De Edge Gateway configureren om Kerberos-authenticatie mogelijk te maken¶
Het wordt aanbevolen de beheerdersaccounts van het AD-domein in de groep Protected Users te plaatsen. Zodra deze accounts in Protected Users zijn geplaatst, zijn NTLM-verbindingen niet meer mogelijk en wordt het Kerberos-protocol gebruikt.
Om deze wijziging in CyberElements Bastion in aanmerking te laten nemen, moet het pakket krb5-config op de Edge Gateway-servers worden geconfigureerd zodat zij Kerberos kunnen gebruiken.
Opmerking
Om dit onderdeel te laten werken, moet er een Kerberos-stroom open zijn tussen de Edge Gateway-servers en de server van de AD-domeincontroller (deze server fungeert als KDC, Kerberos Domain Controller).
Ter herinnering: standaard gaat het om een stroom UDP 88. De volgende configuratie haalt de Kerberos-informatie via DNS op, waardoor ook de stroom UDP 53 nodig is.
Gebruik de volgende opdrachtregel:
1 | |
Geef het Kerberos-realm op door de naam van uw domein (FQDN) in hoofdletters te typen.
Voorbeeld
domein: domain.local
realm: DOMAIN.LOCAL
Antwoord daarna <NO>, zodat u geen handmatige configuraties hoeft uit te voeren. In dat geval wordt alle informatie over Kerberos via DNS opgehaald.
Informatie
Voor alle geavanceerde en handmatige instellingen moet het bestand /etc/krb5.conf worden gewijzigd (na de wijziging hoeft er geen service opnieuw te worden gestart).
De configuratie-informatie is beschikbaar via man 5 krb5.conf.
In dit stadium zou, als er geen sterke Kerberos-authenticatie wordt vereist, de verbinding met geprivilegieerde RDP-applicaties in de modus zonder agent (HTML5 of niet) moeten werken met gebruikersaccounts die tot Protected Users behoren. De configuratie van de RDP-applicatie moet aan bepaalde voorwaarden voldoen.