ถูกต้องอย่างไรก็ตามหากคุณมีกระบวนการที่ปลอดภัยสำหรับการลงทะเบียนโทรศัพท์มือถือกลายเป็นปุ่มกดทางกายภาพ Duo ยังมอบความยืดหยุ่นของ UX ของแอพหรือรหัส SMS CA ภายในของ ASA นั้นยอดเยี่ยมเช่นกัน แต่ไม่ใช่ตัวเลือกถ้าคุณใช้งานใน HA HA หรือหลายบริบท ตามที่แนะนำให้ใช้ MS / Dogtag CA หรือ Duo
IMO คุณจะได้รับความครอบคลุมมากที่สุดโดยการกำหนดค่ากลุ่ม vpn ดังนี้:
ปัจจัยที่ 1 - ใช้ใบรับรอง (ออนบอร์ด MS / Dogtag / ASA สำหรับ CA) - สามารถใช้ผู้ใช้ ldap / AD เพื่อสร้างใบรับรอง (ทำได้ดีที่สุดในท้องถิ่นต้องปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดของ OpSec ในการส่งมอบ / ติดตั้งใบรับรอง)
Factor 2 - FreeRADIUS หรือ Duo proxy พร้อมการลงทะเบียนอย่างปลอดภัยสำหรับ token / OTP fob หรืออุปกรณ์พกพา
วิธีนี้หากผู้ใช้มีการกำหนดเป้าหมายผู้โจมตีจะต้องได้รับ a.) สำเนาของใบรับรองที่ควรมีอยู่ในแล็ปท็อป / ที่เก็บคีย์ปลายทาง b.) ผู้ใช้ AD / รัศมีชื่อผู้ใช้ / รหัสผ่าน c.) fob (rsa / yubikey) หรืออุปกรณ์มือถือ (DuoSec)
นอกจากนี้ยังจำกัดความรับผิดสำหรับอุปกรณ์ที่สูญหาย / ถูกขโมย ฉันเชื่อว่า duo ยังมีวิธีการจัดการผู้ใช้ผ่านทางโฆษณาของคุณอีกด้วยซึ่งทำให้การตั้งค่าทั้งหมดง่ายต่อการจัดการ อุปกรณ์ของคุณจะต้องอนุญาตให้มีการปรับเปลี่ยนการหมดเวลา / ลองอีกครั้งเพื่อรองรับการโต้ตอบกับผู้ใช้นอกวงในระหว่างการตรวจสอบสิทธิ์ (ปลดล็อกโทรศัพท์ / ดึง fob จากพ็อกเก็ต / อื่น ๆ - อนุญาตการหมดเวลารัศมีอย่างน้อย 30 วินาที)