Fortigate 管理者&VPN 登入啟用 雙因素(二階段)認證

既然完成了 Fortigate 設定 SMTP 為 Gamil 的設定後,郵件測試也都可收到測試郵件,接下來要啟用雙因素認證(也有人稱二階段認證),先來設定管理者登入的雙因素認證與 Fortitoken 的綁定。

Fortigate WebUI > 系統管理 > 系統管理員 > 欲開啟 Fortitoken 的管理者帳號 > 編輯
勾選 ”雙因素認證”
Token 選擇其中一個 未使用的即可
送出啟用碼:啟用,並選擇 ”電子郵件”,確認都無誤後 > “確定”
Fortigate User enable 2FA

之後,回到 Gamil 中,便會看到 Fortigate 寄過來的郵件,會有附加一個圖檔,此圖檔為 QR Code 的圖片檔,可先打開此圖檔,等等用 app 內的相機掃描讀取即可。
FTM Activation on FortiGate

於手機中開啟 FortiToken app,畫面中的右上角的 “+” 來新增一個 FortiToken
下方有個 “Scan Barcode” 按鈕,便會開啟相機,便可掃描該 QR Code
FortiToken Scan Barcode

App 會自動增加這個 token,點選 “>”,可幫該 token 重新命名,可以改成自己看得懂名稱,方便日後識別,像是我改成 “FG50E-D1B7”
FortiToken Rename

這時,回到 Fortigate WebUI > 用戶與設備 > FortiToken,可看到 D1B7 結尾的 token 狀態成為 “已分配”,同時分配給 wangjia 這個帳號!
FortiToken assigned

之後,重新開一個 Fortigate Web 登入畫面,再敲入帳號密碼之後,就會出現 Token 欄位~
WebUI Login with FortiToken

這時,回到手機上 FortiToken app 上,就會顯示 token 六位數字代碼,正確的輸入到 Token 欄位就能完成登入了!

恭喜!這時就完成了 雙因素認證了!只是每次登入都要再查看手機,然後點開 FortiToken app,再回到電腦前面輸入 token 代碼,這樣的過程是否可再簡化呢?有的!!繼續看下去吧~~


接下來,再從 Fortigate 上調整新增幾個參數,等等雙因素認證使用起來會更為便利!打開 Fortigate 的 CLI 方式,輸入以下的指令(只能從 CLI 啟用)

config system ftm-push
set server-ip <你的WAN-IP>
set status enable
end

config system ftm-push :設定 FortiToken Mobile Push 服務的相關設定
set server-ip:建議輸入 wan 端的固定IP,倘若 FOS 版本是 6.4.9 之後,可用 server <WAN的 DNS名稱>,這部分就可以結合 DDNS 的方式來完成
set status:輸入 enable,啟用 FortiToken Mobile push 服務
enable FTM push

開啟 ftm-push 服務後,我們需要在介面下允許 ftm 的服務

set allowaccess ftm

allow FTM on WAN

或可從 WebUI > 網路 > 介面 > 找到要讓 FTM 服務進來的介面,管理存取這邊 勾選 ”FTM“,確定
enable FTM on WAN

再開個 WebUI,輸入帳號密碼登入,來驗證 FTM 結果
通知有個 Login Request,點選 “Apporve” 接受
FortiToken Push message

或是下拉通知欄,FortiToken 會顯示更詳細的資訊,確認無誤就”批准“
FortiToken Push message

甚至點選該 FortiToken 的通知,會有更清楚的畫面,確認無誤便 “Approve” 吧
FortiToken Push message

確認成功登入,FTM 會將此訊息送出,這時,會神奇地發現不用輸入 token 代碼,就成功登入到 WebUI 了!
FortiToken Push message approved
FortiToken Push message approved

甚至連 SSH 登入的時候,也是不用輸入 token 代碼,就會登入到 # 之下
SSH with enable 2FA

而 VPN 的部分也很簡單,唯一要注意的是用戶的資料內一定要填寫電子郵件,才能夠正確地把啟用碼寄給該使用者。
VPN user enable 2FA

啟用雙因素認證的功能,是為了增加安全性!同時,再開啟 FTM 是不是更加便利些呢!!

這個網誌中的熱門文章

開箱 小米經典商務雙肩包

VirtualBox 橋接介面卡 未選取/無法選取 故障排除

線上看 CAD 圖檔 DWG, DWF 的網站