1. Two-Factor Authentication āļ„āļ·āļ­āļ­āļ°āđ„āļĢ? āļŠāļģāļ„āļąāļāļ­āļĒāđˆāļēāļ‡āđ„āļĢāļ•āđˆāļ­ Network Switch

āļāļēāļĢāļĢāļąāļāļĐāļēāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āļĢāļ°āļšāļšāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāđ€āļ›āđ‡āļ™āļ›āļąāļˆāļˆāļąāļĒāļŠāļģāļ„āļąāļāļŠāļģāļŦāļĢāļąāļšāļ­āļ‡āļ„āđŒāļāļĢāļĒāļļāļ„āđƒāļŦāļĄāđˆ āđ‚āļ”āļĒāđ€āļ‰āļžāļēāļ°āļŠāđˆāļ§āļ™āļ‚āļ­āļ‡ Network Switch āļ‹āļķāđˆāļ‡āđ€āļ›āđ‡āļ™āļŦāļąāļ§āđƒāļˆāļŦāļĨāļąāļāđƒāļ™āļāļēāļĢāļˆāļąāļ”āļāļēāļĢāļ‚āđ‰āļ­āļĄāļđāļĨāđāļĨāļ°āļāļēāļĢāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļ āļēāļĒāđƒāļ™āļ­āļ‡āļ„āđŒāļāļĢ āļāļēāļĢāđ€āļ›āļīāļ”āđƒāļŠāđ‰āļ‡āļēāļ™ Two-Factor Authentication (2FA) āļŦāļĢāļ·āļ­ āļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āđāļšāļšāļŠāļ­āļ‡āļ‚āļąāđ‰āļ™āļ•āļ­āļ™ āļšāļ™āļ­āļļāļ›āļāļĢāļ“āđŒ Network Switch āļˆāļ°āļŠāđˆāļ§āļĒāļ›āđ‰āļ­āļ‡āļāļąāļ™āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđ„āļ‹āđ€āļšāļ­āļĢāđŒ āļ—āļąāđ‰āļ‡āļˆāļēāļāļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ”āđ‰āļ§āļĒāļ§āļīāļ˜āļĩāļŦāļĨāļ­āļāļĨāļ§āļ‡ (Phishing) āđāļĨāļ°āļāļēāļĢāđ€āļˆāļēāļ°āļĢāļŦāļąāļŠāļœāđˆāļēāļ™āđāļšāļš brute force āđ„āļ”āđ‰āļ­āļĒāđˆāļēāļ‡āļĄāļĩāļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļ āļēāļž[1][2][3] āļ™āļ­āļāļˆāļēāļāđ€āļžāļīāđˆāļĄāļĢāļ°āļ”āļąāļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđāļĨāđ‰āļ§ āļĒāļąāļ‡āļ•āļ­āļšāđ‚āļˆāļ—āļĒāđŒāļĄāļēāļ•āļĢāļāļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āđ‰āļ­āļĄāļđāļĨāļĢāļ°āļ”āļąāļšāļŠāļēāļāļĨāļ—āļĩāđˆāļ­āļ‡āļ„āđŒāļāļĢāļ•āđˆāļēāļ‡āđ† āđƒāļŦāđ‰āļ„āļ§āļēāļĄāļŠāļģāļ„āļąāļ


2. Two-Factor Authentication āđ€āļžāļīāđˆāļĄāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđƒāļŦāđ‰āļāļąāļš Network Switch āļ­āļĒāđˆāļēāļ‡āđ„āļĢ

  • āļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āļŠāļ­āļ‡āļŠāļąāđ‰āļ™ āļ„āļ·āļ­ āļāļēāļĢāļœāļŠāļēāļ™āļĢāļŦāļąāļŠāļœāđˆāļēāļ™āđ€āļ”āļīāļĄ (Password) āđ€āļ‚āđ‰āļēāļāļąāļšāļ•āļąāļ§āđāļ›āļĢāđ€āļžāļīāđˆāļĄ āđ€āļŠāđˆāļ™ āļĢāļŦāļąāļŠ OTP, Hardware Token āļŦāļĢāļ·āļ­ Certificate[1][2][3]
  • āļœāļđāđ‰āđƒāļŠāđ‰āļ‡āļēāļ™āļ•āđ‰āļ­āļ‡āļœāđˆāļēāļ™āļāļĢāļ°āļšāļ§āļ™āļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āļ—āļąāđ‰āļ‡āļŠāļ­āļ‡āļŠāđˆāļ§āļ™ āļˆāļķāļ‡āļˆāļ°āļŠāļēāļĄāļēāļĢāļ–āđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āđˆāļē Network Switch āļŦāļĢāļ·āļ­ SSH āđ„āļ”āđ‰
  • āļĨāļ”āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļˆāļēāļāļāļēāļĢāļ–āļđāļāļ‚āđ‚āļĄāļĒāļĢāļŦāļąāļŠāļœāđˆāļēāļ™ āđ€āļžāļĢāļēāļ°āļœāļđāđ‰āđ„āļĄāđˆāļŦāļ§āļąāļ‡āļ”āļĩāļ•āđ‰āļ­āļ‡āļĄāļĩāļ—āļąāđ‰āļ‡āļĢāļŦāļąāļŠāļœāđˆāļēāļ™āđāļĨāļ°āļ­āļļāļ›āļāļĢāļ“āđŒāļŦāļĢāļ·āļ­āļ‚āđ‰āļ­āļĄāļđāļĨāļžāļīāđ€āļĻāļĐāļ—āļĩāđˆāļŠāļ­āļ‡
  • āļĄāļĩāļœāļĨāļ•āđˆāļ­āļāļēāļĢāļĨāļ”āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāđāļšāļš phishing, brute force, keylogging āđāļĨāļ° MITM (Man in the Middle Attack)[1]

āļŠāļ–āļīāļ•āļī: āļŦāļĨāļąāļ‡āļˆāļēāļāļ­āļ‡āļ„āđŒāļāļĢāđ€āļ›āļīāļ”āđƒāļŠāđ‰ Two-Factor Authentication āļžāļšāļ§āđˆāļēāļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāđ‚āļ”āļĒāđ„āļĄāđˆāđ„āļ”āđ‰āļĢāļąāļšāļ­āļ™āļļāļāļēāļ•āļĨāļ”āļĨāļ‡āļāļ§āđˆāļē 90% (āļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļ‰āļžāļēāļ°āļˆāļēāļāļœāļđāđ‰āđƒāļŦāđ‰āļšāļĢāļīāļāļēāļĢāļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒ āđ€āļŠāđˆāļ™ Protectimus)


3. āļ‚āļąāđ‰āļ™āļ•āļ­āļ™āļāļēāļĢāđ€āļ•āļĢāļĩāļĒāļĄāļ„āļ§āļēāļĄāļžāļĢāđ‰āļ­āļĄāļāđˆāļ­āļ™āļ•āļīāļ”āļ•āļąāđ‰āļ‡ Two-Factor Authentication

āļ„āļ§āļēāļĄāļ•āđ‰āļ­āļ‡āļāļēāļĢāđ€āļšāļ·āđ‰āļ­āļ‡āļ•āđ‰āļ™āļ‚āļ­āļ‡āļĢāļ°āļšāļš

  • Network Switch āļ—āļĩāđˆāļĢāļ­āļ‡āļĢāļąāļšāļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āđˆāļē Authentication āļœāđˆāļēāļ™ RADIUS āļŦāļĢāļ·āļ­āļĢāļ°āļšāļšāđ€āļŠāļĢāļīāļĄ
  • RADIUS Server āļŦāļĢāļ·āļ­āļ‹āļ­āļŸāļ•āđŒāđāļ§āļĢāđŒ Third-party 2FA (āđ€āļŠāđˆāļ™ Protectimus, TOTPRadius, Microsoft Active Directory)[1][2][3]
  • āļāļģāļŦāļ™āļ”āļĢāļēāļĒāļŠāļ·āđˆāļ­āļœāļđāđ‰āđƒāļŠāđ‰āļ‡āļēāļ™āļšāļ™ Switch āđāļĨāļ° RADIUS Server āđƒāļŦāđ‰āļ•āļĢāļ‡āļāļąāļ™
  • āļŠāļģāļŦāļĢāļąāļšāļšāļēāļ‡āļĢāļ°āļšāļš āļ•āđ‰āļ­āļ‡āļĄāļĩ Certificate Authority (CA)

āļ­āļļāļ›āļāļĢāļ“āđŒāđāļĨāļ°āļ‹āļ­āļŸāļ•āđŒāđāļ§āļĢāđŒāļŠāļ™āļąāļšāļŠāļ™āļļāļ™

  • Cisco Switch āļŦāļĢāļ·āļ­ Aruba Switch āļ—āļĩāđˆāļĢāļ­āļ‡āļĢāļąāļš AAA āđāļĨāļ° SSH
  • Active Directory āļŦāļĢāļ·āļ­ LDAP āļŠāļģāļŦāļĢāļąāļšāļšāļąāļ™āļ—āļķāļāļšāļąāļāļŠāļĩāļœāļđāđ‰āđƒāļŠāđ‰
  • āđ‚āļ›āļĢāđāļāļĢāļĄāļŠāļģāļŦāļĢāļąāļšāļˆāļąāļ”āļāļēāļĢ SSH āļŦāļĢāļ·āļ­ Token App āļŠāļģāļŦāļĢāļąāļšāļĢāļąāļš OTP

4. āļ§āļīāļ˜āļĩāļ•āļąāđ‰āļ‡āļ„āđˆāļē Two-Factor Authentication āļšāļ™ Network Switch (Cisco/Aruba āđ€āļ›āđ‡āļ™āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡)

4.1 āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡āļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āđˆāļē Cisco Switch āļ”āđ‰āļ§āļĒ Protectimus āļŦāļĢāļ·āļ­ TOTPRadius

Protectimus 2FA āļŦāļĢāļ·āļ­ TOTPRadius āļžāļĢāđ‰āļ­āļĄ RADIUS āļŠāļēāļĄāļēāļĢāļ–āļŠāļĢāđ‰āļēāļ‡āļĢāļ°āļšāļš 2FA āđƒāļŦāđ‰āļāļąāļš Cisco Switch āđ„āļ”āđ‰āļ—āļąāļ™āļ—āļĩāļ•āļēāļĄāļ‚āļąāđ‰āļ™āļ•āļ­āļ™āļ”āļąāļ‡āļ™āļĩāđ‰[1][2]:

  1. āļĨāļ‡āļ—āļ°āđ€āļšāļĩāļĒāļ™āļāļąāļš Protectimus SAAS āļŦāļĢāļ·āļ­ āļ•āļīāļ”āļ•āļąāđ‰āļ‡ On-Premise 2FA Platform
  2. āļ•āļīāļ”āļ•āļąāđ‰āļ‡āđāļĨāļ°āļ•āļąāđ‰āļ‡āļ„āđˆāļēāđ‚āļ›āļĢāđāļāļĢāļĄ RADIUS Server āđƒāļŦāđ‰āđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļāļąāļš Switch āđāļĨāļ°āļĢāļ°āļšāļšāļšāļąāļāļŠāļĩāļœāļđāđ‰āđƒāļŠāđ‰ (Active Directory āļŦāļĢāļ·āļ­ LDAP)
  3. āļ›āļĢāļąāļšāđāļ•āđˆāļ‡āļ„āđˆāļē Authentication āļ‚āļ­āļ‡ Cisco Switch āļ”āđ‰āļ§āļĒāļ„āļģāļŠāļąāđˆāļ‡ CLI āđ€āļŠāđˆāļ™
    Switch(config)# radius server [āļŠāļ·āđˆāļ­āļ„āļ­āļ™āļŸāļīāļ]
    Switch(config-radius-server)# address ipv4 [hostname] [auth-port āļŦāļĄāļēāļĒāđ€āļĨāļ‚] [acct-port āļŦāļĄāļēāļĒāđ€āļĨāļ‚]
    Switch(config-radius-server)# key [shared-secret]
    Switch(config)# aaa group server radius [āļŠāļ·āđˆāļ­āļāļĨāļļāđˆāļĄ]
    Switch(config-sg-radius)# server name [āļŠāļ·āđˆāļ­āļ„āļ­āļ™āļŸāļīāļ]
    Switch(config)# aaa authentication login [default | list-name] group [āļŠāļ·āđˆāļ­āļāļĨāļļāđˆāļĄ] local
    
  4. āđ€āļ›āļīāļ”āđƒāļŠāđ‰āļ‡āļēāļ™ SSH āđāļĨāļ°āļāļģāļŦāļ™āļ”āđƒāļŦāđ‰āđƒāļŠāđ‰ RADIUS āđƒāļ™āļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™ (2FA)
  5. āļĨāļ‡āļ—āļ°āđ€āļšāļĩāļĒāļ™ Token (OTP āļŦāļĢāļ·āļ­ Hardware Token) āđƒāļŦāđ‰āļāļąāļšāđāļ•āđˆāļĨāļ°āļœāļđāđ‰āđƒāļŠāđ‰āļœāđˆāļēāļ™ TOTPRadius Interface

āļāļĢāļ“āļĩāđƒāļŠāđ‰āļ‡āļēāļ™ TOTPRadius

  • āļ•āļąāđ‰āļ‡āļ„āđˆāļē Active Directory āđ€āļ›āđ‡āļ™āļ›āļąāļˆāļˆāļąāļĒāđāļĢāļ āđāļĨāļ° TOTPRadius Server āđ€āļ›āđ‡āļ™āļ›āļąāļˆāļˆāļąāļĒāļ—āļĩāđˆāļŠāļ­āļ‡[2]
  • āļāļģāļŦāļ™āļ”āļ„āđˆāļē Radius secret, Endpoint IP, āđāļĨāļ° LDAP āđƒāļŦāđ‰āļ–āļđāļāļ•āđ‰āļ­āļ‡
  • āļœāļđāđ‰āđƒāļŠāđ‰āļ‡āļēāļ™āļŠāļēāļĄāļēāļĢāļ–āļŠāļĄāļąāļ„āļĢ Hardware Token āļŦāļĢāļ·āļ­ TOTP āļœāđˆāļēāļ™ Self Enrollment

4.2 āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡āļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āđˆāļē Aruba Switch āļ”āđ‰āļ§āļĒ RADIUS + Certificate

  • āđ€āļ›āļīāļ”āđƒāļŠāđ‰āļ‡āļēāļ™ SSH āļšāļ™ Switch
  • āđ€āļžāļīāđˆāļĄāļœāļđāđ‰āđƒāļŠāđ‰āļ‡āļēāļ™ local āđāļĨāļ°āđƒāļ™ RADIUS Server āđ‚āļ”āļĒāđƒāļŠāđ‰ username āđ€āļ”āļĩāļĒāļ§āļāļąāļ™[3]
  • āļŠāļĢāđ‰āļēāļ‡ TA profile āđāļĨāļ°āļ™āļģ certificate āļ‚āļ­āļ‡ CA āđ„āļ›āđ„āļ§āđ‰āđƒāļ™ Switch
  • āļ™āļģ Public Key āļˆāļēāļ User Certificate āđƒāļŠāđˆāđƒāļ™ Switch
    switch(config)# crypto pki ta-profile root-cert
    switch(config-ta-root-cert)# revocation-check ocsp
    switch(config-ta-root-cert)# ta-certificate
    switch(config-ta-root-cert)# exit
    switch(config)# user [USERNAME] authorized-key [PUBKEY]
    switch(config)# ssh two-factor-authentication
    
  • āļāļĢāļ°āļšāļ§āļ™āļāļēāļĢāļŠāļ­āļ‡āļ‚āļąāđ‰āļ™āļ•āļ­āļ™āļˆāļ°āđ€āļĢāļīāđˆāļĄāđƒāļŠāđ‰āđ€āļĄāļ·āđˆāļ­āļĄāļĩāļœāļđāđ‰āđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­ SSH āļˆāļēāļāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļ—āļĩāđˆāļ•āļīāļ”āļ•āļąāđ‰āļ‡ Certificate

5. āļ„āļģāđāļ™āļ°āļ™āļģāđāļĨāļ°āļ‚āđ‰āļ­āļ„āļ§āļĢāļĢāļ°āļ§āļąāļ‡āđƒāļ™āļāļēāļĢāđƒāļŠāđ‰āļ‡āļēāļ™ Two-Factor Authentication

  • āļŦāļĄāļąāđˆāļ™āļ•āļĢāļ§āļˆāļŠāļ­āļšāļāļēāļĢāļŠāļģāļĢāļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨ Token āļŦāļĢāļ·āļ­ OTP āļāļĢāļ“āļĩāļŠāļđāļāļŦāļēāļĒ
  • āđƒāļŦāđ‰āļŠāļīāļ—āļ˜āļīāđŒāļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āđ€āļ‰āļžāļēāļ°āļœāļđāđ‰āļ”āļđāđāļĨāļĢāļ°āļšāļšāļŦāļĢāļ·āļ­āļāļĨāļļāđˆāļĄāļ—āļĩāđˆāļˆāļģāđ€āļ›āđ‡āļ™āđ€āļ—āđˆāļēāļ™āļąāđ‰āļ™
  • āļ„āļ§āļĢāļ­āļąāļ›āđ€āļ”āļ•āđāļĨāļ°āļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ–āļđāļāļ•āđ‰āļ­āļ‡āļ‚āļ­āļ‡ Certificate āđāļĨāļ° RADIUS Server āļ­āļĒāļđāđˆāđ€āļŠāļĄāļ­
  • āļŠāļģāļĢāļ­āļ‡āļ§āļīāļ˜āļĩāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļĢāļ°āļšāļšāđ€āļœāļ·āđˆāļ­āļāļĢāļ“āļĩ Token āļŦāļĢāļ·āļ­āļ­āļļāļ›āļāļĢāļ“āđŒāđ€āļŠāļĩāļĒ

6. āļšāļ—āļŠāļĢāļļāļ›āđāļĨāļ° Call-to-Action

āļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āđˆāļē Two-Factor Authentication āļšāļ™ Network Switch āļ„āļ·āļ­āļāđ‰āļēāļ§āļŠāļģāļ„āļąāļāļŠāļđāđˆāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āđ‰āļ­āļĄāļđāļĨāļŠāļģāļŦāļĢāļąāļšāļ­āļ‡āļ„āđŒāļāļĢāļĒāļļāļ„āđƒāļŦāļĄāđˆ āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰ Protectimus, TOTPRadius āļŦāļĢāļ·āļ­āđ‚āļ‹āļĨāļđāļŠāļąāđˆāļ™ RADIUS āļžāļĢāđ‰āļ­āļĄ Certificate āđ„āļ”āđ‰āļ—āļąāļ™āļ—āļĩ āļĒāļāļĢāļ°āļ”āļąāļšāļ„āļ§āļēāļĄāļĄāļąāđˆāļ™āđƒāļˆāđƒāļŦāđ‰āļāļąāļšāļ—āļĩāļĄ IT āđāļĨāļ°āļ­āļ‡āļ„āđŒāļāļĢ āļŦāļēāļāļ•āđ‰āļ­āļ‡āļāļēāļĢāļ„āļģāļ›āļĢāļķāļāļĐāļē āļ­āļļāļ›āļāļĢāļ“āđŒāļŦāļĢāļ·āļ­āļšāļĢāļīāļāļēāļĢāļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒ āļ•āļīāļ”āļ•āđˆāļ­āļ—āļĩāļĄāļ‡āļēāļ™āļ‚āļ­āļ‡ 2beshop.com āļŦāļĢāļ·āļ­āđ‚āļ—āļĢ. 02-1186767 āđ„āļ”āđ‰āđ€āļĨāļĒ āđāļĨāļ°āļ­āļĒāđˆāļēāļĨāļ·āļĄāđāļŠāļĢāđŒāļšāļ—āļ„āļ§āļēāļĄāļ™āļĩāđ‰āđ€āļžāļ·āđˆāļ­āļŠāđˆāļ‡āļ•āđˆāļ­āļ„āļ§āļēāļĄāļĢāļđāđ‰!


āđāļŦāļĨāđˆāļ‡āļ­āđ‰āļēāļ‡āļ­āļīāļ‡

  • [1] protectimus.com/guides/cisco-switches-2fa/
  • [2] token2.com/site/page/totpradius-mfa-for-ssh-access-to-cisco-switches
  • [3] arubanetworking.hpe.com/techdocs/AOS-CX/10.15/HTML/security_8100-8360/Content/Chp_Rem_AAA_RADIUS/cnf-two-fac-aut-10.htm
  • [4] cisco.com/c/en/us/support/docs/security/secure-client-5/222172-configure-machine-two-factor-authenticat.html

By admin

You missed