惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

J
Java Code Geeks
腾讯CDC
博客园 - 聂微东
爱范儿
爱范儿
罗磊的独立博客
P
Proofpoint News Feed
博客园 - Franky
博客园 - 三生石上(FineUI控件)
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
酷 壳 – CoolShell
酷 壳 – CoolShell
Jina AI
Jina AI
Blog — PlanetScale
Blog — PlanetScale
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
博客园 - 司徒正美
美团技术团队
MongoDB | Blog
MongoDB | Blog
WordPress大学
WordPress大学
A
About on SuperTechFans
I
InfoQ
博客园_首页
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
H
Help Net Security
Microsoft Azure Blog
Microsoft Azure Blog
G
Google Developers Blog

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания
Интеграция TOTP в OСSERV (FreeRADIUS + FreeIPA)
scorsair · 2026-04-26 · via Все публикации подряд на Хабре

Уровень сложностиСредний

Время на прочтение3 мин

Охват и читатели660

Туториал

Схема

Схема

Вступление

Всем привет! Хотелось бы поделиться результатом своих наработок по небольшому личному проекту. Некоторое время назад пришлось покопаться в FreeRADIUS, и я подумал, почему бы не попробовать реализовать схему со вторым фактором для давно используемого Ocserv.

Дисклеймер

Хочу обратить ваше внимание, что содержание этой статьи — это работающий концепт, а не готовый продукт, который можно использовать в production-окружениях. Поэтому у нас будут множественные допущения, цель которых — упростить реализацию для лучшего понимания. В частности, мы не будем затрагивать темы безопасности, маршрутизации трафика и разделения привилегий.

С чего начнем

Синхронизация времени

TOTP генерируется на основе текущего времени. Если время на сервере и на устройстве клиента рассинхронизировано, сервер вычислит другое значение и не сможет подтвердить корректный одноразовый пароль, что приведёт к ложному отклонению доступа. Поэтому убедитесь, что на устройстве для генерации кода и на вашем сервере одинаковое время.

Окружение

В моем случае я использовал довольно стандартный стек:

  • Docker 29

  • Ubuntu 24.04

  • GIT

  • Google Authenticator (или любой подобный продукт)

Клонируем репозиторий

git clone https://github.com/scorsair/ocserv-freeradius-freeipa-totp.git
cd ocserv-freeradius-freeipa-totp

Сертификаты

Для работы Ocserv нам понадобятся сертификаты. Можете использовать certbot с вашим доменом или сделать проще и быстрее для теста:

cd ocserv
openssl req -x509 -newkey rsa:4096 -nodes -keyout key.pem -out cert.pem -days 365 -subj "/CN=ocserv.ipa.local"
cd -

Запуск и настройка сервисов

Поднимаем контейнеры

docker compose up -d
# Первый запуск может занять продолжительное время из-за инициализации FreeIPA
docker compose logs -f freeipa # Дожидаемся вывода "FreeIPA server started"
# Убеждаемся в том, что все три контейнера запущены и не имеют периодических рестартов
docker compose ps --status running

Ручные шаги

docker compose exec freeipa bash
# Добавляем FreeRADIUS аттрибуты в схему LDAP нашей FreeIPA
ipa-ldap-updater -S /usr/share/dirsrv/data/60radius.ldif
ipactl restart
# Auth
kinit admin # Вводим пароль: 9g5xTFf29b0C92Rz
# Добавляем новый ObjectClass для будущих пользователей по умолчанию
ipa config-mod --addattr=ipaUserObjectClasses=radiusprofile
# Для пользователя admin добавляем принудительно
ipa user-mod --addattr=objectClass=radiusprofile admin
# Добавляем RADIUS аттрибуты для пользователя admin, эти значения будут перехватываться FreeRADIUS и перенаправляться в Ocserv
ipa user-mod admin --setattr="radiusFramedIPAddress=10.255.255.170"
ipa user-mod admin --setattr="radiusFramedIPNetmask=255.255.255.255"
ipa user-mod admin --setattr="radiusFramedRoute=10.255.255.0/24"
ipa user-show admin --all | grep radius

OTP

Теперь нам нужно создать OTP-секрет для пользователя admin. Результатом выполнения команды будет QR-код, который надо отсканировать приложением Google Authenticator

ipa otptoken-add --type=totp --owner=admin

Привилегии

Так как мы используем того же пользователя admin для интеграции FreeRADIUS с FreeIPA, создадим необходимые привилегии и роли, которые назначим ему:

# Permissions
ipa permission-add --attrs=userpassword --right='read' 'Read UserPassword' --type=user
ipa permission-add --attrs={radiusframedipaddress,radiusframedipnetmask,radiusframedroute} --right='read' 'Read RadiusAttr' --type=user
ipa permission-add --attrs={ipatokenOTPkey,ipatokenOwner,ipatokenUniqueID} --right={read,search} 'Read OTP'
# Privilege
ipa privilege-add 'Radius Server'
ipa privilege-add-permission 'Radius Server' --permissions={'Read UserPassword','Read RadiusAttr','Read OTP'}
# Role
ipa role-add 'Radius'
ipa role-add-privilege 'Radius' --privileges='Radius Server'
# Назначаем роль
ipa role-add-member --users=admin 'Radius'

Вот и все, можно подключаться)

Подключение

Для подключения можно использовать OpenConnect VPN for Windows или Cisco AnyConnect. Так как у нас всё развернуто локально, используем URL: https://127.0.0.1. Вводим логин и OTP-код, подключаемся.

OpenConnect VPN

OpenConnect VPN