Двухфакторная аутентификация для небольшой компании: подключаем без своего сервера за один рабочий день
Три года назад у нашего клиента — небольшая юрфирма, двенадцать человек — угнали корпоративную почту главного партнёра. Пароль был отличный: восемнадцать символов, цифры, спецсимволы. Не помогло. Бухгалтер подхватила стилер на личном ноутбуке, тот перехватил куки активной сессии — и всё. Полгода важной переписки с клиентами оказались в чужих руках. С тех пор я каждому новому клиенту настраиваю двухфакторку первым делом. И только потом — антивирусы, бэкапы и всё остальное.
Почему длинный пароль больше не работает
Объясню просто. Пароль — это один фактор защиты. Знаете только вы — хорошо. Но пароли утекают постоянно: при взломах баз сервисов, через фишинговые сайты, через малварь на заражённом ноутбуке. Дело не в том, что кто-то написал пароль на стикер под клавиатуру — хотя и такое мы видели. По нашей практике, найти хотя бы один скомпрометированный пароль в компании на двадцать человек — стопроцентная вероятность. Раз в год, а то и чаще.
Особенно уязвимы VPN-доступы и корпоративная почта. Почему именно они? Потому что это главные ключи ко всему остальному. Взломали почту директора — можно сбросить пароли к CRM, к интернет-банку, к чему угодно, восстановление доступа везде идёт через неё. Взломали VPN — виден весь внутренний трафик, базы 1С, сетевые папки с договорами. Я лично видел компании, где VPN-пароль не меняли три года. Вполне приличные организации с опытными юристами и бухгалтерами. Просто никто не думал об этом — потому что «всё же работает».
Двухфакторка — второй замок на двери. Даже если пароль утёк, без физического телефона сотрудника в систему не войти. Эту механику все знают по мобильному банкингу. Но в корпоративной среде её ставят почему-то в самую последнюю очередь: сначала дорогой антивирус, потом файрвол, потом ещё сотня вещей, которые на деле помогают гораздо меньше.
Что такое TOTP и почему именно он
Схем двухфактора несколько: СМС-коды, push-уведомления, аппаратные токены вроде YubiKey, биометрия. Для небольших компаний я рекомендую TOTP — Time-based One-Time Password. Приложение на телефоне генерирует шестизначный код, который меняется каждые 30 секунд. Математика простая, взломать без физического доступа к устройству практически нереально. И главное: никакого собственного сервера. Никаких затрат на СМС. Работает даже без интернета — хоть в самолёте.
Приложений-аутентификаторов много, все бесплатные: Google Authenticator, Microsoft Authenticator, Яндекс.Ключ, Authy. Authy и Microsoft Authenticator умеют делать зашифрованный бэкап в облако — это критично. Потеря телефона без резервной копии превращается в марафон по восстановлению доступа к десяткам сервисов сразу, проверено. Клиентам обычно советую Authy или Microsoft Authenticator: оба поддерживают несколько устройств и облачный бэкап. Яндекс.Ключ — хорош для тех, кто полностью работает в экосистеме Яндекса.
TOTP — открытый стандарт, RFC 6238. Что это значит на практике? Один и тот же QR-код при настройке работает в любом аутентификаторе. Нет привязки к конкретному вендору. Включили двухфакторку в почте, отсканировали QR любым удобным приложением — готово. Для сотрудника вся процедура занимает три минуты. Никаких специальных курсов — интерфейс понятен с первого взгляда.
Почта: начинаем именно отсюда
Корпоративная почта — самое уязвимое и одновременно самое ценное место в IT-инфраструктуре. Через неё восстанавливается доступ практически ко всем остальным сервисам. Взломали почту директора — злоумышленник обосновался в системе надолго. Поэтому мы всегда начинаем именно с почты, а не с VPN или чего-то другого.
Возьмём Яндекс 360: двухфакторка реализована через приложение Яндекс.Ключ. Включается в настройках безопасности аккаунта. Администратор домена может принудительно активировать её сразу для всей организации через консоль управления. Важный нюанс: если сотрудники пользуются почтовыми клиентами — Outlook, Thunderbird, iOS Mail — для каждого нужно сгенерировать отдельный пароль приложения. Длинная строка символов вместо обычного пароля в настройках клиента. Звучит страшно, на практике — пять минут на человека.
С Microsoft 365 ещё удобнее. В центре администрирования Microsoft Entra — раньше это было Azure Active Directory — включается политика, требующая многофакторной проверки для всех пользователей. При следующем входе сотрудник получает запрос на настройку второго фактора: выбирает Microsoft Authenticator или любое другое TOTP-приложение, сканирует QR — готово. И всё это уже включено в лицензии Microsoft 365 Business Basic и выше. Многие наши клиенты годами об этом не знали и переплачивали за сторонние MFA-решения — совершенно напрасно.
VPN: двухфактор без своего RADIUS-сервера
Вот тут обычно начинается головная боль. Клиент говорит: «хотим 2FA на VPN». Классическое решение — поднять RADIUS-сервер, интегрировать с Active Directory и MFA-провайдером. Для компании на двести человек — нормально. Для фирмы на двадцать — избыточно, дорого и долго. Настройка такой схемы с нуля: неделя работы и 40-80 тысяч рублей за работу специалиста.
Для небольших компаний мы идём иначе. Если VPN нужен для удалённого доступа 5-15 сотрудникам — переводим на WireGuard или OpenVPN с аутентификацией через сертификаты, а не через пароли. Сертификат на устройстве — это уже второй фактор de facto: что-то, что у вас физически есть. Потеряли ноутбук — отзываем сертификат в два клика. Никакого дополнительного сервера, никакой сложной инфраструктуры. Быстро и надёжно.
Есть второй хороший вариант — Cloudflare Access или Teleport Community Edition. Оба бесплатны для небольших команд. Cloudflare Access ставит перед любым внутренним ресурсом страницу аутентификации с TOTP или OAuth через Google и Microsoft. Teleport — опенсорсный шлюз доступа с двухфактором, аудитом сессий и записью терминальных подключений. В прошлом году мы внедрили Teleport в одной частной медклинике: пять врачей работали через него с медицинской информационной системой удалённо. До сих пор работает без единой проблемы и без абонентской платы.
Если у вас стоит Mikrotik — а в малом бизнесе это очень распространённый вариант — IPsec IKEv2 с сертификатами поднимается прямо «из коробки». Никакого стороннего ПО. Полдня настройки. В итоге полноценный VPN, где второй фактор — сертификат на устройстве пользователя. Просто, надёжно, без абонентской платы.
1С-облако: там, где живут деньги
Большинство наших клиентов работают в 1С через облачные сервисы — 1С:Фреш, или хостеры вроде Selectel и Облако.ру. Удобно: свой сервер не нужен, обновления автоматически, доступ из любой точки мира. Именно «из любой точки» и становится дверью для злоумышленника. Особенно если менеджер зашёл в 1С с домашнего компьютера, на котором, как мы говорим, «весь зоопарк» малвари.
1С:Фреш поддерживает двухфакторную аутентификацию через TOTP начиная с версии платформы 8.3.22. Включается в настройках пользователя в личном кабинете. Пользователь сканирует QR-код в свой аутентификатор, дальше при каждом входе вводит шестизначный код. У некоторых облачных хостеров есть ещё один рубеж — двухфакторка на уровне самого веб-портала доступа. Два замка всегда лучше одного.
Отдельная история — тонкий клиент 1С по RDP. Если используете такую схему, двухфакторку обязательно нужно ставить на сам RDP-доступ. Для Windows Server классически — через Network Policy Server и Azure MFA, но это требует своего сервера. Есть вариант проще: Duo Security Free. Бесплатен до десяти пользователей, добавляет 2FA к RDP-подключениям без Active Directory и без дополнительного сервера. Мы использовали его у клиента — производителя мебели, трое менеджеров работали удалённо по RDP к серверу с 1С. Полтора года без единой проблемы.
Мессенджеры, CRM и боковые двери
Почта и VPN — главные ворота. Но есть и «боковые двери»: корпоративные аккаунты в Google Workspace, Bitrix24, AmoCRM, облачные хранилища с документами. Везде, где есть авторизация и хранятся ценные данные, двухфакторка нужна. Звучит как огромный объём работы? На практике для компании на двадцать человек это один рабочий день.
В Google Workspace всё включается в консоли администратора: раздел «Безопасность» — «Вход в аккаунт Google» — «Двухэтапная аутентификация». Можно принудительно включить сразу для всей организации или для отдельных подразделений. Поддерживаются TOTP, push-уведомления через Google Prompt и аппаратные ключи безопасности. Настройка политики — пятнадцать минут. Сотрудники настраивают аутентификатор сами при следующем входе.
Bitrix24 в облаке поддерживает TOTP в настройках профиля, но принудительно включить его для всей компании можно только на тарифе «Профессиональный» и выше. На базовых — каждый сотрудник включает сам. Честно: это не работает. Люди не включают добровольно то, что кажется им лишним усилием. Нужен административный контроль, иначе половина компании останется без второго фактора — и весь смысл в нём пропадает.
Потерял телефон — как теперь работать?
Это самый частый вопрос, который мне задают. Сотрудник потерял телефон. Там был аутентификатор. Как войти в почту? В 1С? Начинается паника. Но если подготовиться заранее — проблема решается за пять минут без звонка в техподдержку.
Резервные коды. Все нормальные сервисы при настройке 2FA показывают набор одноразовых кодов — обычно восемь-десять штук. Распечатайте и положите в сейф, или сохраните в менеджере паролей — Bitwarden, KeePass. Один такой код позволяет войти без второго фактора один раз. Потеряли телефон — используете резервный код, входите, настраиваете 2FA заново. Главное — сохранить эти коды при настройке, а не вспоминать о них после того, как телефон утонул в унитазе.
Второй способ — настроить несколько методов 2FA одновременно. Приложение-аутентификатор плюс личный номер для СМС. Потеряли телефон — заходите через СМС. В Google Workspace и Microsoft 365 администратор может временно отключить требование второго фактора для конкретного пользователя — на несколько минут, пока тот не войдёт и не настроит 2FA заново на другом устройстве.
Если пользуетесь Authy — он поддерживает работу на нескольких устройствах. Установите на рабочий телефон и на планшет. Потеряли одно устройство — продолжаете с другого. Это не дыра в безопасности, именно для этого функция и существует. Удобно держать резервное устройство с Authy у системного администратора — на такой вот случай.
Частые вопросы
Нужен ли нам собственный сервер для внедрения 2FA?
Нет. Для большинства задач малого бизнеса — почта, облачные сервисы, VPN с аутентификацией по сертификатам — собственный сервер не нужен. TOTP работает без какой-либо инфраструктуры на вашей стороне: сервис генерирует QR-код при настройке, дальше всё считает приложение на телефоне сотрудника. Для VPN с полноценным вторым фактором можно использовать Cloudflare Access или Teleport Community Edition — оба бесплатны для небольших команд и не требуют серверного ПО у вас.
Что делать, если сотрудник забыл телефон дома и не может войти в систему?
Если подготовились заранее — не проблема. При настройке 2FA сохраните резервные коды: каждый из них позволяет войти один раз без второго фактора. Храните их в менеджере паролей или в распечатанном виде в сейфе. Второй вариант — настроить несколько методов 2FA: приложение-аутентификатор плюс СМС-резерв на другой номер. В крайнем случае администратор временно отключит требование 2FA для пользователя в Google Workspace или Microsoft 365 — это занимает минуту.
Какое приложение-аутентификатор лучше выбрать для компании?
Authy или Microsoft Authenticator — оба поддерживают облачный бэкап и несколько устройств, что критично при потере телефона. Если компания работает в Google Workspace — удобен Google Authenticator, последние версии умеют синхронизироваться с Google-аккаунтом. Яндекс.Ключ хорош для организаций на Яндекс 360. Главное при выборе — убедитесь, что приложение умеет делать резервную копию: смена телефона без неё превращается в марафон восстановления доступа к десяткам сервисов.
Сколько стоит внедрить двухфакторку в компании на 20 человек?
Сам функционал 2FA — бесплатный. Приложения-аутентификаторы бесплатны. MFA уже включён в лицензии Google Workspace, Microsoft 365 и Яндекс 360 без доплат. Платить придётся только за работу по настройке и обучению сотрудников. По нашим оценкам, на компанию в 20 человек уходит один рабочий день — это примерно 12 000–18 000 рублей разово. Стоимость одного инцидента со взломом корпоративной почты, как правило, в десятки раз выше.
Настроим 2FA для почты, VPN и 1С-облака — без собственного сервера, без простоя в работе, с понятной инструкцией для каждого сотрудника.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
