Correto, no entanto, desde que você tenha um processo seguro de inscrição, de maneira que o celular se torne o chaveiro físico. O Duo também oferece a flexibilidade UX do código push ou sms do aplicativo. A CA interna no ASA também é ótima, mas não é uma opção se você executar em pares de alta disponibilidade ou em múltiplos contextos. Conforme sugerido, use o MS / Dogtag CA ou o Duo.
Na IMO, você obtém o máximo de cobertura configurando o grupo vpn da seguinte forma:
Fator 1 - Usar certificados (MS / Dogtag / ASA a bordo para CA) - pode usar o usuário ldap / AD para gerar o certificado. (Melhor feito localmente, as melhores práticas do OpSec devem ser seguidas na entrega / instalação do certificado.)
Fator 2 - Proxy FreeRADIUS ou Duo com inscrição segura para token / OTP fob ou dispositivo móvel.
Dessa forma, se um usuário for direcionado, o invasor deverá obter a.) Uma cópia do certificado que deve existir apenas no keystore do laptop / terminal b.) Os usuários AD / radius nome de usuário / senha c.) The fob (rsa / yubikey) ou dispositivo móvel (DuoSec)
Isso também limita a responsabilidade por dispositivos perdidos / roubados. Acredito que a dupla também oferece uma maneira de gerenciar os usuários através do seu AD, o que facilita o gerenciamento de toda a instalação. Seu equipamento deve permitir ajustes de tempo limite / nova tentativa para suportar a interação fora do banda durante a autenticação. (Desbloqueando o telefone / puxando o bolso do bolso / etc. - permita um intervalo de tempo de pelo menos 30 segundos)