Агент NPS Extension
Indeed NPS Extension представляет собой расширение для сервиса Microsoft Network Policy Server (NPS), которое обеспечивает двухфакторную аутентификацию пользователей по протоколу RADIUS.
Поддерживаемые операционные системы
Агент поддерживает следующие операционные системы:
- Microsoft Windows Server 2016 (Server with Desktop Experience, .NET Framework 4.8 Full)
- Microsoft Windows Server 2019 (Server with Desktop Experience)
- Microsoft Windows Server 2022 (Server with Desktop Experience)
- Microsoft Windows Server 2025 (Server with Desktop Experience)
При попытке установки на неподдерживаемую операционную систему инсталлятором будет выдано сообщение об ошибке, процесс установки будет прерван.
Для корректной работы агента требуется установка Microsoft .NET Desktop Runtime версии 8.0.X (рекомендуется установка актуальной версии окружения с устранёнными уязвимостями с официального сайта производителя). Runtime окружение может быть установлено после установки NPS Extension в целевую операционную систему.
Агент NPS Extension поддерживает работу с русской и английской локализацией. Определение локализации осуществляется автоматически на основании локализации операционной системы, в которой установлен агент.
Настройка узлов аутентификации
Добавьте агент в качестве узла аутентификации, чтобы сервис MFA мог обрабатывать запросы.
Для этого:
- Войдите в консоль с учетными данными оператора виртуального сервера.
- Выберите сервер на вкладке Виртуальные серверы.
- Выберите вкладку второго ряда Настройки.
- Раскройте панель Узлы аутентификации.
- Нажмите Добавить.
- Введите условное имя узла и его IP-адрес.
- Нажмите Сохранить.
Установка и настройка Microsoft NPS
Для установки службы Microsoft Network Policy Server необходимо на сервере Microsoft Windows развернуть роль NPS.
Для этого:
- В Диспетчере серверов выберите Управление → Добавить роли и компоненты.
- Выберите роль Network Policy and Access Services и завершите установку.
- Убедитесь, что порт 1812/UDP открыт в брандмауэре для входящих соединений.
Настройка NPS:
- Запустите оснастку Network Policy Server.
- Если требуется доменная аутентификация (проверка пароля Windows + второй фактор), зарегистрируйте сервер в Active Directory. Для этого в оснастке Network Policy Server выберите узел NPS (Local), затем выполните команду Register server in Active Directory.
- Добавьте новый RADIUS-клиент: в разделе RADIUS Clients and Servers → RADIUS Clients укажите имя, IP-адрес и общий секрет.
- Настройте политику запросов на подключение: в разделе Policies → Connection Request Policies создайте или отредактируйте политику. На вкладке Settings → Authentication выберите один из вариантов:
- Accept users without validating credentials — если проверяется только второй фактор.
- Authenticate requests on this server — если проверяется и пароль, и второй фактор.
- В случае использования Windows-аутентификации дополнительно на вкладке Settings → Authentication Methods укажите Override network policy authentication settings и Unencrypted authentication (PAP, SPAP).
- Перезапустите службу NPS.
Установка агента NPS Extension
Установка агента выполняется с помощью MSI-пакета.
Для этого:
- Запустите инсталляционный пакет с правами администратора.
- В появившемся мастере нажмите кнопку Далее.
- Укажите каталог для установки компонент и нажмите Далее.
- Укажите, следует ли создавать ярлык для NPS Manager и размещать его в меню.
- Нажмите Установить и подтвердите начало установки.
- После завершения установки на рабочем столе отобразится ярлык приложения NPS Manager.
Если при первом запуске NPS Manager появится сообщение «You must install .Net Desktop Runtime to run this application», скачайте и установите .NET Desktop Runtime по ссылке из сообщения, затем повторите запуск.
После установки агента необходимо выполнить базовое конфигурирование.
Настройка агента NPS Extension
Для этого:
- Запустите NPS Manager от имени администратора.
- На вкладке Связь с сервером укажите:
- Адреса первого и второго серверов аутентификации (IP или FQDN, при нестандартном порте — через двоеточие).
- При необходимости активируйте Проверять SSL — агент будет проверять валидность сертификата (даты, цепочку, Common Name).
- Нажмите Применить.
- Нажмите Тест, чтобы убедиться, что соединение с серверами аутентификации установлено.
- После успешной проверки на вкладке Настройки включите опцию Агент активен. После сохранения изменений агент сам перезапустит службу NPS.
Если требуется комбинированная проверка (пароль + второй фактор), на вкладке Настройки включите Использовать LDAP аутентификацию и Авто вызов.
Обновление и удаление агента NPS Extension
Для обновления агента необходимо выполнить процесс установки на базе новой версии дистрибутива. Все ранее установленные параметры будут сохранены.
Для удаления агента необходимо под учетной записью администратора запустить оснастку Приложения, выбрать пункт Установленные приложения, выбрать приложение Indeed LSA, вызвать пункт Удалить, подтвердить удаление агента.
Параметры агента NPS Extension
Параметры агента NPS Extension настраиваются в приложении NPS Manager. Ниже приведено описание всех поддерживаемых параметров.
Настройки
| Наименование параметра | Описание параметра | Значение по умолчанию |
|---|---|---|
| Агент активен (Enable agent) | Активирует расширение NPS Extension. | Отключено |
| Удалять NetBIOS имя (Strip NetBIOS name) | Удалять префикс хоста/домена из имени пользователя при отправке данных на сервер аутентификации. | Включено |
| Удалять суффикс в UPN записи (Strip realm from UPN) | Удалять суффикс UPN из имени пользователя при отправке данных на сервер аутентификации. | Включено |
| Включить режим отладки (Debug mode) | Сохранять отладочные логи в C:\ProgramData\IndeedNPSExtension. | Отключено |
| Использовать LDAP аутентификацию (LDAP authentication required) | Проверять Windows-пароль перед вторым фактором (необходимо активировать функцию авто вызова). | Отключено |
| Авто вызов (Auto Challenge) | Позволяет автоматически отправлять запрос на отправку одноразового кода (PUSH уведомления) без участия пользователя. Возможные режимы: Отключено, Токен по умолчанию, Аппаратный, Программный, Мобильный PUSH, SMS, Почта, Telegram. | Отключено |
Связь с сервером
| Наименование параметра | Описание параметра | Значение по умолчанию |
|---|---|---|
| Адрес первого SAS (First SAS address) | IP или FQDN первого сервера аутентификации. В случае использования порта, отличного от 443 необходимо адрес сервера прописать в формате <адрес>:<порт>. | mfa.indeed-cloud.ru |
| Таймаут соединения (Connection timeout) | Время ожидания ответа от сервера аутентификации в секундах до переключения на второй сервер. | 10 секунд |
| Таймаут восстановления (Failedback timeout) | Интервал возврата к первому серверу после его восстановления в секундах. | 180 секунд |
| Проверять SSL (Verify SSL) | Проверять валидность SSL-сертификата сервера аутентификации. | Включено |
| Кнопка Тест (Test) | Проверка соединения с серверами аутентификации. | — |
Тестирование агента
Для проверки работы агента рекомендуется использовать утилиту ntradping.
Параметры тестирования:
- RADIUS Server/port: IP-адрес хоста с NPS Extension, порт 1812.
- Reply timeout: увеличьте до 60 секунд при использовании push-уведомлений.
- RADIUS Secret key: общий секрет, заданный в NPS.
- User-Name: логин тестового пользователя.
- Password: одноразовый код (OTP).