Autenticación multifactor para VPN: qué es y por qué es necesaria

Resumen

Reduce el riesgo de filtraciones a través de VPN: MFA para AD con NPS/RADIUS. Explicamos la cadena de inicio de sesión, el segundo factor y por qué una sola contraseña no basta (81% de las filtraciones).

¿Los VPN gratuitos se caen y se bloquean? Probar gratis
Autenticación multifactor para VPN: qué es y por qué es necesaria

En uno de sus usos, la VPN permite a los usuarios conectarse de forma segura a los recursos de la empresa desde fuera de la oficina, facilitando el trabajo remoto. Sin embargo, este método también abre la red corporativa a nuevas amenazas cibernéticas.

Cuando la VPN está integrada con Active Directory (AD) de la empresa, los usuarios suelen autenticarse solo con su nombre de usuario de dominio y contraseña. Este método ya no se considera seguro. Según datos de Verizon, el 81% de las filtraciones de datos se deben al compromiso de contraseñas. La fuga de credenciales de VPN puede poner en riesgo toda la red. Implementar capas adicionales de seguridad mediante autenticación multifactor (MFA) es una forma efectiva de evitar consecuencias graves por el compromiso de credenciales.

Cómo funciona la MFA para VPN

Para proteger una VPN mediante autenticación multifactor (MFA), puedes usar el Network Policy Server (NPS) de Windows para configurar la autenticación RADIUS e instalar la extensión NPS de ADSelfService Plus. Esta extensión actúa de intermediaria entre el NPS y ADSelfService Plus para habilitar MFA al conectarse a la VPN. Tras configurar esto, el proceso de inicio de sesión en la VPN funciona así:

  • El usuario intenta conectarse a la VPN ingresando su nombre de usuario y contraseña.
  • El servidor VPN envía la solicitud de autenticación al NPS, donde está instalada la extensión NPS de ADSelfService Plus.
  • Si el usuario y la contraseña son correctos, la extensión NPS se comunica con el servidor ADSelfService Plus y solicita el segundo factor de autenticación.
  • El usuario se autentica usando el método elegido por el administrador. El resultado se envía de vuelta a la extensión NPS.
  • Si la autenticación es exitosa, el NPS informa al servidor VPN.

Después, el usuario obtiene acceso a la VPN y se crea un túnel cifrado hacia la red interna.

Métodos de autenticación compatibles para VPN:

  • Notificaciones push;
  • Google Authenticator;
  • Autenticación biométrica;
  • Autenticación TOTP;
  • Microsoft Authenticator;
  • YubiKey Authenticator.

Los administradores TI pueden configurar cualquiera de estos métodos para MFA en VPN según las necesidades de su organización. ADSelfService Plus facilita la configuración y gestión de esta función gracias a:

  • Configuración granular. Activación de métodos específicos para usuarios de ciertos dominios, unidades organizativas (OU) y grupos.
  • Informes en tiempo real. Visualización detallada de intentos de acceso a VPN con horas y fallos de autenticación.

Ventajas de usar MFA para VPN con ADSelfService Plus

Los beneficios de usar MFA para VPN con ADSelfService Plus incluyen:

  • Protección de dispositivos finales. Usar MFA no solo para proteger el acceso a la VPN, sino también los inicios locales y remotos en dispositivos Windows, macOS y Linux, garantizando seguridad completa en los dispositivos finales.
  • Configuración personalizable. Aplicar distintos métodos de autenticación según los grupos de usuarios y sus privilegios.
  • Cumplimiento normativo. Cumplir con estándares como NIST SP 800-63B, GDPR, HIPAA, NYCRR, FFIEC y PCI DSS.
  • Prevención de ataques basados en credenciales. Evitar el uso de contraseñas débiles que hacen vulnerable la red ante ciberataques.

Proteger el acceso a la VPN es una tarea crítica para garantizar la seguridad de la red empresarial, especialmente con el crecimiento de empleados remotos.

Servidor VPN personal: usuario activo de MFA

El uso de MFA en servidores VPN personales es un modo eficaz de aumentar la seguridad y proteger los datos personales, una práctica que cada vez se aplica más en servicios personales. Aunque pueda requerir un esfuerzo adicional de configuración, las ventajas de la autenticación multifactor superan ampliamente el tiempo y recursos invertidos.

Puedes encontrar información detallada y adquirir un servidor VPN personal en VPN.how. En este sitio, la sección FAQ responde preguntas frecuentes sobre servidores VPN personales y las artículos sobre VPN ofrecen mucha información sobre productos de esta categoría en el dinámico mercado digital ruso actual.


Compartir este artículo: