Gå til innhold

Installere og bruke opptaksagenten for Windows

  • Installasjon


    Installere og rulle ut Windows-opptaksagenten.

    Installer

  • Konfigurasjon


    Konfigurer Windows-opptaksagenten slik at den fungerer med RDP- og HTML5 RDP-applikasjoner og/eller direkte tilgang.

    Konfigurer

Windows-opptaksagenten brukes av CyberElements Bastion for å legge til nye funksjoner for RDP-økter:

  • Mulighet til å filtrere TCP- og UDP-strømmene som er tilgjengelige for brukeren
  • Mulighet til å utløse øktopptak for enhver bruker som kobler seg til serveren uten å gå gjennom brukerportalen eller Desktop-klienten (funksjonen direct access)

I tillegg fanges det opp flere hendelser under brukerøktene:

  • Åpning av vindu
  • Lukking av vindu
  • Oppstart av program
  • Lukking av program
  • Innhold i utklippstavlen
  • Brukeraktivitet

Forutsetninger

Kompatibilitet for klienten

Se kompatibilitetsmatrisen for å finne ut om agenten er kompatibel med de forskjellige Microsoft Windows-operativsystemene.

Opptaksagenten krever noen forutsetninger for å fungere som den skal. Noen av dem gjelder bare opptaksfunksjonen med agent for RDP- og HTML5 RDP-applikasjoner, mens andre gjelder direkte tilgang med agent.

Generelle forutsetninger

Opptaksagenten sender opptaket av brukerøkten tilbake til CyberElements Bastion ved å koble seg til Edge Gateway på port TCP 8443. Dette krever at nettverksflyten mellom de to maskinene er åpen.

For å sende opptaket sikkert tilbake til Edge Gateway oppretter opptaksagenten en sikker forbindelse med denne ved hjelp av TLS. TLS baserer seg på bruk av sertifikater, og følgende betingelser må være oppfylt for at forbindelsen skal anses som pålitelig og sikker:

  • Sertifikatet til serveren, i dette tilfellen Edge Gateway, må ikke være utløpt (maksimal gyldighetsdato).
  • Sertifikatet til serveren, i dette tilfellen Edge Gateway, må være utstedt av en sertifiseringsinstans som maskinen der opptaksagenten er installert, anerkjenner som pålitelig.

    Ytterligere informasjon

    Serveren der opptaksagenten er installert, må som et minimum ha rotsertifiseringsinstansen (CA) for opptaksserverens sertifikat i sitt lokale lager for pålitelige sertifiseringsinstanser.

    Det er derfor nødvendig å:

    1. Hente rot-CA-en for sertifikatet fra opptakstjenesten på Edge Gateway.
    2. Laste opp denne CA-en til serveren der opptaksagenten er installert.
    3. Installere CA-en i sertifikatlageret ”Trusted Root Certification Authorities” på den lokale maskinen.
    Eksempel med PowerShell

    Du kan enkelt importere et sertifikat i formatet .cer via PowerShell.
    Åpne et PowerShell-terminalvindu som administrator for maskinen, og kjør følgende kommando:

    1
    Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"
    
    Erstatt <PATH_TO_CERT> med stien til sertifikatfilen.

    Eksempel med PowerShell for Systancia-sertifikatet uten å sende filer

    I dette eksemplet installeres rot-CA-en fra Systancia, som brukes av CyberElements Bastion-klientene som benytter sertifikater levert av Systancia.

    Det er også mulig å importere sertifikatet uten å måtte sende eller laste ned filen til maskinen der opptaksagenten er installert.
    Åpne et PowerShell-terminalvindu som administrator for maskinen, og kjør følgende kommandoer:

     1
     2
     3
     4
     5
     6
     7
     8
     9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    # Systancia Root certificate
    $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx
    FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg
    RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5
    MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla
    Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh
    IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ
    UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW
    DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA
    ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh
    GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC
    Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf
    GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc
    TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0
    IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd
    BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7
    XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK
    EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo
    BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG
    SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS
    MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG
    CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy
    dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD
    ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm
    YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL
    771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN
    5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg
    Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip
    hmOVxbu5Ijfug5/3Eemep34NsYk="
    
    # Convert the certificate and store it in memory
    $certBytes = [Convert]::FromBase64String($base64Cert)
    
    # Create a certificate object
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2
    $cert.Import($certBytes)
    
    # Open the trusted root certificate store on the local machine and add the Systancia root certificate
    $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine")
    $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite)
    $store.Add($cert)
    $store.Close()
    

    For å bruke denne metoden med en annen CA endrer du verdien av variabelen base64Cert til det base64-kodede sertifikatet du ønsker.

  • Sertifikatet til serveren, i dette tilfellen Edge Gateway, må ikke være tilbakekalt.

  • Maskinen der opptaksagenten er installert, må kunne nå serveren, i dette tilfellen Edge Gateway, med et DNS-navn eller en IP-adresse som dekkes av serversertifikatet gjennom Common Name (CN).

Særskilte forutsetninger for RDP-applikasjoner med agent som brukes på en macOS- eller Ubuntu-arbeidsstasjon

Adadvarsel

Forutsetningene nedenfor er bare nødvendige hvis brukeren starter en RDP-applikasjon med agent og arbeidsstasjonen ikke kjører Windows (macOS eller Ubuntu).

Hvis brukerne av CyberElements Bastion utelukkende har arbeidsstasjoner med Windows, eller ellers utelukkende bruker HTML5-RDP-applikasjoner, kan de følgende forutsetningene ignoreres.

Følgende registernøkler kreves på målserveren der opptaksagenten er rullet ut.

Først vil den første nøkkelen deaktivere listen over tillatte oppstartsprogrammer (Microsoft-dokument). Som standard tillater en Windows-maskin bare explorer.exe som oppstartsprogram.

1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList]
"fDisabledAllowList"=dword:00000001

Hvis maskinen ikke er en RDS-server, anbefales det alltid å bruke følgende registernøkkel for at opptaksagenten skal kunne åpnes som oppstartsprogram:

1
2
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"HonorLegacySettings"=dword:00000001

Særskilte krav for direkte tilgang

Funksjonen direkte tilgang

Funksjonen for direkte tilgang gjør det mulig å utløse et opptak av brukerens økt ved RDP- eller konsolltilgang (fysisk tilkobling til maskinen eller via konsollmodusen til hypervisoren) som ikke går direkte gjennom CyberElements Bastion.

Hvis brukeren har tillatelse til å få tilgang til serveren, blir økten tatt opp. Hvis dette ikke er tilfelle, blir brukeren som standard koblet fra.

For at opptaksagenten skal kunne fungere i modus for direkte tilgang, kreves et x509-sertifikat. Dette sertifikatet må oppfylle følgende krav:

  • Sertifikatet må fortsatt være gyldig (gyldighetsperioden er ikke utløpt).
  • Sertifikatet må være av typen (feltet for avansert nøkkelbruk) client authentication (OID: 1.3.6.1.5.5.7.3.2).
  • Sertifikatet må ikke være tilbakekalt.
  • Begrensningene som følger av OpenSSL sikkerhetsnivå 2 innebærer at:
    • Sertifikatet må ha en privat nøkkel på minst 2048 bit med krypteringsalgoritmene RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit.
    • Signaturen til sertifikatet må ikke være MD5 eller SHA-1 (SHA-512 foretrekkes).
  • Opptaksserveren bruker feltet Common Name (CN) for å identifisere sertifikatet og dermed maskinen der et direkte opptak utløses. Dette feltet må fylles ut.

Bruke opptaksagenten med RDP- og HTML5 RDP-applikasjoner

Aktivere bruken av opptaksagenten

Hvis opptaksagenten er riktig installert og konfigurert, aktiveres bruken av agenten i den aktuelle RDP- eller HTML5 RDP-applikasjonen:

Tre parametere er involvert i mekanismen:

Without agent mode
Dette alternativet må stå umerket for at opptaksagenten skal fungere.
Disconnect session if the recorder is not working
Dette aktiverer eller deaktiverer en sikkerhetsfunksjon når øktopptaket mislykkes av forskjellige grunner. Hvis opptaket ikke kan utføres, avsluttes brukerens RDP- eller HTML5 RDP-økt. Vi anbefaler å aktivere denne innstillingen for å hindre brukertilkoblinger uten opptak (for eksempel hvis opptaksagenten svikter).
Time before disconnection
Hvis det forrige alternativet er aktivert, kan du med dette alternativet angi tiden i sekunder før frakoblingen utføres. Standardinnstillingen er 30 sekunder, men den kan reduseres for å øke responsiviteten, eller økes hvis det for eksempel er kjent at brukerøktene er lange.

Begrense lateral bevegelse

Begrensning av lateral bevegelse er en funksjon som begrenser nettverkstilkoblingene for brukerøkten. Denne funksjonen blokkerer som standard all TCP/UDP-trafikk i brukerøkten, men administratorer kan åpne ulike tilgangsflyter.

Begrensningene konfigureres i access policy og kan derfor variere fra bruker til bruker og ha forskjellige innstillinger for én og samme bruker (ved å tildele flere tilgangspolicyer). En bruker med flere tilgangspolicyer for samme applikasjon får nettverksbegrensningene til den mest tillatende tilgangen.

Når en RDP- eller HTML5 RDP-applikasjon med agent er autorisert i en tilgangspolicy, blir fanen Network connections tilgjengelig. Derfra er det mulig å aktivere filtrering og angi hvilke nettverk som er tillatt for brukeren:

Informasjon

Endringer i disse innstillingene får først virkning for brukerne neste gang de bruker den aktuelle RDP- eller HTML5 RDP-applikasjonen.

Konfigurere opptak av direkte tilganger med agent

Deklarere servere som er forberedt for direkte tilgang med agent

For å deklarere en server som skal fungere i modus for direkte tilgang med agent, må du først åpne modulen Machines management:

Klikk deretter på knappen for å legge til en ny server. Det vises et nytt vindu for å konfigurere den nye serveren:

Name
Navnet på maskinen slik det vises i konsollet til CyberElements Bastion.
Notification text
Varselmelding som brukerne får når de kobler seg til serveren.
Record sessions as videos
Aktiverer eller deaktiverer videoopptak av økten. Hvis alternativet er deaktivert, blir bare hendelsene i økten fanget opp og registrert.
Check video integrity at playback
Når videoarkivet opprettes, beregnes og lagres en hash (SHA-256) av videofilen. Når administratorene viser arkivet, kontrolleres det at hashen ikke er endret. Hvis den er endret, sendes en alarmmelding til administratoren, siden videoopptaket sannsynligvis er endret (for eksempel erstattet eller kuttet i sekvenser).
Allow manual removal of archives
Tillat eller nekt administratorene å slette videoarkivene.

Informasjon

Arkivene som genereres, beholder innstillingene som gjaldt på opptakstidspunktet. En endring av denne innstillingen påvirker bare nye arkiver.
Delete archives automatically
Oppsett av automatisk sletting av arkivene etter at et bestemt antall dager er overskredet.

Informasjon

Arkivene som genereres, beholder innstillingene som gjaldt på opptakstidspunktet. En endring av denne innstillingen påvirker bare nye arkiver.
Use agent mode
Alternativ som må være aktivert for at serveren skal ha mekanismen for direkte tilgang med aktiv agent.
Host (CN of the certificate)
Angivelse av CN-en for sertifikatet som opptaksagenten bruker for å autentisere seg mot Edge Gateway. Dette svarer til konfigurasjonen av maskinsertifikatet.
Use no agent
Hvis en parameter ikke er til nytte for den ønskede driftsmodusen, kan den stå umerket.

Konfigurere rettigheter for direkte tilgang med agent

Konfigurasjon av rettigheter for direkte tilgang med agent likner konfigurasjonen av tilgangspolicyer for applikasjoner. Nye rettigheter deklareres, og eksisterende rettigheter endres, via Direct recording configuration:

Du kan legge til en ny konfigurasjon ved å klikke på knappen .

De forskjellige fanene for innstillinger likner dem for tilgangspolicyer for applikasjoner, bortsett fra gruppefanen, som gjør det mulig å legge til en gruppe manuelt:

Når du har klikket på knappen for manuell tilføying, vises et nytt vindu der du oppgir navnet på gruppen og domenet den hører til:

Tips

Denne funksjonen er særlig nyttig hvis du vil legge til en lokal gruppe eller en gruppe som ligger i en annen OU enn den som er angitt i konfigurasjonene av LDAP-domenet.

De andre fanene er:

  • Sites: plasserer konfigurasjonen på ett eller flere siter, og gir dermed opptaksagenten mulighet til å koble seg til én eller flere Edge Gateways som er tilknyttet de tillatte sitene.
  • Machines: legger til RDP-serverne som er deklarert i forrige kapittel.
  • Alerts: knytter alarmer til konfigurasjonen.
  • Network connections: begrenser brukernes laterale bevegelser under øktene deres, med funksjonalitet som er identisk med begrensningen av lateral bevegelse for RDP- og HTML5 RDP-applikasjoner.

Logger for opptaksagenten

Aktivere loggene for opptaksagenten

Adadvarsel!

Aktivering av loggene krever omstart av tjenesten til opptaksagenten, noe som stanser øktopptakene som er i gang på serveren.
Avhengig av innstillingene for nøkkelen LogOffOnFailure blir brukeren enten logget av eller forblir pålogget.

For å aktivere logging for opptaksagenten må du utføre følgende trinn:

  1. Opprett en katalog med navnet Log i installasjonskatalogen for agenten (som standard C:\Program Files (x86)\Systancia\Safe).

  2. Start tjenesten CleanroomAgent på nytt, for eksempel med følgende PowerShell-kommando kjørt som administrator:

    1
    Restart-Service -Name 'CleanroomAgent'
    

Hver gang tjenesten til opptaksagenten startes, genereres det en ny loggfil i katalogen Log som ble opprettet i trinn 1.

Innholdet i loggene for opptaksagenten

Loggene som opptaksagenten genererer, ser slik ut:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
16-06-25 14:49:02.604 [6364] TRACE Console.infoSystem System directory: C:\Windows\system32
16-06-25 14:49:02.604 [6364] TRACE Console.infoSystem Windows directory: C:\Windows
16-06-25 14:49:02.604 [6364] TRACE Console.infoSystem Windows temporary directory: C:\Windows\TEMP\
16-06-25 14:49:02.605 [6364] TRACE Console.infoSystem User profile directory: C:\Windows\system32\config\systemprofile
16-06-25 14:49:02.605 [6364] TRACE Console.infoSystem Current directory: C:\Windows\system32
16-06-25 14:49:02.605 [6364] TRACE Console.infoSystem Application Data directory: C:\Windows\system32\config\systemprofile\AppData\Roaming
16-06-25 14:49:02.606 [6364] TRACE Console.infoSystem Command line: C:\Program Files (x86)\Systancia\Safe\IpDivaCareSupervisor.exe
16-06-25 14:49:02.606 [6364] TRACE Console.infoSystem Current exe directory: C:/Program Files (x86)/Systancia/Safe/
16-06-25 14:49:02.606 [6364] TRACE Console.infoSystem Root directory: C:/Program Files (x86)/Systancia/
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Microsoft Windows NT family
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Service Pack 0.0
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem OEM ID: 0
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Number of Processors: 8
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Page size: 4096
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Processor Type: 586
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Active processor mask: 255
16-06-25 14:49:02.608 [6364] TRACE Console.infoSystem Username: Système
16-06-25 14:49:02.608 [6364] TRACE Console.infoSystem -----------------------------------
16-06-25 14:49:02.609 [4620] TRACE main.run Loaded 1 gateways from file C:/Program Files (x86)/Systancia/Safe/gateways.xml
16-06-25 14:49:02.610 [4620] ERROR main.run Error loading public keys. boost::filesystem::directory_iterator::construct: Le fichier spécifié est introuvable [system:2]: "C:/Program Files (x86)/Systancia/pubkeys"
16-06-25 14:49:02.610 [4620] TRACE main.wtssessionchange Copying C:/Program Files (x86)/Systancia/Safe/CareInit.exe to C:/Windows/system32/CareInit.exe
16-06-25 14:49:12.298 [6364] TRACE main.wtssessionchange Session logon or connect :6 event:3
16-06-25 14:49:12.299 [6364] TRACE main.wtssessionchange
16-06-25 14:49:13.301 [6364] TRACE main.wtssessionchange Session logon or connect :6 event:5
16-06-25 14:49:13.303 [6364] TRACE main.wtssessionchange cyberelements_user
16-06-25 14:49:13.319 [6364] TRACE wtssessionchange.wtssessionchange 17 bytes written
16-06-25 14:49:13.319 [6364] TRACE wtssessionchange.wtssessionchange Opened VC clr
16-06-25 14:49:13.371 [6364] TRACE main.wtssessionchange Recording server retrieved via VC clr:my-edge-gateway.domain.local
16-06-25 14:49:13.371 [6364] TRACE main.wtssessionchange care password :K5efPBwVM2cIU0LaYQucZp0FV19nRIE5f5VYoBZz6EqlZOxNGM
16-06-25 14:49:13.371 [6364] TRACE SelectConfig.autoconf poll() is not supported on this platform, using select()
16-06-25 14:49:13.418 [6364] TRACE main.getNetFilterRulesInformation Filter not enabled
16-06-25 14:49:13.419 [6364] TRACE main.getNetFilterRulesInformation FALSE
16-06-25 14:49:13.419 [6364] ERROR main.getNetFilterRulesInformation No public key configured. Cannot verify net filtering rules.
16-06-25 14:49:13.419 [6364] TRACE Socket.incrCounters 0 UDP, 0 TCP, 1 Objs
16-06-25 14:49:13.421 [6364] TRACE main.createRecorderProcess launching whith password :K5efPBwVM2cIU0LaYQucZp0FV19nRIE5f5VYoBZz6EqlZOxNGM
16-06-25 14:49:26.664 [4620] TRACE main.createRecorderProcess Calling logoff.exe 6
16-06-25 14:49:26.990 [6364] TRACE main.wtssessionchange User DOMAIN\cyberelements_user has no other session. Dropping network filter rules
16-06-25 14:49:26.990 [6364] TRACE main.wtssessionchange Session logoff or disconnect :6 event:6
16-06-25 14:49:27.331 [6364] TRACE main.wtssessionchange Session logoff or disconnect :6 event:4
16-06-25 14:49:38.964 [6364] TRACE main.wtssessionchange Session logon or connect :7 event:3
16-06-25 14:49:38.965 [6364] TRACE main.wtssessionchange
16-06-25 14:49:40.75 [6364] TRACE main.wtssessionchange Session logon or connect :7 event:5
16-06-25 14:49:40.76 [6364] TRACE main.wtssessionchange cyberelements_user
16-06-25 14:49:40.178 [6364] TRACE wtssessionchange.wtssessionchange WTSVirtualChannelOpenEx failure.31 Not a Cleanroom session, or the client has no support for the clr virtual channel
16-06-25 14:49:40.179 [6364] TRACE main.wtssessionchange prog :
16-06-25 14:49:40.185 [6364] TRACE main.createRecorderProcess User groups :DOMAIN\Utilisateurs du domaine domain.local\Utilisateurs du domaine \Tout le monde domain.local\Tout le monde BUILTIN\Utilisateurs BUILTIN\Utilisateurs du Bureau à distance AUTORITE NT\REMOTE INTERACTIVE LOGON AUTORITE NT\INTERACTIF AUTORITE NT\Utilisateurs authentifiés domain.local\LOCAL DOMAIN\cyberelements_users domain.local\cyberelements_users 
16-06-25 14:49:40.186 [6364] TRACE getDirectRecordInformation.getDirectRecordInformation gateways: my-edge-gateway.domain.local
16-06-25 14:49:40.199 [6364] TRACE SecChannelClient.ClientCreateCredentials looking for a certificate with name containing:my-rds-server
16-06-25 14:49:40.199 [6364] TRACE SecChannelClient.ClientCreateCredentials looking for a certificate with name containing:my-rds-server.domain.local in the local machine store
16-06-25 14:49:40.201 [6364] TRACE SecChannelClient.ClientCreateCredentials certificate subject:C=FR, S=Grand-Est, L=Sausheim, O=Systancia, CN=my-rds-server.domain.local
16-06-25 14:49:40.201 [6364] TRACE SecChannelClient.ClientCreateCredentials certificate issuer:C=FR, S=Grand-Est, L=Sausheim, O=Systancia, CN=SUB-CA
16-06-25 14:49:40.404 [6364] TRACE Socket.incrCounters 0 UDP, 0 TCP, 1 Objs
16-06-25 14:49:40.404 [6364] TRACE main.createRecorderProcess Net filter enabled
16-06-25 14:49:40.426 [3948] TRACE CleanroomNetFilter.addRule User DOMAIN\cyberelements_user Remote address: 168427818 (10.10.1.42) Remote port: 443 Protocol condition: TCP
16-06-25 14:49:40.427 [3948] TRACE CleanroomNetFilter.addRule User DOMAIN\cyberelements_user Remote address: 168432641 (10.10.20.1) Remote port: 53 Protocol condition: UDP
16-06-25 14:49:40.428 [6364] TRACE CleanroomNetFilter.addRule User DOMAIN\cyberelements_user Application: C:/Program Files (x86)/Systancia/Safe/IpdivaCareRecorder.exe Remote address: 168427791 (10.10.1.15) Remote port: 8443 Protocol condition: TCP
16-06-25 14:49:40.430 [6364] TRACE main.createRecorderProcess launching whith password :DIRECT_33fRBYAwVDEKs8n3bGFwlIgKYd39C2Ubcl4pkLLC0YAouL4Gml
16-06-25 14:49:48.690 [4620] TRACE main.createRecorderProcess Calling logoff.exe 7
16-06-25 14:49:50.13 [6364] TRACE main.wtssessionchange User DOMAIN\cyberelements_user has no other session. Dropping network filter rules
16-06-25 14:49:50.13 [6364] TRACE main.wtssessionchange Session logoff or disconnect :7 event:6
16-06-25 14:49:50.379 [6364] TRACE main.wtssessionchange Session logoff or disconnect :7 event:4
16-06-25 14:49:54.658 [6364] TRACE main.wtssessionchange Removing C:/Windows/system32/CareInit.exe
Initialisering av opptaksagenten (linje 1-21)

Når opptaksagenten initialiseres (linje 1-18), logges forskjellige opplysninger om systemet.

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
16-06-25 14:49:02.604 [6364] TRACE Console.infoSystem System directory: C:\Windows\system32
16-06-25 14:49:02.604 [6364] TRACE Console.infoSystem Windows directory: C:\Windows
16-06-25 14:49:02.604 [6364] TRACE Console.infoSystem Windows temporary directory: C:\Windows\TEMP\
16-06-25 14:49:02.605 [6364] TRACE Console.infoSystem User profile directory: C:\Windows\system32\config\systemprofile
16-06-25 14:49:02.605 [6364] TRACE Console.infoSystem Current directory: C:\Windows\system32
16-06-25 14:49:02.605 [6364] TRACE Console.infoSystem Application Data directory: C:\Windows\system32\config\systemprofile\AppData\Roaming
16-06-25 14:49:02.606 [6364] TRACE Console.infoSystem Command line: C:\Program Files (x86)\Systancia\Safe\IpDivaCareSupervisor.exe
16-06-25 14:49:02.606 [6364] TRACE Console.infoSystem Current exe directory: C:/Program Files (x86)/Systancia/Safe/
16-06-25 14:49:02.606 [6364] TRACE Console.infoSystem Root directory: C:/Program Files (x86)/Systancia/
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Microsoft Windows NT family
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Service Pack 0.0
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem OEM ID: 0
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Number of Processors: 8
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Page size: 4096
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Processor Type: 586
16-06-25 14:49:02.607 [6364] TRACE Console.infoSystem Active processor mask: 255
16-06-25 14:49:02.608 [6364] TRACE Console.infoSystem Username: Système
16-06-25 14:49:02.608 [6364] TRACE Console.infoSystem -----------------------------------

Linje 19 angir antallen Edge Gateways som er funnet i filen gateways.xml for drift i direkte modus.

19
16-06-25 14:49:02.609 [4620] TRACE main.run Loaded 1 gateways from file C:/Program Files (x86)/Systancia/Safe/gateways.xml

Linje 20 peker på et problem med å laste nøkler i en katalog som ikke finnes. Dette er en gammel funksjon som ikke påvirker den samlede driften av agenten. Denne feilloggen kan derfor ignoreres.

20
16-06-25 14:49:02.610 [4620] ERROR main.run Error loading public keys. boost::filesystem::directory_iterator::construct: Le fichier spécifié est introuvable [system:2]: "C:/Program Files (x86)/Systancia/pubkeys"

Linje 21 angir handlingen med å kopiere den kjørbare filen CareInit.exe til System32 for å dekke tilfellene der en RDP-applikasjon med agent startes fra en macOS- eller Ubuntu-maskin.
I dette tilfellet krever tilkoblingen til serveren at CareInit.exe kjøres som oppstartsprogram.

21
16-06-25 14:49:02.610 [4620] TRACE main.wtssessionchange Copying C:/Program Files (x86)/Systancia/Safe/CareInit.exe to C:/Windows/system32/CareInit.exe
Tilkobling av en HTML5 RDP- eller RDP-applikasjon med agent (linje 22-39)

Når en ny RDP-økt oppdages, skrives følgende logger for å angi at en ny RDP-økt er oppdaget, og for å registrere brukernavnet som logget på:

22
23
24
25
16-06-25 14:49:12.298 [6364] TRACE main.wtssessionchange Session logon or connect :6 event:3
16-06-25 14:49:12.299 [6364] TRACE main.wtssessionchange
16-06-25 14:49:13.301 [6364] TRACE main.wtssessionchange Session logon or connect :6 event:5
16-06-25 14:49:13.303 [6364] TRACE main.wtssessionchange cyberelements_user

I loggene ovenfor er det brukeren cyberelements_user som har koblet seg til via RDP.

Når en HTML5 RDP- eller RDP-applikasjon med agent startes, opprettes det en egen virtuell RDP-kanal for å sende tilkoblingsadressen til Edge Gateway og det unike passordet for tilkobling til opptakstjenesten på Edge Gateway til opptaksagenten.
Dette angir to ting:

  1. Opptaksagenten har oppdaget at dette er en RDP-tilkobling som er startet av CyberElements Bastion, og skal derfor ikke behandle økten som direkte tilgang.
  2. Opptaksagenten klarte å hente adressen til Edge Gateway som den må sende videoopptakene og hendelsene til.

Disse opplysningene svarte til linje 27-29, der opptaksagenten i eksempelet hentet tilkoblingsadressen for Edge Gateway (my-edge-gateway.domain.local) og et engangspassord (K5efPBwVM2cIU0LaYQucZp0FV19nRIE5f5VYoBZz6EqlZOxNGM):

29
30
31
16-06-25 14:49:13.319 [6364] TRACE wtssessionchange.wtssessionchange Opened VC clr
16-06-25 14:49:13.371 [6364] TRACE main.wtssessionchange Recording server retrieved via VC clr:my-edge-gateway.domain.local
16-06-25 14:49:13.371 [6364] TRACE main.wtssessionchange care password :K5efPBwVM2cIU0LaYQucZp0FV19nRIE5f5VYoBZz6EqlZOxNGM

Deretter kommer loggene om anvendelsen av nettverksfilterreglene, som er beskrevet i en annen informasjonsdel lenger ned på siden.

En logg angir når opptaksagenten oppretter forbindelsen med Edge Gateway, og hvilket unikt passord den bruker for å autentisere seg.

35
16-06-25 14:49:13.421 [6364] TRACE main.createRecorderProcess launching whith password :K5efPBwVM2cIU0LaYQucZp0FV19nRIE5f5VYoBZz6EqlZOxNGM

Når brukeren til slutt starter en frakobling, fanges denne opp av opptaksagenten for å avslutte opptaket og fjerne eventuelle nettverksfilterregler. Dette svarer til linje 36-39 i eksempelloggfilen:

36
37
38
39
16-06-25 14:49:26.664 [4620] TRACE main.createRecorderProcess Calling logoff.exe 6
16-06-25 14:49:26.990 [6364] TRACE main.wtssessionchange User DOMAIN\cyberelements_user has no other session. Dropping network filter rules
16-06-25 14:49:26.990 [6364] TRACE main.wtssessionchange Session logoff or disconnect :6 event:6
16-06-25 14:49:27.331 [6364] TRACE main.wtssessionchange Session logoff or disconnect :6 event:4
Tilkobling ved direkte RDP-tilgang (linje 40-61)

Når en ny RDP-økt oppdages, skrives følgende logger for å angi at en ny RDP-økt er oppdaget, og for å registrere brukernavnet som logget på:

40
41
42
43
16-06-25 14:49:38.964 [6364] TRACE main.wtssessionchange Session logon or connect :7 event:3
16-06-25 14:49:38.965 [6364] TRACE main.wtssessionchange
16-06-25 14:49:40.75 [6364] TRACE main.wtssessionchange Session logon or connect :7 event:5
16-06-25 14:49:40.76 [6364] TRACE main.wtssessionchange cyberelements_user

I loggene ovenfor er det brukeren cyberelements_user som har koblet seg til via RDP.

Ved en direkte RDP-tilkobling brukes ikke den egne virtuelle RDP-kanalen for å kjøre RDP- eller HTML5 RDP-applikasjoner med agent. Opptaksagenten slutter derfor at den åpne økten er en økt med direkte tilgang.

44
16-06-25 14:49:40.178 [6364] TRACE wtssessionchange.wtssessionchange WTSVirtualChannelOpenEx failure.31 Not a Cleanroom session, or the client has no support for the clr virtual channel

Fordi direkte tilgang er oppdaget, logger opptaksagenten de forskjellige brukergruppene til brukeren som nettopp har koblet seg til:

46
16-06-25 14:49:40.185 [6364] TRACE main.createRecorderProcess User groups :DOMAIN\Utilisateurs du domaine domain.local\Utilisateurs du domaine \Tout le monde domain.local\Tout le monde BUILTIN\Utilisateurs BUILTIN\Utilisateurs du Bureau à distance AUTORITE NT\REMOTE INTERACTIVE LOGON AUTORITE NT\INTERACTIF AUTORITE NT\Utilisateurs authentifiés domain.local\LOCAL DOMAIN\cyberelements_users domain.local\cyberelements_users 

Tips

Med disse opplysningene kan du fastslå grunnene til at opptak av direkte tilganger ikke utløses: enten fordi kontrakten for direkte tilgang ikke tillater noen av gruppene til brukeren, eller fordi domenenavnet som er angitt, må være kortnavnet (netBIOS-navnet) eller det fullstendige navnet.

Opptaksagenten angir hvilke Edge Gateways den vil kunne koble seg til for å laste opp opptaket av brukerøkten.
Til påminnelse er dette de Edge Gateways som inngår i filen gateways.xml som er satt opp under konfigurasjonen av opptaksagenten.

47
16-06-25 14:49:40.186 [6364] TRACE getDirectRecordInformation.getDirectRecordInformation gateways: my-edge-gateway.domain.local

Deretter kommer klientsertifikatet som opptaksagenten bruker for å autentisere seg mot opptakstjenesten.
Som standard leter opptaksagenten etter et sertifikat som inneholder navnet på RDP-serveren i CN-en sin, med mindre nøkkelen MachineName er definert.
Deretter angir opptaksagenten sertifikatet som er valgt, og opplysningene om sertifiseringsinstansen som genererte det.

48
49
50
51
16-06-25 14:49:40.199 [6364] TRACE SecChannelClient.ClientCreateCredentials looking for a certificate with name containing:my-rds-server
16-06-25 14:49:40.199 [6364] TRACE SecChannelClient.ClientCreateCredentials looking for a certificate with name containing:my-rds-server.domain.local in the local machine store
16-06-25 14:49:40.201 [6364] TRACE SecChannelClient.ClientCreateCredentials certificate subject:C=FR, S=Grand-Est, L=Sausheim, O=Systancia, CN=my-rds-server.domain.local
16-06-25 14:49:40.201 [6364] TRACE SecChannelClient.ClientCreateCredentials certificate issuer:C=FR, S=Grand-Est, L=Sausheim, O=Systancia, CN=SUB-CA

I eksempelet ovenfor lette opptaksagenten etter et sertifikat som inneholder my-rds-server, og fant ett med CN-en my-rds-server.domain.local utstedt for sertifiseringsinstansen SUB-CA.

Deretter kommer loggene om anvendelsen av nettverksfilterreglene, som er beskrevet i en annen informasjonsdel lenger ned på siden.

En logg angir når opptaksagenten oppretter forbindelsen med Edge Gateway, og hvilket unikt passord den bruker for å autentisere seg.

57
16-06-25 14:49:40.430 [6364] TRACE main.createRecorderProcess launching whith password :DIRECT_33fRBYAwVDEKs8n3bGFwlIgKYd39C2Ubcl4pkLLC0YAouL4Gml

Når brukeren til slutt starter en frakobling, fanges denne opp av opptaksagenten for å avslutte opptaket og fjerne eventuelle nettverksfilterregler. Dette svarer til linje 58-61 i eksempelloggfilen:

58
59
60
61
16-06-25 14:49:48.690 [4620] TRACE main.createRecorderProcess Calling logoff.exe 7
16-06-25 14:49:50.13 [6364] TRACE main.wtssessionchange User DOMAIN\cyberelements_user has no other session. Dropping network filter rules
16-06-25 14:49:50.13 [6364] TRACE main.wtssessionchange Session logoff or disconnect :7 event:6
16-06-25 14:49:50.379 [6364] TRACE main.wtssessionchange Session logoff or disconnect :7 event:4
Anvendelse av nettverksfilterreglene (linje 31 og 53-56)

For hver økt som opptaksagenten oppdager, avgjør den om det er nødvendig å bruke nettverksfilterregler på brukerens økt.

Hvis ingen nettverksfilterregler skal brukes, angir opptaksagenten Filter not enabled.

31
16-06-25 14:49:13.418 [6364] TRACE main.getNetFilterRulesInformation Filter not enabled

Hvis nettverksfilterregler skal brukes, vises meldingen Net filter enabled.
Etter denne linjen om aktivering av filtreringen angis hvert av filtrene som er brukt, ett per linje:

53
54
55
56
16-06-25 14:49:40.404 [6364] TRACE main.createRecorderProcess Net filter enabled
16-06-25 14:49:40.426 [3948] TRACE CleanroomNetFilter.addRule User DOMAIN\cyberelements_user Remote address: 168427818 (10.10.1.42) Remote port: 443 Protocol condition: TCP
16-06-25 14:49:40.427 [3948] TRACE CleanroomNetFilter.addRule User DOMAIN\cyberelements_user Remote address: 168432641 (10.10.20.1) Remote port: 53 Protocol condition: UDP
16-06-25 14:49:40.428 [6364] TRACE CleanroomNetFilter.addRule User DOMAIN\cyberelements_user Application: C:/Program Files (x86)/Systancia/Safe/IpdivaCareRecorder.exe Remote address: 168427791 (10.10.1.15) Remote port: 8443 Protocol condition: TCP

Til påminnelse: når nettverksfiltrering er aktivert, er standardoppførselen å blokkere all TCP/UDP-trafikk. Filtrene som angis, er derfor den eneste TCP/UDP-trafikken som er tillatt for programmer som kjører i brukerens kontekst.
I eksempelet ovenfor er tilkoblinger til TCP 10.10.1.42:443 og UDP 10.10.20.1:53 tillatt. I tillegg til disse to flytene som administratoren har tillatt, er også tilkoblingsflyten til opptakstjenesten åpen, slik at programmet som har ansvaret for det, kan sende opptaket av økten tilbake.

Tips

Hvis ingen flyter er tillatt for brukeren, vises bare linjene som angir at filtreringen er aktiv, og at opptaksprosessen kan nå opptakstjenesten på Edge Gateway.

Tilkoblingen til opptakstjenesten mislyktes

Flere problemer kan føre til at opptaksagenten ikke får koblet seg til opptakstjenesten på en Edge Gateway.

Det første er en blokkering av nettverksflyten. I dette tilfellet skriver agenten logger som likner disse når den forsøker å koble seg til opptakstjenesten:

1
2
3
4
18-06-25 15:29:45.805 [2456] TRACE Socket.connect error during select or socket not writable, rc=0
18-06-25 15:29:45.805 [2456] TRACE Socket.raise error not registered: 0
18-06-25 15:29:45.809 [2456] ERROR main.getDirectRecordInformation Could not connect to gateway my-edge-gateway.domain.local Exception :ESocket:errors.cpp:242
18-06-25 15:29:45.809 [2456] ERROR main.getDirectRecordInformation No gateway available

I dette eksempelet angir linje 1 at flyten ikke kunne opprettes, mens linje 3 nevner den aktuelle Edge Gateway og tilkoblingsfeilen (merk også tallet 242 på slutten av linje 3, som er kjennetegnende for denne typen problem).

Det andre problemet som kan oppstå, er at opptaksagenten, og dermed RDP-serveren, ikke klarer å slå opp navnet til Edge Gateway:

1
2
3
18-06-25 15:37:07.539 [2456] ERROR Socket.DNSLookup getaddrinfo() Hôte inconnu. 
18-06-25 15:37:07.539 [2456] ERROR main.getNetFilterRulesInformation Could not retrieve netfilter rule with gateway wrong-dns-edge-gateway.domain.local Exception :ESocketLookupFailed:socket2.cpp:232
18-06-25 15:37:07.539 [2456] ERROR main.getNetFilterRulesInformation The gateway may need an upgrade

I dette eksempelet bekrefter linje 1 problemet med DNS-oppslag av navnet til Edge Gateway.
Den andre linjen nevner tilkoblingsfeilen og navnet til Edge Gateway. Merk at linjen ender med tallet 232 når DNS-oppslaget mislykkes.

Det tredje problemet som kan oppstå, er en tilkobling til en tjeneste som ikke er en opptakstjeneste, for eksempel en webserver som lytter på porten 8443. I dette tilfellet får man følgende logger:

1
2
3
18-06-25 15:38:33.607 [2456] TRACE IO.read problem when read data
18-06-25 15:38:33.608 [2456] ERROR main.getNetFilterRulesInformation Could not retrieve netfilter rule with gateway wrong-server.domain.local Exception :IOException:io.cpp:140
18-06-25 15:38:33.608 [2456] ERROR main.getNetFilterRulesInformation The gateway may need an upgrade

Linje 1 peker på et problem med dataene som utveksles, linje 2 bekrefter tilkoblingsproblemet og nevner feilen 140 på slutten av linjen.

Ingen kontrakt for direkte tilgang tillater at opptaket av den direkte økten utløses

Ved direkte tilganger er det ikke nødvendigvis alle brukere som skal tas opp. Er dette tilfellet, får man følgende logger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
16-06-25 14:49:38.964 [6364] TRACE main.wtssessionchange Session logon or connect :7 event:3
16-06-25 14:49:38.965 [6364] TRACE main.wtssessionchange
16-06-25 14:49:40.75 [6364] TRACE main.wtssessionchange Session logon or connect :7 event:5
16-06-25 14:49:40.76 [6364] TRACE main.wtssessionchange cyberelements_user
16-06-25 14:49:40.178 [6364] TRACE wtssessionchange.wtssessionchange WTSVirtualChannelOpenEx failure.31 Not a Cleanroom session, or the client has no support for the clr virtual channel
16-06-25 14:49:40.179 [6364] TRACE main.wtssessionchange prog :
16-06-25 14:49:40.185 [6364] TRACE main.createRecorderProcess User groups :DOMAIN\Utilisateurs du domaine domain.local\Utilisateurs du domaine \Tout le monde domain.local\Tout le monde BUILTIN\Utilisateurs BUILTIN\Utilisateurs du Bureau à distance AUTORITE NT\REMOTE INTERACTIVE LOGON AUTORITE NT\INTERACTIF AUTORITE NT\Utilisateurs authentifiés domain.local\LOCAL DOMAIN\cyberelements_users domain.local\cyberelements_users 
16-06-25 14:49:40.186 [6364] TRACE getDirectRecordInformation.getDirectRecordInformation gateways: my-edge-gateway.domain.local
16-06-25 14:49:40.199 [6364] TRACE SecChannelClient.ClientCreateCredentials looking for a certificate with name containing:my-rds-server
16-06-25 14:49:40.199 [6364] TRACE SecChannelClient.ClientCreateCredentials looking for a certificate with name containing:my-rds-server.domain.local in the local machine store
16-06-25 14:49:40.201 [6364] TRACE SecChannelClient.ClientCreateCredentials certificate subject:C=FR, S=Grand-Est, L=Sausheim, O=Systancia, CN=my-rds-server.domain.local
16-06-25 14:49:40.201 [6364] TRACE SecChannelClient.ClientCreateCredentials certificate issuer:C=FR, S=Grand-Est, L=Sausheim, O=Systancia, CN=SUB-CA
16-06-25 14:49:40.404 [6364] TRACE Socket.incrCounters 0 UDP, 0 TCP, 1 Objs
16-06-25 14:49:40.406 [6364] TRACE main.createRecorderProcess no need to record

Loggene man får, begynner som ved enhver direkte økt som opptaksagenten fanger opp. Så snart forbindelsen med opptakstjenesten på Edge Gateway er opprettet, sender denne likevel informasjon til opptaksagenten om at brukeren som har koblet seg til, ikke er underlagt opptak.
Opptaksagenten angir derfor at brukerens økt ikke behøver å tas opp (linje 14 i eksempelet ovenfor).

Linje 7 lister opp alle gruppene som opptaksagenten har hentet for brukeren som koblet seg til.
Disse opplysningene gjør det mulig å fastslå grunnene til at opptak av direkte tilganger ikke utløses: enten fordi kontrakten for direkte tilgang ikke tillater noen av gruppene til brukeren, eller fordi domenenavnet som er angitt, må være kortnavnet (netBIOS-navnet) eller det fullstendige navnet.