Määritykset Kerberos-suojauksen tukemiseen¶
Varoitus!
Jotta Kerberos-suojausta käytetään, järjestelmänvalvojan tilit on sijoitettava Protected Users -ryhmään.
Tämä pakottaa käyttämään Kerberos-todennusprotokollaa NTLM:n sijasta. Edge Gateway -laite on ensin määritettävä tukemaan Kerberos-todennusta.
Kerberos-suojaus tarjoaa lisäsalauksen asiakkaan ja KDC:n (Kerberos Domain Controller) välisille ensimmäisille tiedonsiirroille käyttäen tietokonetiliin liittyviä tietoja.
CyberElements Bastion toimii mieluiten Debian-koneilla, jotka eivät kuulu AD-toimialueeseen, mikä tarkoittaa, ettei sillä ole tietokonetilin tietoja AD:ssä.
Kerberos-suojauksen tuen määritys koostuu kahdesta vaiheesta:
- palvelutietokonetilin luonti AD:hen
- Kerberos-suojauksen määritys Edge Gateway -laitteessa aiemmin luodun tilin perusteella
Palvelutietokonetilin luonti¶
Tietoa
Tällä sivulla käytetään esimerkkinä palvelutiliä nimeltä svc_cyberelements. Mukauta seuraavat komennot oman palvelutilisi nimen mukaan.
Varoitus!
Jos haluat käyttää PAW-työasemia, sijoita tämä palvelutili samaan siiloon kuin kohteena olevat PAW-työasemat.
Aloita luomalla toimialueen ohjauskoneella tietokonetili, jolla on salasana Kerberos-lippujen luontiin.
Voit luoda tämän tilin seuraavalla Powershell-komennolla toimialueen ohjauskoneelta (mukauta palvelutilin nimi, esimerkissä svc_cyberelements, ja haluttu OU, esimerkissä OU=Service_accounts,DC=domain,DC=local, palvelutilin luontia varten):
1 | |
Tarkista seuraavalla komennolla, että tietokonetili on luotu (korvaa svc_cyberelements aiemmin luodun tilin nimellä):
1 | |
Vie sen jälkeen Windowsin ktpass-työkalulla keytab-tiedosto, joka sisältää salausavaimet, joilla gateway voi noutaa TGT:n.
Esimerkki
Esimerkki tiedoston svc_cyberelements.keytab luonnista tietokonetilillä:
1 | |
$-merkit tilinimien loppuun ja kirjoittaa toimialueen nimi isoin kirjaimin (pakollista).
Hyväksy mahdollisesti ilmestyvät vahvistuskysymykset kirjoittamalla y.
Aseta sen jälkeen UserPrincipalName-attribuutin arvo uudelleen seuraavalla PowerShell-komennolla:
1 | |
Kerberos-suojauksen määrittäminen Edge Gateway -laitteessa¶
Nouda aiemmin luotu tiedosto keytab ja kopioi se Edge Gateway -palvelimelle.
Jos useita keytab-tiedostoja on luotu ja niitä on käytettävä samassa Edge Gateway -laitteessa, yhdistä keytab-tiedostot yhdeksi tiedostoksi.
Varoitus
Tiedosto keytab sisältää salausavaimia. Jos hyökkääjä saa sen haltuunsa, hän voi esiintyä siihen liittyvänä tietokonetilinä ja heikentää näin infrastruktuurin turvallisuutta.
Tätä tiedostoa ei siksi tule säilyttää missään muualla kuin Edge Gateway -laitteessa.
Sijoita tiedosto hakemistoon /etc/ipdiva/cleanroom/.
Vaihda keytab-tiedoston omistajiksi käyttäjäksi ipdivacareuser ja ryhmäksi carerecord, ja muuta sen jälkeen tiedoston käyttöoikeuksia (mukauta keytab-tiedosto oman tiedostosi nimen mukaan):
1 2 | |
Muokkaa Edge Gateway -laitteen määritystiedostoa /etc/ipdiva/cleanroom/xrdprecord.ini määrittääksesi keytab=-parametrilla polun aiemmin valmisteltuun keytab-tiedostoon.
Esimerkki
2 | |
Tässä vaiheessa yhteyden muodostaminen privilegoituihin RDP-sovelluksiin agentittomassa tilassa (HTML5 tai muu) pitäisi toimia käyttäjätileillä, jotka kuuluvat Protected Users -ryhmään ja edellyttävät siksi vahvaa Kerberos-todennusta. RDP-sovelluksen määrityksen on täytettävä tietyt edellytykset.
Kerberos-määrityksen testaus¶
Vianjäljitys
Seuraavat kinit-komennot voivat tuottaa enemmän lokeja, kun seuraava komento on suoritettu (voimassa siihen asti, kunnes SSH- tai konsoli-istunto katkaistaan):
1 | |
Aloitetaan noutamalla Kerberos-lippu seuraavaa vastaavalla komennolla:
1 | |
Muista korvata keytab-tiedoston sijainti, luodun palvelutilin nimi ja siihen liittyvä toimialue.
Jos Kerberos-lipun nouto onnistui, seuraavan komennon pitäisi ilmoittaa palvelutilin lipun olemassaolosta:
1 | |
Jos nouto onnistuu, on yritettävä noutaa lippu käyttäjälle seuraavaa vastaavalla komennolla:
1 | |
Korvaa user@DOMAIN.LOCAL käyttäjällä, joka todennäköisesti muodostaa yhteyden RDP:n ja Kerberos-suojauksen kautta. Huomaa, että tämän käyttäjän salasanaa kysytään.
Jos lipun nouto onnistuu, seuraava komento näyttää sen:
1 | |
Jos näkyviin tulee virhe KDC policy rejects request while getting initial credentials, se tarkoittaa, että KDC on hylännyt lippupyynnön. Mahdollisia syitä:
kinitei kyennyt käyttämään lippua/tmp/test_kerberos(joskinitei voi käyttää sitä, se jatkaa ilman virheilmoitusta yksinkertaisella lippupyynnöllä)- palvelutili ei ole testatun käyttäjän siilossa. Näin tapahtuu, kun AD on jaettu siiloihin, ja se edellyttää, että palvelutietokonetili sijoitetaan sopivaan siiloon.
Lisätietoja löytyy käytetyn toimialueen ohjauskoneen (KDC) Security-tapahtumalokeista.
Testien jälkeen on suositeltavaa poistaa luodut liput:
1 2 | |
Useiden keytab-tiedostojen yhdistäminen yhdeksi tiedostoksi¶
Jos CyberElements Bastion -arkkitehtuuri perustuu yhteen ainoaan Edge Gateway -palvelimeen, joka mahdollistaa käytön useille kolmansille osapuolille, kaikki eri palvelutileille luodut keytab-tiedostot on yhdistettävä yhdeksi keytab-tiedostoksi.
Huomautus
Tässä osiossa oletetaan seuraavat keytab-tiedostot: /root/t0.keytab, /root/t1.keytab ja /root/t2.keytab.
Nämä tiedostot on täytynyt lähettää Edge Gateway -laitteeseen.
Yhdistä keytab-tiedostot kirjautumalla Edge Gateway -laitteeseen käyttäjänä root ja käytä sen jälkeen seuraavia komentoja:
1 2 3 4 5 | |
rkt-komennoilla voi ladata niin monta keytab-tiedostoa kuin on tarpeen, ja komento wkt luo uuden keytab-tiedoston.
Mukauta tiedostopolut hallussasi olevien polkujen mukaan.
Poistu ktutil-työkalusta painamalla q-näppäintä.
Nouda tiedosto unified.keytab ja seuraa osiota Kerberos-suojauksen määrittäminen Edge Gateway -laitteessa.