Zwei-Faktor-Authentisierung für VPN
Ab 16. September 2025 ist der Zugang zum VPN-Dienst für Bedienstete (inklusive Lehrbeauftragte, Hilfskräfte und Sekundäraccounts) ausschließlich mit einem zweiten Faktor möglich; eine Anmeldung allein mit Passwort genügt dann nicht mehr. Diese Maßnahme ist vor dem Hintergrund der steigenden Anzahl von Phishing-Angriffen zur Erhöhung der Informationssicherheit erforderlich.
Neue Bedienstete erhalten bei Vertragsbeginn eine E-Mail mit der Information, bis wann der zweite Faktor für die VPN-Anmeldung eingerichtet werden muss. Ist die Frist verstrichen, kann die Einrichtung nicht mehr selbstständig erfolgen. Kontaktieren Sie bitte den IT-Servicedesk.
Der zweite Faktor wird
- entweder durch einen Hardware-Token
- oder durch eine Smartphone-App
realisiert.
Alle Bediensteten können bei Bedarf ein Hardware-Token erhalten. Die Nutzung der App auf dem dienstlichen oder privaten Smartphone ist allerdings nachhaltiger und wird in der Praxis als komfortabler empfunden. Bei Verwendung eines Smartphones wird kein Hardware-Token benötigt. Mit der App kann bereits jetzt gestartet werden.
Wer kein VPN nutzt, benötigt auch weiterhin keinen zweiten Faktor. Auch Studierende, die keine Hilfskräfte sind, sind nicht betroffen.
Die für Token erforderliche Bedarfserfassung läuft über das Dekanat oder den IT-Beauftragten Ihrer Einrichtung.
Einrichtung der NetIQ Advanced Authentication App
Die Installation der benötigten App ist nur auf Android 10 oder höher bzw. iOS 10 oder höher möglich.
Rufen Sie auf dem Smartphone, auf dem die App installiert werden soll, den Link < uni-kassel.de/go/2fa > auf.
Wählen Sie auf der Website die Option "Klicken, um Smartphone-Authenticator für Android/iOS herunterzuladen und zu installieren/click to download and install Smartphone Authenticator for Android/iOS" aus.
Sie werden in den Play/AppStore weitergeleitet. Installieren Sie dort die "NetIQ Advanced Authentication" App.
Beim ersten Start der App werden Sie dazu aufgefordert, eine PIN festzulegen. Wählen Sie hier eine beliebige PIN aus. Falls Ihr Smartphone selbst schon per PIN o.ä. geschützt ist, können Sie die PIN-Abfrage anschließend innerhalb der App unter "Einstellungen -> PIN" wieder deaktivieren.
Andernfalls muss die PIN bei jedem Start der App eingegeben werden.
Nachdem die App installiert ist, rufen Sie den Link <uni-kassel.de/go/2fa> erneut auf. Wählen Sie jetzt "Zum Registrieren klicken/click to enroll" aus.
Die App öffnet sich nun automatisch. Melden Sie sich hier mit Ihrem UniAccount <ukxxxxxx> und dem dazugehörigen Passwort an.
Sollte nach der Eingabe des UniAccounts keine Passwortabfrage erfolgen, wenden Sie sich bitte an den IT-Servicedesk.
Die Authenticator-App ist nun eingerichtet. Unter "Registrierte Authenticators" sieht man zunächst eine leere graue Kachel. Nach der ersten Nutzung der Zwei-Faktor-Authentisierung wird Ihnen dort Ihr Benutzername angezeigt.
Nutzung der NetIQ Advanced Authentication App
Melden Sie sich wie gewohnt mit Ihrem UniAccount <ukxxxxxx> und dem dazugehörigen Passwort beim VPN-Client an. Nachdem Sie auf "Ok" geklickt haben, werden Sie noch nicht direkt verbunden.
Stattdessen bestätigen Sie die Anmeldung nun in der App. Falls Sie Benachrichtigungen für die NetIQ App aktiviert haben, können Sie die Anmeldung über die Push-Benachrichtigung bestätigen. Andernfalls öffnen Sie die NetIQ App und bestätigen den Login im Reiter "Authentifizierungsanforderungen".
Wenn die Authentisierung mittels der NetIQ App nach 60 Sekunden nicht erfolgt ist, verfällt der Loginversuch und es ist eine erneute Anmeldung beim VPN-Client nötig.
Nachdem der Login bestätigt wurde, wird die VPN-Verbindung automatisch wie gewohnt hergestellt.
Vorgehen bei Handyverlust/Handywechsel
Vorgehen bei Defekt/Diebstahl/Verlust
Falls Ihr Smartphone defekt/gestohlen/verloren ist, ist es nötig, den Authenticator des betroffenen Gerätes administrativ zu entfernen.
Bitte kontaktieren Sie dazu den IT-Servicedesk. Es ist ein kurzes Videoident-Verfahren per Zoom nötig, um Ihre Identität zu überprüfen. Im Anschluss wird der Authenticator des alten Gerätes entfernt und Sie werden per E-Mail benachrichtigt, sobald Sie ihn auf einem neuen Gerät einrichten können.
Vorgehen bei Handywechsel
Falls Sie Ihr Smartphone wechseln wollen, können Sie entweder das Verfahren wie unter "Defekt/Diebstahl/Verlust" beschrieben nutzen oder Sie können Sie den Authenticator selbst auf das neue Gerät übertragen.
Dazu müssen Sie sich unter Verwendung des alten Gerätes bei der Zwei-Faktor-Verwaltung anmelden und dann das neue Smartphone registrieren.
Die NetIQ-App muss auf dem neuen Smartphone manuell aus dem App-/Playstore installiert werden! Sollte die App auf Ihrem neuen Gerät automatisch installiert worden sein, deinstallieren und reinstallieren Sie sie bitte. Bei der automatischen Installation per Einrichtungsassistent kommt es ansonsten zu einem Fehler.
Nachdem Sie die NetIQ-App manuell auf dem neuen Smartphone installiert haben, gehen Sie wie folgt vor:
Melden Sie sich mit einem PC/Notebook auf <https://auth.its.uni-kassel.de/account> mit Ihrem UniAccount <ukxxxxxx> und Passwort an.
Für diese Anmeldung ist eine Verifizierung per NetIQ App (mit dem alten Smartphone) nötig.
Klicken Sie nach der Anmeldung im Bereich “Registrierte Authenticators” auf “Smartphone”.
Klicken Sie anschließend auf "Speichern".
Es wird ein QR-Code angezeigt, den Sie mit der NetIQ-App auf dem neuen Smartphone einlesen müssen.
Klicken Sie dazu unten rechts in der NetIQ-App auf das "+"-Zeichen.
Damit ist die Einrichtung auf dem neuen Smartphone abgeschlossen.
Einrichtung des Hardware-Tokens
Rufen Sie für die Registrierung des Tokens die Webseite <https://auth.its.uni-kassel.de/account> auf. Melden Sie sich mit Ihrem UniAccount <ukxxxxxx> und dem dazugehörigen Passwort an.
Klicken Sie nach der Anmeldung auf die Kachel "TOTP".
Bitte beachten Sie, dass Ihnen diese Kachel nur angezeigt wird, wenn Sie für die Nutzung des Hardware-Tokens freigeschaltet sind.
Geben Sie nun die Seriennummer Ihres Hardware-Tokens ein. Sie finden diese auf der Rückseite des Tokens unterhalb des Barcodes.
Drücken Sie anschließend auf den roten Powerbutton auf der Vorderseite des Tokens neben dem Display. Ihnen wird nun ein sechsstelliges Einmal-Passwort angezeigt. Geben Sie dieses auf der Webseite in das entsprechende Feld ein.
Klicken Sie nun auf "Speichern".
Das Hardware-Token ist nun registriert und kann für die Zwei-Faktor-Authentisierung verwendet werden.
Nutzung des Hardware-Tokens
Geben Sie bei der Anmeldung im VPN-Client zuerst wie gewohnt Ihre UniAccount Nutzerkennung und das Passwort ein.
Klicken Sie noch nicht auf OK!
Durch das Drücken des Knopfes auf dem Token wird eine sechsstellige PIN erzeugt. Geben Sie nun direkt hinter dem eingegebenen Passwort ein "&"-Zeichen gefolgt von der PIN ein (also z.B. insgesamt "IhrUniAccountPasswort&123456"). Klicken Sie anschließend auf "OK".
Sie werden danach wie gewohnt per VPN angemeldet.
Dieses Vorgehen ist bei jedem Login im Cisco Secure Client (VPN) nötig.
Vorgehen bei Verlust/Defekt des Tokens
Falls das Token verloren gegangen/defekt ist, kontaktieren Sie bitte das IT Servicezentrum für den Erhalt eines Ersatzgerätes. Es entstehen keine weiteren Kosten.
Go-Link dieser Seite: https://www.uni-kassel.de/go/2fa-info













