1. Two-Factor Authentication āļāļ·āļāļāļ°āđāļĢ? āļŠāļģāļāļąāļāļāļĒāđāļēāļāđāļĢāļāđāļ Network Switch
āļāļēāļĢāļĢāļąāļāļĐāļēāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāļāļāļĢāļ°āļāļāđāļāļĢāļ·āļāļāđāļēāļĒāđāļāđāļāļāļąāļāļāļąāļĒāļŠāļģāļāļąāļāļŠāļģāļŦāļĢāļąāļāļāļāļāđāļāļĢāļĒāļļāļāđāļŦāļĄāđ āđāļāļĒāđāļāļāļēāļ°āļŠāđāļ§āļāļāļāļ Network Switch āļāļķāđāļāđāļāđāļāļŦāļąāļ§āđāļāļŦāļĨāļąāļāđāļāļāļēāļĢāļāļąāļāļāļēāļĢāļāđāļāļĄāļđāļĨāđāļĨāļ°āļāļēāļĢāđāļāļ·āđāļāļĄāļāđāļāļ āļēāļĒāđāļāļāļāļāđāļāļĢ āļāļēāļĢāđāļāļīāļāđāļāđāļāļēāļ Two-Factor Authentication (2FA) āļŦāļĢāļ·āļ āļāļēāļĢāļĒāļ·āļāļĒāļąāļāļāļąāļ§āļāļāđāļāļāļŠāļāļāļāļąāđāļāļāļāļ āļāļāļāļļāļāļāļĢāļāđ Network Switch āļāļ°āļāđāļ§āļĒāļāđāļāļāļāļąāļāļ āļąāļĒāļāļļāļāļāļēāļĄāđāļāđāļāļāļĢāđ āļāļąāđāļāļāļēāļāļāļēāļĢāđāļāļĄāļāļĩāļāđāļ§āļĒāļ§āļīāļāļĩāļŦāļĨāļāļāļĨāļ§āļ (Phishing) āđāļĨāļ°āļāļēāļĢāđāļāļēāļ°āļĢāļŦāļąāļŠāļāđāļēāļāđāļāļ brute force āđāļāđāļāļĒāđāļēāļāļĄāļĩāļāļĢāļ°āļŠāļīāļāļāļīāļ āļēāļ[1][2][3] āļāļāļāļāļēāļāđāļāļīāđāļĄāļĢāļ°āļāļąāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāđāļĨāđāļ§ āļĒāļąāļāļāļāļāđāļāļāļĒāđāļĄāļēāļāļĢāļāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāđāļāļĄāļđāļĨāļĢāļ°āļāļąāļāļŠāļēāļāļĨāļāļĩāđāļāļāļāđāļāļĢāļāđāļēāļāđ āđāļŦāđāļāļ§āļēāļĄāļŠāļģāļāļąāļ
2. Two-Factor Authentication āđāļāļīāđāļĄāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāđāļŦāđāļāļąāļ Network Switch āļāļĒāđāļēāļāđāļĢ
- āļāļēāļĢāļĒāļ·āļāļĒāļąāļāļāļąāļ§āļāļāļŠāļāļāļāļąāđāļ āļāļ·āļ āļāļēāļĢāļāļŠāļēāļāļĢāļŦāļąāļŠāļāđāļēāļāđāļāļīāļĄ (Password) āđāļāđāļēāļāļąāļāļāļąāļ§āđāļāļĢāđāļāļīāđāļĄ āđāļāđāļ āļĢāļŦāļąāļŠ OTP, Hardware Token āļŦāļĢāļ·āļ Certificate[1][2][3]
- āļāļđāđāđāļāđāļāļēāļāļāđāļāļāļāđāļēāļāļāļĢāļ°āļāļ§āļāļāļēāļĢāļĒāļ·āļāļĒāļąāļāļāļąāļ§āļāļāļāļąāđāļāļŠāļāļāļŠāđāļ§āļ āļāļķāļāļāļ°āļŠāļēāļĄāļēāļĢāļāđāļāđāļēāļāļķāļāļāļēāļĢāļāļąāđāļāļāđāļē Network Switch āļŦāļĢāļ·āļ SSH āđāļāđ
- āļĨāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāļēāļāļāļēāļĢāļāļđāļāļāđāļĄāļĒāļĢāļŦāļąāļŠāļāđāļēāļ āđāļāļĢāļēāļ°āļāļđāđāđāļĄāđāļŦāļ§āļąāļāļāļĩāļāđāļāļāļĄāļĩāļāļąāđāļāļĢāļŦāļąāļŠāļāđāļēāļāđāļĨāļ°āļāļļāļāļāļĢāļāđāļŦāļĢāļ·āļāļāđāļāļĄāļđāļĨāļāļīāđāļĻāļĐāļāļĩāđāļŠāļāļ
- āļĄāļĩāļāļĨāļāđāļāļāļēāļĢāļĨāļāļāļēāļĢāđāļāļĄāļāļĩāđāļāļ phishing, brute force, keylogging āđāļĨāļ° MITM (Man in the Middle Attack)[1]
āļŠāļāļīāļāļī: āļŦāļĨāļąāļāļāļēāļāļāļāļāđāļāļĢāđāļāļīāļāđāļāđ Two-Factor Authentication āļāļāļ§āđāļēāļāļēāļĢāđāļāđāļēāļāļķāļāļāđāļāļĄāļđāļĨāđāļāļĒāđāļĄāđāđāļāđāļĢāļąāļāļāļāļļāļāļēāļāļĨāļāļĨāļāļāļ§āđāļē 90% (āļāđāļāļĄāļđāļĨāđāļāļāļēāļ°āļāļēāļāļāļđāđāđāļŦāđāļāļĢāļīāļāļēāļĢāļāđāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒ āđāļāđāļ Protectimus)
3. āļāļąāđāļāļāļāļāļāļēāļĢāđāļāļĢāļĩāļĒāļĄāļāļ§āļēāļĄāļāļĢāđāļāļĄāļāđāļāļāļāļīāļāļāļąāđāļ Two-Factor Authentication
āļāļ§āļēāļĄāļāđāļāļāļāļēāļĢāđāļāļ·āđāļāļāļāđāļāļāļāļāļĢāļ°āļāļ
- Network Switch āļāļĩāđāļĢāļāļāļĢāļąāļāļāļēāļĢāļāļąāđāļāļāđāļē Authentication āļāđāļēāļ RADIUS āļŦāļĢāļ·āļāļĢāļ°āļāļāđāļŠāļĢāļīāļĄ
- RADIUS Server āļŦāļĢāļ·āļāļāļāļāļāđāđāļ§āļĢāđ Third-party 2FA (āđāļāđāļ Protectimus, TOTPRadius, Microsoft Active Directory)[1][2][3]
- āļāļģāļŦāļāļāļĢāļēāļĒāļāļ·āđāļāļāļđāđāđāļāđāļāļēāļāļāļ Switch āđāļĨāļ° RADIUS Server āđāļŦāđāļāļĢāļāļāļąāļ
- āļŠāļģāļŦāļĢāļąāļāļāļēāļāļĢāļ°āļāļ āļāđāļāļāļĄāļĩ Certificate Authority (CA)
āļāļļāļāļāļĢāļāđāđāļĨāļ°āļāļāļāļāđāđāļ§āļĢāđāļŠāļāļąāļāļŠāļāļļāļ
- Cisco Switch āļŦāļĢāļ·āļ Aruba Switch āļāļĩāđāļĢāļāļāļĢāļąāļ AAA āđāļĨāļ° SSH
- Active Directory āļŦāļĢāļ·āļ LDAP āļŠāļģāļŦāļĢāļąāļāļāļąāļāļāļķāļāļāļąāļāļāļĩāļāļđāđāđāļāđ
- āđāļāļĢāđāļāļĢāļĄāļŠāļģāļŦāļĢāļąāļāļāļąāļāļāļēāļĢ SSH āļŦāļĢāļ·āļ Token App āļŠāļģāļŦāļĢāļąāļāļĢāļąāļ OTP
4. āļ§āļīāļāļĩāļāļąāđāļāļāđāļē Two-Factor Authentication āļāļ Network Switch (Cisco/Aruba āđāļāđāļāļāļąāļ§āļāļĒāđāļēāļ)
4.1 āļāļąāļ§āļāļĒāđāļēāļāļāļēāļĢāļāļąāđāļāļāđāļē Cisco Switch āļāđāļ§āļĒ Protectimus āļŦāļĢāļ·āļ TOTPRadius
Protectimus 2FA āļŦāļĢāļ·āļ TOTPRadius āļāļĢāđāļāļĄ RADIUS āļŠāļēāļĄāļēāļĢāļāļŠāļĢāđāļēāļāļĢāļ°āļāļ 2FA āđāļŦāđāļāļąāļ Cisco Switch āđāļāđāļāļąāļāļāļĩāļāļēāļĄāļāļąāđāļāļāļāļāļāļąāļāļāļĩāđ[1][2]:
- āļĨāļāļāļ°āđāļāļĩāļĒāļāļāļąāļ Protectimus SAAS āļŦāļĢāļ·āļ āļāļīāļāļāļąāđāļ On-Premise 2FA Platform
- āļāļīāļāļāļąāđāļāđāļĨāļ°āļāļąāđāļāļāđāļēāđāļāļĢāđāļāļĢāļĄ RADIUS Server āđāļŦāđāđāļāļ·āđāļāļĄāļāđāļāļāļąāļ Switch āđāļĨāļ°āļĢāļ°āļāļāļāļąāļāļāļĩāļāļđāđāđāļāđ (Active Directory āļŦāļĢāļ·āļ LDAP)
- āļāļĢāļąāļāđāļāđāļāļāđāļē Authentication āļāļāļ Cisco Switch āļāđāļ§āļĒāļāļģāļŠāļąāđāļ CLI āđāļāđāļ
Switch(config)# radius server [āļāļ·āđāļāļāļāļāļāļīāļ] Switch(config-radius-server)# address ipv4 [hostname] [auth-port āļŦāļĄāļēāļĒāđāļĨāļ] [acct-port āļŦāļĄāļēāļĒāđāļĨāļ] Switch(config-radius-server)# key [shared-secret] Switch(config)# aaa group server radius [āļāļ·āđāļāļāļĨāļļāđāļĄ] Switch(config-sg-radius)# server name [āļāļ·āđāļāļāļāļāļāļīāļ] Switch(config)# aaa authentication login [default | list-name] group [āļāļ·āđāļāļāļĨāļļāđāļĄ] local - āđāļāļīāļāđāļāđāļāļēāļ SSH āđāļĨāļ°āļāļģāļŦāļāļāđāļŦāđāđāļāđ RADIUS āđāļāļāļēāļĢāļĒāļ·āļāļĒāļąāļāļāļąāļ§āļāļ (2FA)
- āļĨāļāļāļ°āđāļāļĩāļĒāļ Token (OTP āļŦāļĢāļ·āļ Hardware Token) āđāļŦāđāļāļąāļāđāļāđāļĨāļ°āļāļđāđāđāļāđāļāđāļēāļ TOTPRadius Interface
āļāļĢāļāļĩāđāļāđāļāļēāļ TOTPRadius
- āļāļąāđāļāļāđāļē Active Directory āđāļāđāļāļāļąāļāļāļąāļĒāđāļĢāļ āđāļĨāļ° TOTPRadius Server āđāļāđāļāļāļąāļāļāļąāļĒāļāļĩāđāļŠāļāļ[2]
- āļāļģāļŦāļāļāļāđāļē Radius secret, Endpoint IP, āđāļĨāļ° LDAP āđāļŦāđāļāļđāļāļāđāļāļ
- āļāļđāđāđāļāđāļāļēāļāļŠāļēāļĄāļēāļĢāļāļŠāļĄāļąāļāļĢ Hardware Token āļŦāļĢāļ·āļ TOTP āļāđāļēāļ Self Enrollment
4.2 āļāļąāļ§āļāļĒāđāļēāļāļāļēāļĢāļāļąāđāļāļāđāļē Aruba Switch āļāđāļ§āļĒ RADIUS + Certificate
- āđāļāļīāļāđāļāđāļāļēāļ SSH āļāļ Switch
- āđāļāļīāđāļĄāļāļđāđāđāļāđāļāļēāļ local āđāļĨāļ°āđāļ RADIUS Server āđāļāļĒāđāļāđ username āđāļāļĩāļĒāļ§āļāļąāļ[3]
- āļŠāļĢāđāļēāļ TA profile āđāļĨāļ°āļāļģ certificate āļāļāļ CA āđāļāđāļ§āđāđāļ Switch
- āļāļģ Public Key āļāļēāļ User Certificate āđāļŠāđāđāļ Switch
switch(config)# crypto pki ta-profile root-cert switch(config-ta-root-cert)# revocation-check ocsp switch(config-ta-root-cert)# ta-certificate switch(config-ta-root-cert)# exit switch(config)# user [USERNAME] authorized-key [PUBKEY] switch(config)# ssh two-factor-authentication - āļāļĢāļ°āļāļ§āļāļāļēāļĢāļŠāļāļāļāļąāđāļāļāļāļāļāļ°āđāļĢāļīāđāļĄāđāļāđāđāļĄāļ·āđāļāļĄāļĩāļāļđāđāđāļāļ·āđāļāļĄāļāđāļ SSH āļāļēāļāđāļāļĢāļ·āđāļāļāļāļĩāđāļāļīāļāļāļąāđāļ Certificate
5. āļāļģāđāļāļ°āļāļģāđāļĨāļ°āļāđāļāļāļ§āļĢāļĢāļ°āļ§āļąāļāđāļāļāļēāļĢāđāļāđāļāļēāļ Two-Factor Authentication
- āļŦāļĄāļąāđāļāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļŠāļģāļĢāļāļāļāđāļāļĄāļđāļĨ Token āļŦāļĢāļ·āļ OTP āļāļĢāļāļĩāļŠāļđāļāļŦāļēāļĒ
- āđāļŦāđāļŠāļīāļāļāļīāđāļāļēāļĢāđāļāđāļēāļāļķāļāđāļāļāļēāļ°āļāļđāđāļāļđāđāļĨāļĢāļ°āļāļāļŦāļĢāļ·āļāļāļĨāļļāđāļĄāļāļĩāđāļāļģāđāļāđāļāđāļāđāļēāļāļąāđāļ
- āļāļ§āļĢāļāļąāļāđāļāļāđāļĨāļ°āļāļĢāļ§āļāļŠāļāļāļāļ§āļēāļĄāļāļđāļāļāđāļāļāļāļāļ Certificate āđāļĨāļ° RADIUS Server āļāļĒāļđāđāđāļŠāļĄāļ
- āļŠāļģāļĢāļāļāļ§āļīāļāļĩāđāļāđāļēāļāļķāļāļĢāļ°āļāļāđāļāļ·āđāļāļāļĢāļāļĩ Token āļŦāļĢāļ·āļāļāļļāļāļāļĢāļāđāđāļŠāļĩāļĒ
6. āļāļāļŠāļĢāļļāļāđāļĨāļ° Call-to-Action
āļāļēāļĢāļāļąāđāļāļāđāļē Two-Factor Authentication āļāļ Network Switch āļāļ·āļāļāđāļēāļ§āļŠāļģāļāļąāļāļŠāļđāđāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāđāļāļĄāļđāļĨāļŠāļģāļŦāļĢāļąāļāļāļāļāđāļāļĢāļĒāļļāļāđāļŦāļĄāđ āļāļļāļāļŠāļēāļĄāļēāļĢāļāđāļāđ Protectimus, TOTPRadius āļŦāļĢāļ·āļāđāļāļĨāļđāļāļąāđāļ RADIUS āļāļĢāđāļāļĄ Certificate āđāļāđāļāļąāļāļāļĩ āļĒāļāļĢāļ°āļāļąāļāļāļ§āļēāļĄāļĄāļąāđāļāđāļāđāļŦāđāļāļąāļāļāļĩāļĄ IT āđāļĨāļ°āļāļāļāđāļāļĢ āļŦāļēāļāļāđāļāļāļāļēāļĢāļāļģāļāļĢāļķāļāļĐāļē āļāļļāļāļāļĢāļāđāļŦāļĢāļ·āļāļāļĢāļīāļāļēāļĢāļāđāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒ āļāļīāļāļāđāļāļāļĩāļĄāļāļēāļāļāļāļ 2beshop.com āļŦāļĢāļ·āļāđāļāļĢ. 02-1186767 āđāļāđāđāļĨāļĒ āđāļĨāļ°āļāļĒāđāļēāļĨāļ·āļĄāđāļāļĢāđāļāļāļāļ§āļēāļĄāļāļĩāđāđāļāļ·āđāļāļŠāđāļāļāđāļāļāļ§āļēāļĄāļĢāļđāđ!
āđāļŦāļĨāđāļāļāđāļēāļāļāļīāļ
- [1] protectimus.com/guides/cisco-switches-2fa/
- [2] token2.com/site/page/totpradius-mfa-for-ssh-access-to-cisco-switches
- [3] arubanetworking.hpe.com/techdocs/AOS-CX/10.15/HTML/security_8100-8360/Content/Chp_Rem_AAA_RADIUS/cnf-two-fac-aut-10.htm
- [4] cisco.com/c/en/us/support/docs/security/secure-client-5/222172-configure-machine-two-factor-authenticat.html