Cisco
Опыт производителя, решение от Dmitry Kazakov, Cisco Systems Architect, Cisco Russia
Заказчик - Банковская сфера
В результате получился интересный концепт со следующими характеристиками:
1.     Несколько факторов защиты от подмены оконечного устройства (с жесткой привязкой к пользователю);

  •  Оценка соответствия ПК пользователя назначенному UDID разрешенного ПК в базе аутентификации;
  • С MFA, использующей UDID ПК (Уникальный идентификатор устройства, который генерирует Cisco AnyConnect клиент) из сертификата для вторичной аутентификации через Cisco DUO;

2.     Многофакторной аутентификацией:

  • Сертификат пользователя с проверкой полей и вторичной аутентификации по одному из них;
  • Логин (неизменяемый, взятый из сертификата) и пароль;

3.     Оценкой состояния, подключающегося хоста (Posture).

Задача

В рамках запроса от заказчика, инженер компании Cisco, в авральном режиме настраивал Remote-Access VPN. Творческий подход, а главное крайне широкие возможности гибкой настройки VPN на базе Cisco ASA сделали возможным реализацию сложной задачи нестандартным методом.

Решение
Статья с обзором решения и настройкой:
Реализация концепции высоко защищенного удаленного доступа

Демонстрационное видео (5 минут):
https://youtu.be/cBftD3KFK98

P.S. хорошо иллюстрирует возможности и богатство функционала, которое может дать Архитектура Cisco VPN.
Автор
Dmitry Kazakov , Cisco
Systems Architect, Cisco Russia
Made on
Tilda