Danh mục sản phẩm
Two-Factor Authentication (FortiToken)
1. Liên hệ thực tế
Sau vụ một đối tác bị lộ mật khẩu SSL-VPN qua email lừa đảo (phishing), sếp yêu cầu toàn bộ tài khoản VPN truy cập từ xa của công ty phải bật thêm lớp xác thực thứ hai — kể cả khi mật khẩu bị lộ, kẻ tấn công vẫn không đăng nhập được nếu không có mã OTP.
Chị Lan giải thích: "Two-Factor Authentication (2FA) không thay thế password, nó cộng thêm một yếu tố nữa — thứ mà chỉ người dùng hợp lệ có trong tay, như điện thoại cài FortiToken hoặc email/SMS nhận mã OTP." Anh Nam hỏi có tốn phí không, vì công ty là doanh nghiệp nhỏ chưa muốn đầu tư thêm license.
Chị Lan trả lời: "FortiGate có sẵn 2 mobile token miễn phí đi kèm thiết bị, đủ để pilot thử nghiệm hoặc dùng cho vài tài khoản quan trọng nhất. Muốn mở rộng cho toàn bộ nhân viên thì mới cần mua thêm FortiToken license hoặc dùng FortiToken Cloud."
2. Kiến thức cốt lõi
2.1 Các phương thức 2FA hỗ trợ trên FortiGate
Tham số two-factor trong config user local hỗ trợ các giá trị:
| Giá trị | Mô tả |
|---|---|
disable |
Không bật 2FA (mặc định) |
fortitoken |
Dùng ứng dụng FortiToken Mobile tạo mã OTP theo thời gian (TOTP), hoạt động cả khi không có Internet |
email |
Gửi mã OTP qua email đã khai ở email-to |
sms |
Gửi mã OTP qua SMS tới số điện thoại đã khai |
fortitoken-cloud |
Dùng dịch vụ FortiToken Cloud (không cần cấp phát token vật lý/mobile token cục bộ, quản lý tập trung qua FortiCloud) |
⚠️ Lưu ý:
smsyêu cầu FortiGate phải cấu hình được kênh gửi tương ứng (SMTP server cho email — xem System > Settings > Email Service; SMS gateway hoặc FortiGuard Message Service cho SMS). Nếu kênh gửi chưa hoạt động, user sẽ không nhận được mã OTP dù cấu hình 2FA đã đúng — đây là lỗi hay gặp khi mới bật tính năng này.
2.2 Cấu hình FortiToken Mobile cho một user
config user local
edit "vpnuser1"
set type password
set passwd ********
set two-factor fortitoken
set fortitoken "FTK200XXXXXXXXX"
set email-to "vpnuser1@company.local"
next
end
fortitoken— mã serial của mobile token đã được kích hoạt trên FortiGate (xem tại User & Authentication > FortiTokens), gán cho user cụ thể.email-to— dùng để gửi mã kích hoạt ban đầu (activation code) khi user cài đặt app FortiToken Mobile lần đầu, không phải kênh gửi OTP hàng ngày (vì FortiToken Mobile tự sinh mã OTP cục bộ trên điện thoại, không cần mạng).
Quy trình kích hoạt (một lần duy nhất cho mỗi user):
- Admin gán FortiToken cho user trên FortiGate (như cấu hình trên).
- FortiGate gửi email chứa QR code / activation code.
- User cài app FortiToken Mobile (iOS/Android), quét QR code để kích hoạt.
- Từ lần đăng nhập sau, user nhập password xong sẽ được yêu cầu nhập thêm mã 6 số hiển thị trên app, mã này tự đổi mới sau mỗi 60 giây (TOTP).
2.3 2FA qua Email — phương án đơn giản không cần cài app
config user local
edit "vpnuser2"
set type password
set passwd ********
set two-factor email
set email-to "vpnuser2@company.local"
next
end
Với two-factor email, mỗi lần đăng nhập thành công bước 1 (password), FortiGate sẽ gửi một mã OTP mới qua email tới email-to, user phải nhập đúng mã này trong thời gian hiệu lực để hoàn tất đăng nhập. Phương án này phù hợp khi công ty chưa sẵn sàng triển khai app FortiToken Mobile cho toàn bộ nhân viên, nhưng có nhược điểm là phụ thuộc vào việc email tới kịp thời — không phù hợp cho môi trường yêu cầu tốc độ đăng nhập nhanh.
2.4 FortiToken Cloud — khi nào nên cân nhắc
FortiToken Cloud là dịch vụ quản lý token tập trung trên FortiCloud, phù hợp khi:
- Cần cấp phát 2FA cho số lượng lớn user mà không muốn quản lý serial mobile token thủ công từng cái.
- Muốn quản lý 2FA đồng bộ cho nhiều thiết bị Fortinet (không chỉ FortiGate mà cả FortiAnalyzer, FortiManager...) từ một nơi duy nhất.
- Cần các phương thức xác thực bổ sung như push notification (chấp nhận/từ chối đăng nhập ngay trên app, không cần gõ mã số) thay vì chỉ TOTP.
🔄 Khác biệt version FortiOS: Việc cấp phát FortiToken Cloud MFA qua GUI cho local user (không chỉ admin) được hỗ trợ ổn định từ 6.2 trở lên. Trên FortiOS 7.0, cấu hình
two-factor fortitoken-cloudhoạt động tương tựfortitokenvề mặt cú pháp CLI, nhưng yêu cầu tài khoản FortiCloud đã đăng ký và kích hoạt license FortiToken Cloud tương ứng.
2.5 2FA áp dụng cho Admin FortiGate
Ngoài local user cho VPN, 2FA cũng nên bật cho chính tài khoản quản trị FortiGate — vì tài khoản admin bị chiếm quyền gây hậu quả nghiêm trọng hơn nhiều so với một tài khoản VPN thường:
config system admin
edit "admin_it"
set two-factor fortitoken
set fortitoken "FTK200XXXXXXXXX"
set email-to "it-admin@company.local"
next
end
Cấu trúc tương tự local user, chỉ khác nằm trong config system admin. Đây là thực hành bảo mật cơ bản đã được đề cập sơ lược ở Quản lý Admin: profile, quyền hạn, Trusted Hosts... trong Nhóm 1, bài này bổ sung chi tiết phần 2FA.
3. Hỏi & Đáp
FortiToken Mobile có cần kết nối Internet mỗi lần đăng nhập không?
Không. FortiToken Mobile hoạt động theo cơ chế TOTP (Time-based One-Time Password) — mã OTP được tự sinh trên điện thoại dựa theo thuật toán và thời gian hệ thống, không cần gửi/nhận dữ liệu qua mạng mỗi lần tạo mã. Chỉ bước kích hoạt ban đầu (quét QR code) mới cần Internet.
Nếu user mất điện thoại đã cài FortiToken thì làm sao đăng nhập lại?
Admin cần vào User & Authentication > FortiTokens, thu hồi (revoke) token cũ và cấp lại token mới cho user, sau đó user kích hoạt lại trên thiết bị mới theo đúng quy trình quét QR code.
2 mobile token miễn phí đi kèm FortiGate có giới hạn gì?
Đây là ưu đãi mặc định của Fortinet cho phép dùng thử/triển khai nhỏ mà không cần mua thêm license — phù hợp để pilot hoặc bảo vệ các tài khoản quan trọng nhất (như admin). Muốn mở rộng cho nhiều user hơn, cần mua thêm FortiToken license hoặc chuyển sang FortiToken Cloud theo gói thuê bao.
Có thể bắt buộc toàn bộ user trong một group phải bật 2FA không?
Cấu hình two-factor hiện áp dụng theo từng user riêng lẻ trong config user local, không có công tắc chung áp cho cả group. Muốn đồng bộ cho nhiều user, cần cấu hình lặp lại tham số này cho từng tài khoản, hoặc cân nhắc dùng FortiToken Cloud kết hợp chính sách cấp phát tập trung để giảm thao tác thủ công.
4. Quiz
Câu 1: Phương thức 2FA nào hoạt động được kể cả khi điện thoại không có kết nối Internet?
- A.
email - B.
sms - C.
fortitoken(FortiToken Mobile — TOTP) - D.
fortitoken-cloudpush notification
Câu 2: Tham số nào trong config user local dùng để gán FortiToken Mobile cho một user?
- A.
set passwd - B.
set fortitoken - C.
set type - D.
set member
Câu 3: FortiGate mặc định đi kèm bao nhiêu mobile token miễn phí?
- A. 0
- B. 1
- C. 2
- D. 5
Câu 4: 2FA có thể áp dụng cho đối tượng nào trên FortiGate?
- A. Chỉ local user
- B. Chỉ tài khoản admin
- C. Cả local user và tài khoản admin
- D. Chỉ RADIUS user
👉 Đáp án
Câu 1: C FortiToken Mobile dùng thuật toán TOTP, tự sinh mã dựa trên thời gian hệ thống mà không cần gửi/nhận dữ liệu qua mạng — khác với email/sms cần kết nối để nhận mã.
Câu 2: B set fortitoken gán serial của mobile token đã kích hoạt cho user cụ thể trong cấu hình local user.
Câu 3: C FortiGate đi kèm 2 mobile token miễn phí theo mặc định, đủ để dùng thử hoặc bảo vệ vài tài khoản quan trọng.
Câu 4: C 2FA áp dụng được cho cả local user (VPN, Policy) qua config user local và tài khoản quản trị qua config system admin.
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| Captive Portal (Guest Access) trên FortiGate | Mục lục khóa học FortiGate | Single Sign-On (FSSO) trên FortiGate |
