2FA / MFA mit LANCOM VPN-Client möglich?

Forum zum Thema allgemeinen Fragen zu VPN

Moderator: Lancom-Systems Moderatoren

Antworten
Benutzeravatar
fildercom
Beiträge: 1152
Registriert: 23 Jul 2007, 19:50
Wohnort: Stuttgart

2FA / MFA mit LANCOM VPN-Client möglich?

Beitrag von fildercom »

Hallo miteinander,

da das Thema 2FA / MFA gerade bei uns sehr aktuell ist: Gibt es die Möglichkeit, den LANCOM VPN-Client mit 2FA auszustatten? Wenn ich das VPN-Zertifikat auf einer LANCOM CA erstelle, muss ich zwingend ein Zertifikatspasswort setzen. Das ist schon einmal eine gute Sache. Aber wäre es auch möglich, für den VPN-Verbindungsaufbau einen zweiten Faktor, z.B. einen Hardware Token (wie den YubiKey oder den iShieldKey) zu verwenden? Oder alternativ einen OTP Token?

Viele Grüße und danke
fildercom
Router: 2 x 1900EF (Vodafone Business 600/20; Telekom ADSL2+); 1930EF (Telekom VDSL 250/40);
Wireless: WLC-4006+; 4 x L-452agn;
Switches: 4 x aruba 6100 12G; 2 x Cisco 3560-CX; 2 x Extreme X440G2-12p-10GE4; 2 x Juniper EX2300-C-12P; 3 x Zyxel XS1930-12F
Benutzeravatar
fildercom
Beiträge: 1152
Registriert: 23 Jul 2007, 19:50
Wohnort: Stuttgart

Re: 2FA / MFA mit LANCOM VPN-Client möglich?

Beitrag von fildercom »

Gut, danke, da ist auch die vollständige Anleitung verlinkt:
https://knowledgebase.lancom-systems.de ... Cr+Windows

Jetzt ist nur noch die Frage, ob es auch ohne QR-Code geht, sodass man das Secret ganz normal als Buchstabenfolge eintippen bzw. kopieren kann (wenn man es nicht als Smartphone-App, sondern z.B. mit dem Yubico Authenticator über den YubiKey nutzen will).
Router: 2 x 1900EF (Vodafone Business 600/20; Telekom ADSL2+); 1930EF (Telekom VDSL 250/40);
Wireless: WLC-4006+; 4 x L-452agn;
Switches: 4 x aruba 6100 12G; 2 x Cisco 3560-CX; 2 x Extreme X440G2-12p-10GE4; 2 x Juniper EX2300-C-12P; 3 x Zyxel XS1930-12F
Benutzeravatar
rotwang
Beiträge: 314
Registriert: 04 Jun 2021, 22:01

Re: 2FA / MFA mit LANCOM VPN-Client möglich?

Beitrag von rotwang »

Jetzt ist nur noch die Frage, ob es auch ohne QR-Code geht, sodass man das Secret ganz normal als Buchstabenfolge eintippen bzw. kopieren kann (wenn man es nicht als Smartphone-App, sondern z.B. mit dem Yubico Authenticator über den YubiKey nutzen will).
Du hast nach der Einrichtung den Benutzer in der Tabelle /Setup/RADIUS/Server/EAP/EAP-OTP/Users stehen. Die Spalte 'Secret' ist ein Key-Feld, aber 'readscript' ist Dein Freund ;-)
Antworten