MFA soberano · RADIUS

MFA soberano para VPN, firewall e Wi-Fi corporativo.

O itTOKEN valida senha, TOTP e o contexto do acesso antes de liberar a conexão via RADIUS. Funciona com Active Directory ou base local, atende múltiplos clientes e roda no seu próprio ambiente, sem depender de nuvem de terceiros.

No seu ambiente Active Directory ou base local Multi-cliente
Smart Access · decisão RADIUSREJECT
clienteacme
usuáriojoao.silva
firewallfortigate-matriz
senhaválida
TOTPválido
origemASN de hosting
paísfora da política
ACCESS-REJECTrisco: alto
Integra via RADIUS com FortiGate Palo Alto Sophos pfSense MikroTik Hillstone Ubiquiti
O problema

Senha e token corretos não significam acesso seguro.

Um usuário pode ter a senha vazada, o TOTP capturado ou tentar acessar a VPN de uma origem suspeita. Em um MFA comum, se o código estiver correto, o acesso é liberado — sem perguntar de onde veio, em que horário ou se aquilo combina com o comportamento do usuário.

Credencial vazada

Senha e seed podem vazar. Um MFA que só checa o código não percebe que quem esta entrando não e o dono da conta.

Origem suspeita

Acesso vindo de um datacenter, rede anônima ou país onde o usuário nunca esteve costuma passar batido em MFA comum.

Sem contexto

O firewall recebe apenas Accept ou Reject. Sem uma camada de decisão, ele não sabe se o acesso faz sentido.

Diferencial

Por que não e so mais um MFA?

A maioria das soluções de MFA responde uma pergunta: o código esta correto? O itTOKEN responde outra tambem — esse acesso combina com o comportamento esperado?

Antes de liberar a VPN, o firewall ou o Wi-Fi, o itTOKEN avalia senha, TOTP, origem, IP, país, horário, rede anônima, histórico e sinais de risco. Se o acesso não fizer sentido, o servidor RADIUS pode negar a autenticação mesmo com o token correto.

Smart Access

Contexto antes do Accept.

Além de validar senha e TOTP, o itTOKEN avalia sinais como país, horário, IP, ASN, rede anônima, histórico de acesso e viagem impossível. Com isso, o servidor RADIUS pode liberar, alertar ou bloquear o acesso antes de responder ao firewall.

Geofencing

Bloqueie acessos por país, ASN, rede anônima, datacenter ou raio geográfico definido por cliente.

Viagem impossível

Aumente o risco quando o mesmo usuário aparece em locais distantes em um intervalo incompatível.

Modo aprendizado

Observe o comportamento real antes de aplicar bloqueios. Útil para implantar sem travar usuários legítimos no primeiro dia.

Como funciona

O usuário nem percebe. O firewall consulta o itTOKEN.

O usuário continua usando o cliente de VPN, firewall ou Wi-Fi normalmente. A diferença é que, antes de liberar o acesso, o firewall consulta o itTOKEN via RADIUS.

O usuário informa senha e código TOTP no cliente de sempre.
O firewall envia a autenticação para o itTOKEN via RADIUS.
O itTOKEN válida os fatores e calcula o risco do contexto.
O firewall recebe Accept ou Reject.
O evento fica registrado para auditoria e integração com SIEM.
Usuario
v
VPN / Firewall / Wi-Fi
v RADIUS
itTOKEN
|-- Active Directory
|-- Base local Argon2id
|-- Smart Access
\-- Auditoria / SIEM
v
Accept / Reject

O itTOKEN entra como servidor RADIUS entre o firewall e a base de identidade. Não muda a rotina do usuário e não exige trocar o cliente de VPN.

Decisão em prova

Dois acessos, duas decisões.

O mesmo produto, a mesma checagem de senha e TOTP — o que muda é o contexto. E isso que o firewall recebe.

ACCESS-ACCEPT
motivopadrão conhecido
senhaválida
totpválido
origemIP corporativo
horáriocomercial
riscobaixo
ACCESS-REJECT
motivorisco alto
senhaválida
totpválido
origemASN de hosting
paísfora da política
riscoalto
Recursos

O que vem no itTOKEN.

Multi-tenant e RBAC

Organize clientes, filiais, administradores e operadores com separação logica de dados e permissões por papel.

Seeds TOTP cifradas

As seeds são cifradas em repouso com AES-256-GCM, e a chave mestra não fica armazenada diretamente no banco de dados.

Auditoria de acesso

Registre quem tentou acessar, por qual origem, em qual firewall, qual foi a decisão e o motivo do Accept ou Reject.

Active Directory ou base local

Use a senha do domínio como primeiro fator ou uma base local com hash Argon2id para clientes sem AD.

Self-enrollment

Envie convites em lote para que os próprios usuários ativem o token com QR Code, reduzindo chamados de suporte.

Webhook para SIEM

Envie bloqueios e eventos de risco para Wazuh, Splunk, Microsoft Sentinel ou outra plataforma compatível com webhook.

Implantacao

Dois modelos de autenticação.

O itTOKEN atende quem tem domínio Active Directory e quem não tem. O segundo fator TOTP é o mesmo nos dois.

ModeloQuando usar1º fator2º fatorIndicado para
Modo ADCliente com domínio Active DirectorySenha do ADTOTPEmpresas com AD, VPN corporativa e políticas centralizadas
Modo LocalCliente sem ADSenha local (Argon2id)TOTPAmbientes menores, filiais, prestadores e cenários isolados
Compatibilidade

Compativel com ambientes RADIUS.

O itTOKEN pode ser integrado a firewalls, VPNs, controladoras Wi-Fi e equipamentos que suportam autenticação RADIUS.

FortiGate via RADIUS Palo Alto via RADIUS Sophos via RADIUS pfSense via RADIUS MikroTik via RADIUS Hillstone via RADIUS Ubiquiti via RADIUS NAS RADIUS compatível

Compativel via protocolo RADIUS. Nomes citados são marcas de seus respectivos fabricantes; a menção não implica parceria oficial.

Soberania

Roda no seu ambiente. Não na nuvem de outro.

O itTOKEN é instalado na sua infraestrutura. As seeds TOTP, a base de usuários e os logs de acesso ficam sob seu controle — não passam por nuvem de terceiros. É a diferença entre confiar a sua identidade a um provedor externo e mantê-la dentro de casa.

Dados sob seu controle

Seeds, usuários e logs ficam na sua infraestrutura. Nada sai para uma nuvem que você não administra.

Sem dependência externa

Não há SaaS obrigatório no caminho da autenticação. O RADIUS responde do seu próprio servidor.

Multi-cliente isolado

Para operações que gerenciam vários clientes, cada organização tem seus dados separados logicamente.

Pronto para começar

Adicione contexto ao seu MFA.

Veja como o itTOKEN protege acessos VPN, firewall e Wi-Fi com RADIUS, TOTP e Smart Access.