Benar, namun asalkan Anda memiliki proses pendaftaran yang aman, dengan cara telepon menjadi kunci fisik. Duo juga menawarkan fleksibilitas UX dari push aplikasi atau kode sms. CA internal pada ASA juga bagus tetapi bukan opsi jika Anda menjalankan HA pasang atau multi-konteks. Seperti yang disarankan, gunakan MS / Dogtag CA atau Duo.
IMO, Anda mendapatkan cakupan terbanyak dengan mengkonfigurasi grup vpn seperti:
Faktor 1 - Gunakan Sertifikat (MS / Dogtag / ASA onboard untuk CA) - dapat menggunakan pengguna ldap / AD untuk membuat sertifikat. (Terbaik dilakukan secara lokal, praktik terbaik OpSec harus diikuti dalam memberikan / memasang sertifikat.)
Faktor 2 - Proxy FreeRADIUS atau Duo dengan pendaftaran aman untuk fob token / OTP atau perangkat seluler.
Dengan cara ini, jika pengguna ditargetkan, penyerang harus mendapatkan a.) Salinan sertifikat yang seharusnya hanya ada di laptop / endpoint keystore b.) Pengguna AD / radius nama pengguna / kata sandi c.) Fob (rsa / yubikey) atau perangkat seluler (DuoSec)
Ini juga membatasi tanggung jawab untuk perangkat yang hilang / dicuri. Saya percaya duo juga menawarkan cara untuk mengelola pengguna melalui AD Anda juga yang membuat seluruh pengaturan mudah dikelola. Gigi Anda harus memungkinkan penyesuaian batas waktu / coba lagi untuk mendukung interaksi pengguna di luar band selama otentikasi. (Membuka kunci telepon / menarik fob dari saku / dll - memungkinkan batas waktu radius setidaknya 30 detik)