Hyppää sisältöön

Windows-tallennusagentin asennus

CyberElements Bastion käyttää Windows-tallennusagenttia lisätäkseen uusia toimintoja RDP-istuntoihin:

  • Mahdollisuus suodattaa käyttäjän käytettävissä olevia TCP- ja UDP-tietovirtoja
  • Mahdollisuus käynnistää istuntotallennus jokaiselle käyttäjälle, joka yhdistää palvelimeen kulkematta käyttäjäportaalin tai Desktop-asiakkaan kautta (ominaisuus direct access)

Lisäksi käyttäjäistuntojen aikana tallennetaan lisätapahtumia:

  • Ikkunan avaaminen
  • Ikkunan sulkeminen
  • Ohjelman käynnistys
  • Ohjelman sulkeminen
  • Leikepöydän sisältö
  • Käyttäjän toiminta

Edellytykset

Asiakasohjelman yhteensopivuus

Saat selville, onko agentti yhteensopiva eri Microsoft Windows -käyttöjärjestelmien kanssa, katsomalla yhteensopivuusmatriisia.

Tallennusagentti edellyttää muutamia edellytyksiä toimiakseen oikein. Osa niistä on tarkoitettu vain agenttiin perustuvaan tallennustoimintoon RDP- ja HTML5-RDP-sovelluksille, kun taas toiset koskevat agenttiin perustuvaa suoraa pääsyä.

Yleiset edellytykset

Tallennusagentti lähettää käyttäjän istuntotallenteen takaisin CyberElements Bastion -järjestelmään muodostamalla yhteyden Edge Gateway -palvelimeen portissa TCP 8443. Tämä edellyttää, että verkkoliikenne näiden kahden koneen välillä on avattu.

Lähettääkseen tallenteen turvallisesti takaisin Edge Gateway -palvelimeen tallennusagentti muodostaa sen kanssa suojatun yhteyden TLS:n avulla. TLS perustuu sertifikaattien käyttöön, ja seuraavien ehtojen on toteututtava, jotta yhteyttä pidetään luotettavana ja turvallisena:

  • Palvelimen, tässä tapauksessa Edge Gateway -palvelimen, sertifikaatti ei saa olla vanhentunut (enimmäisvoimassaolopäivä).
  • Palvelimen, tässä tapauksessa Edge Gateway -palvelimen, sertifikaatin on oltava sellaisen varmentajan myöntämä, jota se kone, jolle tallennusagentti on asennettu, pitää luotettavana.

    Lisätietoja

    Palvelimella, jolle tallennusagentti on asennettu, on oltava vähintään tallennuspalvelimen sertifikaatin juurivarmentaja (CA) paikallisessa luotettujen varmentajien säilössään.

    Siksi on tarpeen:

    1. Hakea tallennuspalvelun sertifikaatin juuri-CA Edge Gateway -palvelimelta.
    2. Ladata tämä CA palvelimelle, jolle tallennusagentti on asennettu.
    3. Asentaa CA paikallisen koneen sertifikaattisäilöön ”Trusted Root Certification Authorities”.
    Esimerkki PowerShellillä

    Voit tuoda .cer-muotoisen sertifikaatin helposti PowerShellin avulla.
    Avaa tätä varten PowerShell-pääte koneen järjestelmänvalvojana ja suorita seuraava komento:

    1
    Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"
    
    Korvaa <PATH_TO_CERT> sertifikaattitiedoston polulla.

    Esimerkki PowerShellillä Systancian sertifikaatille ilman tiedostojen lähettämistä

    Tässä esimerkissä asennetaan Systancian juuri-CA, jota käyttävät ne CyberElements Bastion -asiakasohjelmat, jotka käyttävät Systancian toimittamia sertifikaatteja.

    Sertifikaatti on myös mahdollista tuoda ilman, että tiedosto täytyy lähettää tai ladata sille koneelle, jolle tallennusagentti on asennettu.
    Avaa tätä varten PowerShell-pääte koneen järjestelmänvalvojana ja suorita seuraavat komennot:

     1
     2
     3
     4
     5
     6
     7
     8
     9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    # Systancia Root certificate
    $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx
    FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg
    RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5
    MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla
    Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh
    IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ
    UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW
    DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA
    ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh
    GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC
    Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf
    GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc
    TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0
    IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd
    BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7
    XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK
    EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo
    BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG
    SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS
    MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG
    CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy
    dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD
    ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm
    YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL
    771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN
    5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg
    Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip
    hmOVxbu5Ijfug5/3Eemep34NsYk="
    
    # Convert the certificate and store it in memory
    $certBytes = [Convert]::FromBase64String($base64Cert)
    
    # Create a certificate object
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2
    $cert.Import($certBytes)
    
    # Open the trusted root certificate store on the local machine and add the Systancia root certificate
    $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine")
    $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite)
    $store.Add($cert)
    $store.Close()
    

    Jos haluat käyttää tätä menetelmää toisen CA:n kanssa, muuta muuttujan base64Cert arvo haluamaksesi base64-koodatuksi sertifikaatiksi.

  • Palvelimen, tässä tapauksessa Edge Gateway -palvelimen, sertifikaattia ei saa olla peruutettu.

  • Koneen, jolle tallennusagentti on asennettu, on voitava ottaa yhteys palvelimeen, tässä tapauksessa Edge Gateway -palvelimeen, DNS-nimellä tai IP-osoitteella, joka kuuluu palvelimen sertifikaatin Common Name (CN) -kentän kattamiin.

Erityiset edellytykset agentin kanssa käytettäville RDP-sovelluksille, joita käytetään macOS- tai Ubuntu-työasemalla

Varoitus

Seuraavat edellytykset ovat tarpeen vain, jos käyttäjä käynnistää RDP-sovelluksen agentin kanssa ja hänen työasemansa ei ole Windows (macOS tai Ubuntu).

Jos CyberElements Bastion -käyttäjillä on yksinomaan Windows-työasemat tai muussa tapauksessa he käyttävät yksinomaan HTML5-RDP-sovelluksia, seuraavat edellytykset voi ohittaa.

Seuraavat rekisteriavaimet vaaditaan kohdepalvelimella, jolle tallennusagentti on otettu käyttöön.

Ensin ensimmäinen avain poistaa käytöstä sallittujen käynnistysohjelmien luettelon (Microsoftin asiakirja). Oletuksena Windows-kone sallii käynnistysohjelmana vain explorer.exe-ohjelman.

1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList]
"fDisabledAllowList"=dword:00000001

Jos kone ei ole RDS-palvelin, seuraavan rekisteriavaimen käyttöä suositellaan aina, jotta tallennusagentti voi avautua käynnistysohjelmana:

1
2
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"HonorLegacySettings"=dword:00000001

Suoran pääsyn erityisvaatimukset

Suoran pääsyn ominaisuus

Suoran käytön toiminto mahdollistaa käyttäjän istunnon tallennuksen käynnistämisen sellaisissa RDP- tai konsolikäytöissä (fyysinen yhteys koneeseen tai hypervisorin konsolitilan kautta), jotka eivät kulje suoraan CyberElements Bastion -järjestelmän kautta.

Jos käyttäjällä on oikeus käyttää palvelinta, hänen istuntonsa tallennetaan. Jos näin ei ole, käyttäjän yhteys katkaistaan oletuksena.

Jotta tallennusagentti voi toimia suoran pääsyn tilassa, tarvitaan x509-sertifikaatti. Tämän sertifikaatin on täytettävä seuraavat vaatimukset:

  • Sertifikaatin on oltava edelleen voimassa (voimassaoloaika ei ole päättynyt).
  • Sertifikaatin tyypin (laajennetun avaimen käytön kenttä) on oltava client authentication (OID: 1.3.6.1.5.5.7.3.2).
  • Sertifikaattia ei saa olla peruutettu.
  • OpenSSL:n suojaustasosta 2 johtuvat rajoitukset merkitsevät, että:
    • Sertifikaatilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksilla; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä.
    • Sertifikaatin allekirjoitus ei saa olla MD5 tai SHA-1 (SHA-512 on suositeltavin).
  • Tallennuspalvelin käyttää Common Name (CN) -kenttää sertifikaatin ja siten sen koneen tunnistamiseen, jolla suora tallennus käynnistetään. Tämä kenttä on täytettävä.

Manuaalinen asennus yhdelle palvelimelle

Järjestelmänvalvojan oikeudet vaaditaan

Agentin asentaminen vaatii järjestelmänvalvojan oikeudet.

Ennen agentin asentamista se on ladattava hallintakonsolista:

  1. Avaa työtila ”Configurations” vasemmassa yläkulmassa olevalla painikkeella:
  2. Avaa ruutu ”Toolbox”
  3. Valitse ensimmäisellä välilehdellä ”Integration Tools” haluamallesi käyttöjärjestelmälle sopiva asennusohjelma

Kun agentti on ladattu, noudata seuraavia vaiheita:

  1. Suorita asennusohjelma setup_CleanroomAgent.exe koneella, jolle haluat asentaa tallennusagentin.
  2. Napsauta ensimmäisessä ikkunassa Next:
  3. Hyväksy käyttöehdot:
  4. Muuta kolmannella näytöllä tarvittaessa agentin asennushakemistoa:
  5. Neljännellä näytöllä ovat agentin asennusvaihtoehdot suoran käytön tilassa:
    Enable Direct Access

    Agentin suoran pääsyn toiminnon käyttöönotto.

    Recorded Sessions

    Vapaa kenttä, joka hyväksyy kolme eri arvoa sen määrittämiseksi, milloin suoran pääsyn tallennus käynnistetään:

    • none: suoran pääsyn tallennusta ei tehdä.
    • remote: mikä tahansa RDP-pääsy koneeseen käynnistää tallennuksen.
    • all: sekä RDP-pääsy että konsolipääsy (fyysinen pääsy koneeseen tai hypervisorin konsolitilasta) käynnistävät tallennuksen.
    Logoff On Failure

    Asetus, jolla käyttäjän istunto katkaistaan, jos tallennusta ei voida käynnistää, se katkeaa tai käyttäjää ei ole valtuutettu muodostamaan yhteyttä koneeseen.

    Suositus

    Ensiasennuksissa tai jos edellytysten täyttyminen on epävarmaa, tämä asetus on parasta jättää valitsematta. Muussa tapauksessa, jos edellytyksissä tai asetuksissa on ongelma, uudet yhteydet palvelimeen katkaisevat käyttäjän välittömästi (riippuen Recorded Sessions -asetuksista).

    Tietoa

    Suoran pääsyn toiminto voidaan ottaa käyttöön myös asennuksen jälkeen. Katso tätä varten agentin rekisteriavainten asetukset.

  6. Lopuksi viidennellä näytöllä asennus alkaa, kun painiketta Install on napsautettu:

Asennuksen jälkeen agentti vaatii lisämäärityksiä: Määritä agentti

Käyttöönotto hallintakonsolista

Järjestelmänvalvojan oikeudet vaaditaan

Agentin asentaminen vaatii järjestelmänvalvojan oikeudet kohdekoneessa.

Lisäedellytys

Agentti otetaan käyttöön kohdekoneessa SMB-protokollan avulla. Siksi SMB-liikenteen (TCP 445) on oltava avoinna Edge Gateway -palvelimen ja tämän kohdepalvelimen välillä.

Käyttöönotto yhdellä palvelimella

Agentti voidaan ottaa käyttöön yksittäin kahdesta paikasta hallintakonsolissa. Näin se voidaan esimäärittää kahdenlaiseen toimintaan:

  1. Käyttö RDP- ja HTML5 RDP -sovellusten kanssa: agentti valmistellaan niin, että se voi tallentaa RDP- ja HTML5 RDP -sovelluksia käyttävien käyttäjien istunnot.
  2. Käyttö suoran pääsyn tilassa: agentti valmistellaan niin, että se voi edellisen toiminnan lisäksi tallentaa suoraan RDP-palvelimeen yhdistävien käyttäjien istunnot.

Käyttöön RDP- ja HTML5 RDP -sovellusten kanssa

Kun RDP- tai HTML5 RDP -sovellus on määritetty toimimaan agentin kanssa, sovelluksen valitseminen avaa mahdollisuuden ottaa agentti käyttöön:

Kun agentin käyttöönottopainiketta on napsautettu, avautuu uusi ikkuna, joka pyytää seuraavat tiedot:

Target server

Kohdepalvelimen IP-osoite tai DNS-nimi, jolle tallennusagentti otetaan käyttöön. Oletuksena tämä kenttä käyttää RDP- tai HTML5 RDP -sovelluksessa määritetyn palvelimen tietoja.

Target drive

Windows-aseman kirjain, jolle agentti otetaan käyttöön. Yleisesti tämä on kirjain C, jolla agentti otetaan käyttöön asemalla C:\.

Target directory

Agentin asennushakemiston polku; jos sitä ei ole, se luodaan. CyberElements Bastion -agentin oletussijainti on Program Files (x86)\Systancia\Safe.

Gateway

Määritä Edge Gateway, jota käytetään agentin käyttöönotossa.

Domain

Sen toimialueen nimi, jossa agentin asentamiseen käytettävä hallintatili sijaitsee.

Username

Sen järjestelmänvalvojatilin nimi, jota käytetään agentin asentamiseen. Tämän tilin on pystyttävä asentamaan ohjelmia kohdepalvelimelle.

Password

Järjestelmänvalvojatilin salasana.

Kun kaikki tiedot on syötetty, agentin käyttöönotto voidaan käynnistää. Viimeinen ikkuna ilmoittaa, onnistuiko agentin käyttöönotto kohdepalvelimella vai ei.

Lisäasetukset voivat silti olla tarpeen. Katso seuraava osio: Määritä agentti

Käyttöön suoran pääsyn tilassa + RDP- ja HTML5 RDP -sovellukset

Suoran pääsyn näytön kohdassa Machine management painike mahdollistaa agentin käyttöönoton:

Kun agentin käyttöönottopainiketta on napsautettu, avautuu uusi ikkuna, joka pyytää seuraavat tiedot:

Target server

Kohdepalvelimen IP-osoite tai DNS-nimi, jolle tallennusagentti otetaan käyttöön. Oletuksena tämä kenttä käyttää RDP- tai HTML5 RDP -sovelluksessa määritetyn palvelimen tietoja.

Target drive

Windows-aseman kirjain, jolle agentti otetaan käyttöön. Yleisesti tämä on kirjain C, jolla agentti otetaan käyttöön asemalla C:\.

Target directory

Agentin asennushakemiston polku; jos sitä ei ole, se luodaan. CyberElements Bastion -agentin oletussijainti on Program Files (x86)\Systancia\Safe.

Gateway

Määritä Edge Gateway, jota käytetään agentin käyttöönotossa.

Domain

Sen toimialueen nimi, jossa agentin asentamiseen käytettävä hallintatili sijaitsee.

Username

Sen järjestelmänvalvojatilin nimi, jota käytetään agentin asentamiseen. Tämän tilin on pystyttävä asentamaan ohjelmia kohdepalvelimelle.

Password

Järjestelmänvalvojatilin salasana.

Sessions to record

Sen kontekstin määrittäminen, jossa istuntotallennus tapahtuu:

  1. Record remote sessions (RDS) only: vain RDP-etäyhteydet tallennetaan.
  2. Record all sessions: sekä RDP-etäistunnot että konsolitilan istunnot (fyysinen pääsy koneeseen tai hypervisorin konsolitilasta) tallennetaan.
  3. Record no sessions: mikään suora yhteys palvelimeen ei johda istuntojen tallennukseen, mutta agenttia voidaan silti käyttää RDP- ja HTML5 RDP -sovellusten kautta tapahtuvassa pääsyssä.
Use a different certificate than the target

Asetus, jolla määritetään sen sertifikaatin nimi, jota agentti käyttää tunnistautuessaan Edge Gateway -palvelimelle. Jos sitä ei ole määritetty, agentti etsii sertifikaattia, jonka nimi on palvelimen nimi.

Close the session if no gateway could be contacted

Asetus, jolla käyttäjän istunto katkaistaan ja käyttäjä kirjataan ulos (riippuen Sessions to record -asetuksista), jos Edge Gateway ei ole tavoitettavissa tai käyttäjää ei ole valtuutettu muodostamaan yhteyttä palvelimeen.

Suositus

Ensiasennuksissa tai jos edellytysten täyttyminen on epävarmaa, tämä asetus on parasta jättää valitsematta. Muussa tapauksessa, jos edellytyksissä tai asetuksissa on ongelma, uudet yhteydet palvelimeen katkaisevat käyttäjän välittömästi (riippuen Sessions to record -asetuksista).

Kun kaikki tiedot on syötetty, agentin käyttöönotto voidaan käynnistää. Viimeinen ikkuna ilmoittaa, onnistuiko agentin käyttöönotto kohdepalvelimella vai ei.

Lisäasetukset voivat silti olla tarpeen. Katso seuraava osio: Määritä agentti

Käyttöönotto useilla palvelimilla

Tietoa

Tämä menetelmä sallii vain tallennusagentin käyttöönoton RDP- ja HTML5 RDP -sovellusten kanssa toimimista varten. Jotta agentti toimisi suoran pääsyn tilassa, määritys on otettava käyttöön muulla tavalla (esimerkiksi GPO:n kautta).

Lisäedellytys

Käyttöönotto useille palvelimille on mahdollista vain koneilla, jotka kuuluvat AD-toimialueeseen, joka on itse määritetty CyberElements Bastion -järjestelmän kohdassa Authentication Domains ja jossa vaihtoehto Allow RDS Server Management on käytössä.

Lisää Management of RDS servers -kohdasta yksi tai useampi uusi RDS-palvelin:

Etsi palvelimet, joille tallennusagentti on otettava käyttöön, ja lisää ne vetämällä ja pudottamalla oikeanpuoleiseen paneeliin. Valitse asetus Deploy an agent:

Määritä agentin käyttöönoton tiedot:

Target drive

Windows-aseman kirjain, jolle agentti otetaan käyttöön. Yleisesti tämä on kirjain C, jolla agentti otetaan käyttöön asemalla C:\.

Target directory

Agentin asennushakemiston polku; jos sitä ei ole, se luodaan. CyberElements Bastion -agentin oletussijainti on Program Files (x86)\Systancia\Safe.

Gateway

Määritä Edge Gateway, jota käytetään agentin käyttöönotossa.

Domain

Sen toimialueen nimi, jossa agentin asentamiseen käytettävä hallintatili sijaitsee.

Username

Sen järjestelmänvalvojatilin nimi, jota käytetään agentin asentamiseen. Tämän tilin on pystyttävä asentamaan ohjelmia kohdepalvelimelle.

Password

Järjestelmänvalvojatilin salasana.

Lisäasetukset voivat silti olla tarpeen. Katso seuraava osio: Määritä agentti