросе кода. Сервер должен отслеживать состояние счетчика.

At RELIANOID, мы используем ТОТП для нашего портала 2FA, поскольку он обеспечивает бесперебойную проверку по времени и позволяет избежать проблем с синхронизацией счетчиков.

RELIANOID 2FA с Google Authenticator и интеграцией AD/LDAP #

Поток высокого уровня #

  1. Пользователь входит в систему, используя свое имя пользователя и пароль (проверенные по LDAP/AD).
  2. Если у пользователя не зарегистрирован секрет TOTP:
    • На внутреннем сервере генерируется новый секрет TOTP.
    • Пользователю отображается QR-код (содержащий секрет в формате URI), который он может отсканировать с помощью Google Authenticator.
    • Затем пользователь вводит первый 6-значный одноразовый пароль для завершения регистрации.
    • Секрет хранится в пользовательском атрибуте LDAP/AD (например, otpSecret).
  3. Если у пользователя уже есть зарегистрированный секрет:
    • Бэкэнд проверяет предоставленный OTP на соответствие секрету, используя алгоритм TOTP (например, RFC 6238).

Соображения безопасности #

  • Безопасная связь с LDAP (LDAPS или StartTLS).
  • Ограничить доступ к otpSecret атрибутов.
  • Храните секреты, используя кодировку base32, и избегайте их прямой видимости в журналах.
  • Используйте синхронизацию часов (например, NTP) для обеспечения согласованного поведения TOTP.

Заключение #

Интеграция Google Authenticator в RELIANOID Портал 2FA повышает безопасность пользователей без ущерба для удобства использования. Благодаря поддержке AD и LDAP развертывание проходит гладко в большинстве корпоративных сред.

Нужна помощь в настройке интеграции 2FA? Контакты RELIANOID служба поддержки доступна круглосуточно.

📄 Загрузите этот документ в формате PDF #

    EMAIL: *

    Powered by BetterDocs