Zum Inhalt

Das Edge Gateway für die Kerberos-Authentifizierung konfigurieren

Es wird empfohlen, die Administratorkonten der AD-Domäne in die Gruppe Protected Users aufzunehmen. Sobald diese Konten in Protected Users aufgenommen sind, sind NTLM-Verbindungen nicht mehr möglich und es wird das Kerberos-Protokoll verwendet.

Damit diese Änderung in CyberElements Bastion berücksichtigt wird, muss das Paket krb5-config auf den Edge Gateway Servern konfiguriert werden, damit sie Kerberos verwenden können.

Hinweis

Damit dieser Teil funktioniert, muss ein Kerberos-Fluss zwischen den Edge-Gateway-Servern und dem Server des AD-Domänencontrollers geöffnet sein (dieser Server fungiert als KDC, Kerberos Domain Controller).
Zur Erinnerung: Standardmäßig handelt es sich um einen UDP 88-Fluss. Die folgende Konfiguration ruft die Kerberos-Informationen über DNS ab, weshalb auch der Fluss UDP 53 erforderlich ist.

Verwenden Sie die folgende Befehlszeile:

1
dpkg-reconfigure krb5-config

Geben Sie den Kerberos-Realm an, indem Sie den Namen Ihrer Domäne (FQDN) in Großbuchstaben eintippen.

Beispiel

Domäne: domain.local
realm: DOMAIN.LOCAL

Antworten Sie anschließend <NO>, damit keine manuellen Konfigurationen erforderlich sind. In diesem Fall werden alle Kerberos-bezogenen Informationen über DNS abgerufen.

Hinweis

Für alle erweiterten und manuellen Einstellungen ist die Datei /etc/krb5.conf zu ändern (nach der Änderung ist kein Neustart eines Dienstes erforderlich).
Die Konfigurationsinformationen sind über man 5 krb5.conf verfügbar.

An dieser Stelle sollte, sofern keine starke Kerberos-Authentifizierung verlangt wird, die Verbindung zu privilegierten RDP-Anwendungen im Modus ohne Agent (HTML5 oder nicht) mit Benutzerkonten funktionieren, die zu Protected Users gehören. Die Konfiguration der RDP-Anwendung muss bestimmte Voraussetzungen erfüllen.