Zwei-Faktor-Authentisierung für VPN

Ab 16. September 2025 ist der Zugang zum VPN-Dienst für Bedienstete (inklusive Lehrbeauftragte, Hilfskräfte und Sekundäraccounts) ausschließlich mit einem zweiten Faktor möglich; eine Anmeldung allein mit Passwort genügt dann nicht mehr. Diese Maßnahme ist vor dem Hintergrund der steigenden Anzahl von Phishing-Angriffen zur Erhöhung der Informationssicherheit erforderlich.

Neue Bedienstete erhalten bei Vertragsbeginn eine E-Mail mit der Information, bis wann der zweite Faktor für die VPN-Anmeldung eingerichtet werden muss. Ist die Frist verstrichen, kann die Einrichtung nicht mehr selbstständig erfolgen. Kontaktieren Sie bitte den IT-Servicedesk.

 

Der zweite Faktor wird

  1. entweder durch einen Hardware-Token
  2. oder durch eine Smartphone-App

realisiert.

Alle Bediensteten können bei Bedarf ein Hardware-Token erhalten. Die Nutzung der App auf dem dienstlichen oder privaten Smartphone ist allerdings nachhaltiger und wird in der Praxis als komfortabler empfunden. Bei Verwendung eines Smartphones wird kein Hardware-Token benötigt. Mit der App kann bereits jetzt gestartet werden.

Wer kein VPN nutzt, benötigt auch weiterhin keinen zweiten Faktor. Auch Studierende, die keine Hilfskräfte sind, sind nicht betroffen.

Die für Token erforderliche Bedarfserfassung läuft über das Dekanat oder den IT-Beauftragten Ihrer Einrichtung.

Einrichtung der NetIQ Advanced Authentication App

Die Installation der benötigten App ist nur auf Android 10 oder höher bzw. iOS 10 oder höher möglich.

Rufen Sie auf dem Smartphone, auf dem die App installiert werden soll, den Link < uni-kassel.de/go/2fa > auf.

Wählen Sie auf der Website die Option "Klicken, um Smartphone-Authenticator für Android/iOS herunterzuladen und zu installieren/click to download and install Smartphone Authenticator for Android/iOS" aus.

Sie werden in den Play/AppStore weitergeleitet. Installieren Sie dort die "NetIQ Advanced Authentication" App.

(öffnet Vergrößerung des Bildes)

Beim ersten Start der App werden Sie dazu aufgefordert, eine PIN festzulegen. Wählen Sie hier eine beliebige PIN aus. Falls Ihr Smartphone selbst schon per PIN o.ä. geschützt ist, können Sie die PIN-Abfrage anschließend innerhalb der App unter "Einstellungen -> PIN" wieder deaktivieren.

Andernfalls muss die PIN bei jedem Start der App eingegeben werden.

(öffnet Vergrößerung des Bildes)

Nachdem die App installiert ist, rufen Sie den Link <uni-kassel.de/go/2fa> erneut auf. Wählen Sie jetzt "Zum Registrieren klicken/click to enroll" aus.
Die App öffnet sich nun automatisch. Melden Sie sich hier mit Ihrem UniAccount <ukxxxxxx> und dem dazugehörigen Passwort an.

 

Sollte nach der Eingabe des UniAccounts keine Passwortabfrage erfolgen, wenden Sie sich bitte an den IT-Servicedesk.

(öffnet Vergrößerung des Bildes)

Die Authenticator-App ist nun eingerichtet. Unter "Registrierte Authenticators" sieht man zunächst eine leere graue Kachel. Nach der ersten Nutzung der Zwei-Faktor-Authentisierung wird Ihnen dort Ihr Benutzername angezeigt.

(öffnet Vergrößerung des Bildes)

Nutzung der NetIQ Advanced Authentication App

Melden Sie sich wie gewohnt mit Ihrem UniAccount <ukxxxxxx> und dem dazugehörigen Passwort beim VPN-Client an. Nachdem Sie auf "Ok" geklickt haben, werden Sie noch nicht direkt verbunden.

(öffnet Vergrößerung des Bildes)

Stattdessen bestätigen Sie die Anmeldung nun in der App. Falls Sie Benachrichtigungen für die NetIQ App aktiviert haben, können Sie die Anmeldung über die Push-Benachrichtigung bestätigen. Andernfalls öffnen Sie die NetIQ App und bestätigen den Login im Reiter "Authentifizierungsanforderungen".

(öffnet Vergrößerung des Bildes)
(öffnet Vergrößerung des Bildes)
(öffnet Vergrößerung des Bildes)

Wenn die Authentisierung mittels der NetIQ App nach 60 Sekunden nicht erfolgt ist, verfällt der Loginversuch und es ist eine erneute Anmeldung beim VPN-Client nötig.

Nachdem der Login bestätigt wurde, wird die VPN-Verbindung automatisch wie gewohnt hergestellt.

Vorgehen bei Handyverlust/Handywechsel

Vorgehen bei Defekt/Diebstahl/Verlust

Falls Ihr Smartphone defekt/gestohlen/verloren ist, ist es nötig, den Authenticator des betroffenen Gerätes administrativ zu entfernen.

Bitte kontaktieren Sie dazu den IT-Servicedesk. Es ist ein kurzes Videoident-Verfahren per Zoom nötig, um Ihre Identität zu überprüfen. Im Anschluss wird der Authenticator des alten Gerätes entfernt und Sie werden per E-Mail benachrichtigt, sobald Sie ihn auf einem neuen Gerät einrichten können.

Vorgehen bei Handywechsel

Falls Sie Ihr Smartphone wechseln wollen, können Sie entweder das Verfahren wie unter "Defekt/Diebstahl/Verlust" beschrieben nutzen oder Sie können Sie den Authenticator selbst auf das neue Gerät übertragen.

Dazu müssen Sie sich unter Verwendung des alten Gerätes bei der Zwei-Faktor-Verwaltung anmelden und dann das neue Smartphone registrieren.

Die NetIQ-App muss auf dem neuen Smartphone manuell aus dem App-/Playstore installiert werden! Sollte die App auf Ihrem neuen Gerät automatisch installiert worden sein, deinstallieren und reinstallieren Sie sie bitte. Bei der automatischen Installation per Einrichtungsassistent  kommt es ansonsten zu einem Fehler.

Nachdem Sie die NetIQ-App manuell auf dem neuen Smartphone installiert haben, gehen Sie wie folgt vor:

Melden Sie sich mit einem PC/Notebook auf <https://auth.its.uni-kassel.de/account> mit Ihrem UniAccount <ukxxxxxx> und Passwort an.

Für diese Anmeldung ist eine Verifizierung per NetIQ App (mit dem alten Smartphone) nötig.

Klicken Sie nach der Anmeldung im Bereich “Registrierte Authenticators” auf “Smartphone”.

(öffnet Vergrößerung des Bildes)
(öffnet Vergrößerung des Bildes)

Klicken Sie anschließend auf "Speichern".

Es wird ein QR-Code angezeigt, den Sie mit der NetIQ-App auf dem neuen Smartphone einlesen müssen.

Klicken Sie dazu unten rechts in der NetIQ-App auf das "+"-Zeichen.

Damit ist die Einrichtung auf dem neuen Smartphone abgeschlossen.

 

(öffnet Vergrößerung des Bildes)

Einrichtung des Hardware-Tokens

Rufen Sie für die Registrierung des Tokens die Webseite <https://auth.its.uni-kassel.de/account> auf. Melden Sie sich mit Ihrem UniAccount <ukxxxxxx> und dem dazugehörigen Passwort an.

(öffnet Vergrößerung des Bildes)
(öffnet Vergrößerung des Bildes)

Klicken Sie nach der Anmeldung auf die Kachel "TOTP".

Bitte beachten Sie, dass Ihnen diese Kachel nur angezeigt wird, wenn Sie für die Nutzung des Hardware-Tokens freigeschaltet sind.

Geben Sie nun die Seriennummer Ihres Hardware-Tokens ein. Sie finden diese auf der Rückseite des Tokens unterhalb des Barcodes.

Drücken Sie anschließend auf den roten Powerbutton auf der Vorderseite des Tokens neben dem Display. Ihnen wird nun ein sechsstelliges Einmal-Passwort angezeigt. Geben Sie dieses auf der Webseite in das entsprechende Feld ein.

Klicken Sie nun auf "Speichern".

Das Hardware-Token ist nun registriert und kann für die Zwei-Faktor-Authentisierung verwendet werden.

 

(öffnet Vergrößerung des Bildes)
(öffnet Vergrößerung des Bildes)

Nutzung des Hardware-Tokens

Geben Sie bei der Anmeldung im VPN-Client zuerst wie gewohnt Ihre UniAccount Nutzerkennung und das Passwort ein.

Klicken Sie noch nicht auf OK!

Durch das Drücken des Knopfes auf dem Token wird eine sechsstellige PIN erzeugt. Geben Sie nun direkt hinter dem eingegebenen Passwort ein "&"-Zeichen gefolgt von der PIN ein (also z.B. insgesamt "IhrUniAccountPasswort&123456").  Klicken Sie anschließend auf "OK".

Sie werden danach wie gewohnt per VPN angemeldet.

Dieses Vorgehen ist bei jedem Login im Cisco Secure Client (VPN) nötig.

(öffnet Vergrößerung des Bildes)

Vorgehen bei Verlust/Defekt des Tokens

Falls das Token verloren gegangen/defekt ist, kontaktieren Sie bitte das IT Servicezentrum für den Erhalt eines Ersatzgerätes. Es entstehen keine weiteren Kosten.