Vai al contenuto

Accedere alle risorse aziendali con 2FA

Sui firewall Serie S l'accesso remoto controllato alle risorse aziendali si realizza con lo Smart Portal: gli utenti si collegano a un portale web, si autenticano e raggiungono solo i servizi abilitati per il loro account. Su questo accesso si può attivare l'autenticazione a due fattori (2FA), così che una credenziale compromessa non basti a entrare.

Per una panoramica del funzionamento in ottica zero-trust vedi il manuale Smart Portal.

Pubblicazione del portale

Dal menu Smart Portal → Impostazioni si definisce come il portale si presenta su Internet:

  • un FQDN da pubblicare esternamente;
  • un certificato SSL, da creare tramite l'apposito link, per la pubblicazione in HTTPS;
  • la porta su cui mettere in ascolto il servizio.

Si possono inoltre applicare politiche di accesso: una limitazione oraria, una geografica (nazioni abilitate) e un numero massimo di connessioni da un singolo IP pubblico.

Gli utenti possono essere locali oppure quelli di Active Directory; in entrambi i casi si può abilitare il 2FA per una maggiore sicurezza anche in caso di compromissione delle credenziali.

La configurazione dello Smart Portal

Gestione dei servizi

Da Impostazioni si accede all'area di creazione dei servizi. Le OpenVPN per PC si creano come di consueto (vedi il manuale OpenVPN), ma senza aprire la porta nelle regole di Firewall.

Con Nuovo servizio si pubblica una risorsa interna indicando:

  • una descrizione;
  • l'IP del server interno e la porta (o il range) su cui lavora la risorsa;
  • la scheda WAN con la connettività da usare e la porta (o il range) su cui esporre la risorsa;
  • un source address solo in caso di reale necessità — per esempio per raggiungere risorse su sedi diverse da quella dove è configurato lo Smart Portal;
  • un numero massimo di connessioni per IP, se inferiore a quello delle impostazioni generali;
  • il protocollo e l'eventuale icona che identifica il servizio.

È possibile allegare eventuali file di configurazione necessari alla raggiungibilità del servizio.

La creazione di un servizio dello Smart Portal

In Impostazioni sono poi visibili tutti i servizi. Nella scheda Gruppi di servizi si possono raggruppare, per abilitarne più di uno con un'unica azione sull'utente.

Profili

Da Smart Portal → Impostazioni → Gestione si accede alla gestione di utenti e profili. Un profilo raccoglie i servizi da concedere: agli utenti si può associare, per esempio, l'insieme di tutti i servizi oppure un sottoinsieme.

Gestione utenti

Per gli utenti locali si inseriscono nome utente e password per ciascuno; con l'autenticazione LDAP l'elenco degli utenti è già disponibile dal dominio.

Per ogni utente si indica la durata dell'autenticazione e il profilo associato. Se il 2FA è abilitato, accanto all'utente compare la «G» da cui visualizzare il QR code per associare l'app di autenticazione, oppure lo si può inviare via posta elettronica.

La gestione degli utenti locali dello Smart Portal