Короткий ответ

Пользовательский split на 10.0.10.0/24 и админский контур — разные профили. На админский повесьте второй фактор: RADIUS OTP / EAP (IKEv2) / сертификат+PIN / IdP MFA перед выдачей конфига. WireGuard сам по себе MFA не делает: либо MFA на входе в IdP при выдаче ключа + hardware-bound ключ, либо терминация на шлюзе с RADIUS (например TOTP через PAM/OpenVPN, NPS Extension, strongSwan EAP). Не считайте «сложный PSK» вторым фактором и не включайте MFA только на OWA, оставив WG с ключом в Downloads.

Сначала инвентарь: какими протоколами админы входят на vpn.example.com, куда маршруты (DC, гипервизор, 10.0.10.0/24).

Симптомы и как отличить

Нет MFA на админ-VPN, если:

  • вход = наличие файла .conf;
  • IKEv2 только MSCHAPv2;
  • OpenVPN только user/pass AD без OTP;
  • один wg0 пир с админскими AllowedIPs на всю LAN management.

Отличие от пользовательского VPN: пользователю не нужны порты гипервизора. Отличие от отзыва: здесь — как устроить контур, не процедура HR.

Возможные причины

  1. Все на одном UDP 51820 с одинаковой политикой FORWARD.
  2. Админские RDP/SSH доступны из пользовательского 10.8.0.0/24.
  3. Сертификаты без PIN на токене.
  4. RADIUS есть, но fallback «если RADIUS лёг — пускать без OTP».
  5. TOTP секрет в том же wiki, что PSK.

Диагностика

wg show
# AllowedIPs админских пиров
iptables -L FORWARD -n | grep 10.8.0
Get-VpnConnection | Format-List Name, AuthenticationMethod, TunnelType, SplitTunneling
# NPS / RADIUS — отдельно на сервере политик

OpenVPN: есть ли plugin RADIUS или auth-user-pass + MFA portal. strongSwan: eap-mschapv2 vs eap-radius / certificate.

Проверьте, открыты ли с пользовательского туннеля TCP 22/3389/8006 на гипервизоры.

Решение

Сценарий A. Развести контуры

  • wg0 пользователи: FORWARD только к app-VLAN.
  • wg1 или отдельный порт/endpoint admin.vpn.example.com: пиры админов, FORWARD к management VLAN.
  • Разные ключи, разные файлы, разные журналы.

Маршруты админа — не 0.0.0.0/0 без нужды; достаточно management + 10.0.10.0/24 если так принято. Full tunnel админам — осознанно, см. full tunnel статью.

Сценарий B. OpenVPN 2.6 + MFA

Сервер: TLS как обычно + auth-user-pass в RADIUS с OTP (или vendor MFA plugin). Клиент 2.6 умеет запросить пароль; OTP — второй prompt или password+OTP по документации вашего IdP. Не храните OTP seed на VPN-хосте в git.

Сценарий C. IKEv2 Windows 11 + NPS MFA

Профиль TunnelType Ikev2, AuthenticationMethod Eap. NPS с расширением MFA (как в вашей лицензии Microsoft/IdP). Это ближе к «настоящему» MFA на установке SA, чем WG-файл.

Get-VpnConnection -Name 'Admin-IKE' | Format-List AuthenticationMethod, TunnelType

Сценарий D. Сертификат на токене

Smart card / TPM-bound cert для IPsec/OpenVPN. PIN = второй фактор. Потеря ноутбука без токена — меньше риск.

Сценарий E. WireGuard и MFA

Практика: MFA на SSO в систему, которая выдаёт короткий lived конфиг; плюс диск-encryption; плюс ACL. Либо WG только после SSH jump с MFA (сложнее UX). Не выдумывайте «WG-OTP», которого нет в wg-tools. Честно напишите в политике: фактор = possession ключа + MFA на бастионе перед привилегированными действиями, если остаётесь на чистом WG.

Сценарий F. Запрет пользовательскому пулу

iptables -A FORWARD -s 10.8.0.0/24 -d 10.0.10.5 -p tcp --dport 22 -j DROP
# 10.0.10.5 = гипервизор; админская подсеть 10.8.1.0/24 — ALLOW

Пользователи в 10.8.0.0/24, админы в 10.8.1.0/24.

Стенд: пользователь не достаёт гипервизор

Пользовательский пир 10.8.0.10, админский 10.8.1.10. Гипервизор 10.0.10.5:22.

# с пользовательского:
nc -vz 10.0.10.5 22
# с админского:
nc -vz 10.0.10.5 22

Ожидание fail / success. FORWARD и раздельные пулы важнее наклейки «MFA» на пользовательском OpenVPN, если админы ходят тем же WG без OTP.

IKEv2+NPS: без OTP Get-VpnConnection не должен стать Connected. Снимите лог NPS: Access-Reject. Failopen RADIUS запрещён. Тест «RADIUS выключили на минуту» на стенде, не на проде: админ-контур должен отказать, iLO остаётся.

Документ: какой фактор на каком протоколе. «WG = possession ключа, привилегии = MFA на бастионе» — допустимо, если ACL не пускает с пользовательского пула на management. Не пишите «у нас MFA», если это только OWA.

Выдача админского профиля только с корпоративного MDM/через заявку, не файлом в Telegram. Ключ WG админа на домашнем ПК без BitLocker считается сниженным контролем: либо TPM-bound IKE cert, либо обязательный диск crypto. Второй фактор на IdP при скачивании конфига не заменяет фактор на установке SA, но лучше, чем общая папка. Раз в квартал tabletop: потеря телефона OTP, процедура запасных кодов, без отключения MFA «пока не найдём».

Как проверить, что проблема устранена

  • Пользовательский пир: RDP к app-серверу ок, SSH к гипервизору fail.
  • Админский профиль: без OTP/токена SA не встаёт (для IKE/OpenVPN) или бастион не пускает.
  • После увольнения чеклист отзывает оба контура.
  • Журнал RADIUS/NPS фиксирует OTP success/fail без пароля в открытую.
Get-VpnConnection
Test-NetConnection 10.0.10.5 -Port 22

Если не помогло

  • Вендор MFA не поддерживает RADIUS — IdP SAML только для веба: тогда IKE/OpenVPN не закроете этим порталом, нужен другой протокол или cert.
  • Админы обходят через пользовательский WG — закройте management ACL.
  • Сопротивление UX — TOTP в приложении, не SMS.

Профилактика

  • RBAC: группа VPN-AdminsVPN-Users.
  • Секреты не в wiki, ротация.
  • Тест restore MFA (потеря телефона) до инцидента.
  • Журналы OTP failures → алерт brute.

FAQ

Достаточно ли MFA на RDP вместо VPN?

Нет. Сначала не дайте сети. NLA/MFA на RDP — второй слой, см. закрытие 3389.

SMS как второй фактор?

Слабее TOTP/токена, лучше чем ничего. Не для единственного админ-контура, если есть фишинг.

Можно ли MFA на самом Windows входе и не трогать VPN?

Это не заменяет ключ WG на втором ПК. VPN режет сеть.

strongSwan EAP-TLS уже MFA?

TLS-сертификат + PIN токена — да. PFX на диске без PIN — нет, это один фактор possession файла.

Пользователям тоже MFA?

Желательно. Приоритет — кто доходит до DC/гипервизора.