Ga naar inhoud

De Edge Gateway configureren om Kerberos-authenticatie mogelijk te maken

Het wordt aanbevolen de beheerdersaccounts van het AD-domein in de groep Protected Users te plaatsen. Zodra deze accounts in Protected Users zijn geplaatst, zijn NTLM-verbindingen niet meer mogelijk en wordt het Kerberos-protocol gebruikt.

Om deze wijziging in CyberElements Bastion in aanmerking te laten nemen, moet het pakket krb5-config op de Edge Gateway-servers worden geconfigureerd zodat zij Kerberos kunnen gebruiken.

Opmerking

Om dit onderdeel te laten werken, moet er een Kerberos-stroom open zijn tussen de Edge Gateway-servers en de server van de AD-domeincontroller (deze server fungeert als KDC, Kerberos Domain Controller).
Ter herinnering: standaard gaat het om een stroom UDP 88. De volgende configuratie haalt de Kerberos-informatie via DNS op, waardoor ook de stroom UDP 53 nodig is.

Gebruik de volgende opdrachtregel:

1
dpkg-reconfigure krb5-config

Geef het Kerberos-realm op door de naam van uw domein (FQDN) in hoofdletters te typen.

Voorbeeld

domein: domain.local
realm: DOMAIN.LOCAL

Antwoord daarna <NO>, zodat u geen handmatige configuraties hoeft uit te voeren. In dat geval wordt alle informatie over Kerberos via DNS opgehaald.

Informatie

Voor alle geavanceerde en handmatige instellingen moet het bestand /etc/krb5.conf worden gewijzigd (na de wijziging hoeft er geen service opnieuw te worden gestart).
De configuratie-informatie is beschikbaar via man 5 krb5.conf.

In dit stadium zou, als er geen sterke Kerberos-authenticatie wordt vereist, de verbinding met geprivilegieerde RDP-applicaties in de modus zonder agent (HTML5 of niet) moeten werken met gebruikersaccounts die tot Protected Users behoren. De configuratie van de RDP-applicatie moet aan bepaalde voorwaarden voldoen.