Selectel MULTIFACTOR — облачная 2FA для VPN, RDP, SSH, VDI и SSO
Selectel MULTIFACTOR — облачная 2FA для VPN, RDP, SSH, VDI и SSO
26–27 августа 2026 года Selectel и российский разработчик МУЛЬТИФАКТОР публично объявили о доступности облачной версии MULTIFACTOR для клиентов Selectel.
Это не ещё один переключатель двухфакторной аутентификации для входа в кабинет Selectel. Услуга предназначена для защиты собственных корпоративных систем клиента:
- VPN;
- RDP;
- SSH;
- виртуальных рабочих столов VDI;
- входа в операционную систему;
- корпоративных и облачных приложений через SSO.
Selectel предоставляет лицензии и доступ к панели MULTIFACTOR. Настройка политик, пользователей и интеграций остаётся ответственностью клиента.
Чем услуга отличается от встроенной 2FA аккаунта
| Механизм | Что защищает | Где настраивается |
|---|---|---|
| 2FA аккаунта Selectel | вход пользователя в панель и аккаунт провайдера | в настройках аккаунта Selectel |
| MULTIFACTOR как услуга | VPN, SSH, RDP, VDI, ОС, SSO и приложения клиента | в панели MULTIFACTOR и защищаемых системах |
Для production обычно нужны оба уровня:
2FA аккаунта Selectel
↓
защищает управление облачной инфраструктурой
MULTIFACTOR
↓
защищает доступ сотрудников к системам внутри этой инфраструктуры
Подключение MULTIFACTOR не заменяет MFA владельцев аккаунта Selectel, service accounts, разграничение ролей и аудит действий в панели провайдера.
Что заявлено в документации
Услуга предоставляется как лицензии на использование решения MULTIFACTOR.
Selectel указывает, что решение:
- включено в реестр российского ПО под номером 7046;
- соответствует PCI DSS;
- имеет сертификат ФСТЭК № 5039;
- сохраняет действия в журнале событий;
- поддерживает единый вход SSO;
- может использовать приложение MULTIFACTOR как второй фактор.
Сертификат продукта не означает автоматического соответствия всей информационной системе требованиям регулятора. Нужно проверять конкретную архитектуру, модель угроз, настройки, договорные документы и границы аттестации.
Условия подключения
По документации Selectel:
- минимальный заказ — 5 пользовательских лицензий;
- доступны тарифы Стандартный и Расширенный;
- SSO подключается как отдельная опция;
- услуга оплачивается ежемесячно;
- подключение оформляется через тикет;
- для администратора нужно передать ФИО, телефон и корпоративный email.
В расширенный тариф входят дополнительные возможности поддержки, включая Telegram-чат, персонального менеджера и персонализацию мобильного приложения.
Публичной фиксированной цены в документации нет. Перед заказом нужно получить расчёт для нужного числа пользователей, тарифа и SSO.
Как выглядит подключение
По инструкции Selectel процесс начинается с тикета:
- Указать число лицензий — не меньше пяти.
- Выбрать Стандартный или Расширенный тариф.
- Указать, требуется ли SSO.
- Передать контакты администратора.
- Дождаться подтверждения подключения.
- Получить письмо со ссылкой на регистрацию панели MULTIFACTOR.
- Зарегистрироваться и настроить интеграции.
Регистрационная ссылка администратора действует ограниченное время. Если она истекла, нужно запросить новую через тикет.
Что проверить до production
1. Протокол интеграции
Заранее определите, как конкретная система подключается к MULTIFACTOR:
- RADIUS;
- SAML;
- LDAP/каталог пользователей;
- Windows Logon;
- PAM для Linux/SSH;
- reverse proxy;
- нативный коннектор продукта.
Поддержка общего сценария «VPN» не гарантирует совместимость с любой версией конкретного VPN-шлюза.
2. Fail-open или fail-closed
Нужно заранее решить, что произойдёт, если облачная 2FA временно недоступна:
| Режим | Поведение | Риск |
|---|---|---|
| Fail-closed | новый вход блокируется | выше безопасность, возможна потеря административного доступа |
| Fail-open | вход разрешается без второго фактора | сохраняется доступность, но защита ослабляется |
Режим должен соответствовать роли системы. Для обычного пользовательского VPN и аварийного доступа администраторов могут потребоваться разные политики.
3. Break-glass доступ
Подготовьте аварийные учётные записи:
- ограниченное число владельцев;
- длинный уникальный пароль;
- хранение секрета вне основной инфраструктуры;
- уведомление при каждом использовании;
- запрет обычной ежедневной работы;
- регулярная проверка входа;
- документированный порядок ротации.
Break-glass нельзя оставлять единственным постоянным обходом MFA.
4. Жизненный цикл пользователя
Проверьте процессы:
- первичной регистрации устройства;
- замены или потери телефона;
- увольнения сотрудника;
- временной блокировки;
- изменения номера;
- восстановления доступа;
- выдачи доступа подрядчику;
- синхронизации групп из каталога;
- удаления неактивных учётных записей.
5. Аудит и экспорт событий
Документация указывает на журнал событий в панели. Для production уточните:
- срок хранения;
- доступные поля;
- экспорт в SIEM;
- API или webhook;
- события успешного и неуспешного входа;
- изменения политик;
- регистрацию нового устройства;
- использование аварийной учётной записи;
- часовой пояс и синхронизацию времени.
Сценарий пилота
Не начинайте сразу со всех сотрудников. Безопасный пилот:
тестовая группа
↓
один некритичный сервис
↓
проверка обычного входа
↓
потеря телефона и recovery
↓
эмуляция недоступности 2FA
↓
break-glass и rollback
↓
расширение на production
В пилот стоит включить пользователей из разных сетей, с разными устройствами и хотя бы одного удалённого администратора.
Проверка VPN, RDP и SSH
VPN
- подключение из домашней и мобильной сети;
- повторный вход после разрыва;
- поведение при нескольких параллельных сессиях;
- timeout push-подтверждения;
- блокировка после серии отказов;
- доступ к внутренним DNS и маршрутам после MFA.
RDP / VDI
- вход нового пользователя;
- reconnect к существующей сессии;
- блокировка и разблокировка экрана;
- смена пароля;
- NLA;
- gateway и прямое подключение;
- аварийный локальный вход.
SSH
- password и public-key authentication;
sudoотдельно от входа;- automation и CI/CD service accounts;
- bastion host;
- запрет интерактивного MFA для машинных учётных записей с минимальными правами;
- восстановление доступа при ошибке PAM.
Не следует навешивать интерактивный второй фактор на технические процессы без отдельной архитектуры: можно внезапно остановить backup, deploy или monitoring.
SSO
Если подключается SSO, проверьте:
- IdP-initiated и SP-initiated вход;
- подпись SAML assertions;
- Entity ID и ACS URL;
- clock skew;
- logout;
- mapping групп и ролей;
- запрет доступа удалённого пользователя;
- отдельный локальный аварийный администратор;
- истечение сертификата подписи;
- staging-конфигурацию до переключения production.
Стоимость владения
Кроме лицензий учитываются:
- настройка интеграций;
- сопровождение каталога пользователей;
- помощь сотрудникам при смене телефона;
- SIEM и хранение событий;
- тестирование аварийного доступа;
- резервный канал администрирования;
- время на rollout и обучение.
Облачная модель убирает необходимость самостоятельно разворачивать серверную часть 2FA, но не отменяет эксплуатационные процессы.
Checklist
- [ ] Встроенная 2FA аккаунта Selectel уже включена отдельно.
- [ ] Подтверждена совместимость с точными версиями VPN/RDP/VDI/SSH-компонентов.
- [ ] Выбран протокол интеграции.
- [ ] Определён fail-open/fail-closed режим.
- [ ] Создан и проверен break-glass доступ.
- [ ] Описаны lost-phone и offboarding процедуры.
- [ ] Проверены журнал, срок хранения и экспорт в SIEM.
- [ ] Машинные учётные записи отделены от интерактивных пользователей.
- [ ] Проведён пилот на тестовой группе.
- [ ] Проверен rollback без потери административного доступа.
- [ ] Получен расчёт не только лицензий, но и SSO/поддержки.
Влияние на категорию
Selectel остаётся в категории «Рекомендую». MULTIFACTOR усиливает набор российских security-сервисов и полезен для компаний, которым нужна готовая облачная 2FA без самостоятельного размещения серверной части.
Сам продукт всё равно требует пилота: нужно проверить доступность, recovery, интеграцию с конкретными системами и аварийный вход.
