Gå til innhold

Applications

Modulen Applications er den sentrale modulen for å deklarere applikasjonene (tidligere ressurser) som brukerne av Bastion deretter ser i portalen sin. Hver applikasjon deklarerer en tjenestetype (tilgangsprotokollen: RDP, SSH, VNC, Web, SMB…) og et sett med parametere for mål, brukeropplevelse, sikkerhet og opptak. Denne siden beskriver grensesnittet til modulen: liste, filtre, skjema for å legge til og redigere, handlinger på agenten og import/eksport.

Modulen er tilgjengelig fra administrasjonskonsollet og åpnes også i bulk-modus fra andre moduler (for eksempel RDS servers) for å opprette flere applikasjoner samtidig fra en enkelt mal.

Applikasjonsliste

Hovedvinduet viser en sideinndelt liste over applikasjonene.

Kolonne Beskrivelse
Name Navnet på applikasjonen, med et ikon foran som representerer tjenestetypen.
Application type Privileged (overvåket tilgang) eller Standard.
Service Tjenestetype, det vil si tilgangsprotokollen (se tabellen nedenfor).
Recorded videos Ikon som viser om økten blir tatt opp.
Server Adressen til målserveren og tilhørende Edge Gateway. For applikasjoner med dynamisk mål, IP-området / IP-listen / IP + maske. For Citrix Storefront, URL-en. For den generiske tunnelen, listen over mål server:port.
SSO Konfigurert SSO-modus (Enabled, Disabled, Request, Fixed med navnet på aliaset).
Tags Tilknyttede tagger. Kolonnen er skjult som standard.
Description Fritekstbeskrivelse. Kolonnen er skjult som standard.

Antall rader per side kan konfigureres.

Felt som søkefeltet dekker

Søket virker på delstreng, samtidig på fem felt: navnet, beskrivelsen, taggene, målserveren og tjenestetypen. En applikasjon beholdes derfor så snart ett av disse fem feltene inneholder teksten som er skrevet inn — også de to kolonnene som er skjult som standard.

Tjenestetyper som støttes

Nedtrekkslisten Service type i skjemaet tilbyr følgende verdier, sortert alfabetisk etter merkelappen sin. Kolonnen til høyre gir den tilsvarende tekniske identifikatoren, den som brukes av det offentlige API-et og av CSV-filen for import / eksport.

Tjenestetype (merkelapp som vises) Rolle Identifikator
Citrix ICA Citrix-økt via ICA-klienten. ica
Citrix Storefront Portalen Citrix Storefront. nfuse
HTML5 (RDP) RDS-økt gjengitt i nettleseren. html5rdp
HTML5 (SSH) SSH-terminal i nettleseren. html5ssh
HTML5 (VNC) VNC-økt i nettleseren. html5vnc
netBIOS NetBIOS-deling montert som en disk. netBios
RDS Windows-fjernskrivebordsøkt, nativ klient. rdp
Reverse proxy Webapplikasjon publisert gjennom en omvendt proxy, med opptak. webrecord_rp
SMB SMB-fildeling. smb
SSH (Secure Shell) SSH-terminal, nativ klient. ssh
Generic tunnel TCP/UDP-tunnel mot ett eller flere mål server:port. redirectionport
VNC (Virtual Network Computing) VNC-økt, nativ klient. vnc
VPN Isolert VPN-tilgang. vpn
Web Webapplikasjon med opptak. webrecord_web

Tilgjengelighet

De tre HTML5-typene tilbys ved oppretting bare når HTML5-funksjonen er aktivert på plattformen; ellers forblir de synlige bare ved endring. Typene VPN, Generic tunnel, Citrix Storefront, Citrix ICA, SMB og netBIOS finnes bare for Standard- applikasjoner.

Modus uten agent for RDS

Typene RDS og HTML5 (RDP) kan fungere med eller uten en Bastion-agent utrullet på målserveren: det er en avkrysningsboks i skjemaet, ikke en egen tjenestetype. Visuelt er ikonet til applikasjonen forskjellig (fargeikon med agent, grått ikon uten), og filtrene i listen skiller for øvrig de to variantene. Metadataene som registreres, varierer tilsvarende:

Tilgang Tastetrykk Utklippstavle Åpning / lukking av vinduer Programstart
RDS med agent
RDS uten agent
SSH N/A N/A N/A
VNC

Filtre

Et sammenklappbart filterområde over tabellen begrenser listen:

Filter Beskrivelse
Application type Avmerkingsboksene Privileged og/eller Standard.
Service type Én avmerkingsboks per type, hver med sitt ikon.

Klikk på Display for å anvende, på Reset for å tømme alle filtre.

Opprette en applikasjon

Klikk på knappen +. Skjemaet for oppretting åpnes. Opprettingen skjer i to trinn:

  1. velg applikasjonstypen (Privileged / Standard) og deretter tjenestetypen;
  2. fyll ut feltene — disse varierer sterkt med tjenestetypen som er valgt.

Skjemaet er organisert i to faner.

Felt som er felles for nesten alle applikasjoner (bortsett fra noen få svært spesifikke typer).

Felt Beskrivelse
Name Obligatorisk, unikt. Tegnene @ og , er forbudt.
Description Fri tekst.
Category Visningskategori i portalen (se modulen Categories).
Tags Frie tagger, skrevet inn én for én og lagt til med knappen Add. En tagg som allerede er tilknyttet, avvises. Tilknyttede tagger vises i et eget feltsett.
Ask for a comment to the user Ber brukeren skrive inn konteksten for tilkoblingen sin før oppstart. Kommentaren er tilgjengelig i videoen som er tatt opp.
Check video integrity at playback Beregner og kontrollerer hashen til opptakene.
Allow manual removal of archives Lar en autorisert administrator slette en bestemt video.
Delete archives automatically Slår på automatisk oppbevaring.
Archives conservation time (days) Varighet i dager, mellom 1 og et konfigurert maksimum. Bare tilgjengelig når den forrige boksen er avmerket. Standard: 365.

Velg tjenestetypen og fyll ut de spesifikke parameterne. Så snart en type er valgt, vises flere feltsett:

  • Access — målserver, port, dynamisk modus (IP-område, IP-liste, IP + maske), autentiseringsdomene, RDS-broker…
  • SSO — se avsnittet SSO.
  • Remote application — bare for RDP-typene: RemoteApp-modus, navnet på den publiserte applikasjonen, oppstartskatalog, parametere.
  • View — oppløsning, fargedybde, dynamisk størrelsesendring, tastaturoppsett, bakgrunnsbilde, konsollmodus.
  • Advanced settings — sammenklappbart feltsett med alternativer som er spesifikke for tjenestetypen (CREDSSP/NLA, Restricted Admin, deaktivering av Kerberos, omdirigeringer, tidsavbrudd osv.).

Dynamisk modus

For typene RDS, HTML5 (RDP), SSH, HTML5 (SSH), VNC, HTML5 (VNC) og Generic tunnel kan målet skrives inn som et IP-område, en IP-liste eller en IP + maske i stedet for en fast server. Sluttbrukeren skriver da inn den nøyaktige adressen ved oppstart.

Klikk på Validate for å lagre. Før lagring gjelder flere kontroller:

  • skjemaet må være gyldig;
  • SSO-data for forhåndsautentiseringen (for Web-ressurser) valideres;
  • hvis SSO står på Fixed, må minst ett Keeper-alias være valgt;
  • for den generiske tunnelen må minst ett mål være definert (bortsett fra i dynamisk modus);
  • for mål som ikke er dynamiske, kjøres en kontroll av duplikater på målserveren; en liste over applikasjonene som allerede deler det samme målet, vises, og administratoren blir bedt om å bekrefte.

Endre eller slette en applikasjon

  • Endre: velg en applikasjon og klikk på ikonet Properties, eller dobbeltklikk på raden. Skjemaet er identisk med skjemaet for oppretting.
  • Slette: velg en eller flere applikasjoner og klikk på knappen ×. Det blir bedt om en bekreftelse; teksten er forskjellig for ett enkelt utvalg og for et flervalg.
  • Duplisere: velg en eller flere applikasjoner og klikk på Duplicate Application. Hver kopi tar det opprinnelige navnet fulgt av et tall i parentes — (1), deretter (2), (3)… opp til det første ledige navnet. Følgende kopieres over: parameterne for tjenesten, taggene, de tilknyttede administratorgruppene og, når SSO står i modusen Fixed, de tilknyttede aliasene i Vault. Knappen forblir deaktivert så snart utvalget inneholder en applikasjon som ikke kan dupliseres.

SSO

For hver kompatibel tjenestetype velger et felt SSO autentiseringsmetoden som brukes ved oppstart.

Modus Beskrivelse
Enabled Påloggingsinformasjonen til Bastion-brukeren sendes videre til måltjenesten.
Disabled Ingen påloggingsinformasjon sendes; brukeren autentiserer seg manuelt.
Request Brukeren skriver inn påloggingsinformasjonen rett før oppstart.
Fixed Påloggingsinformasjonen hentes fra et alias i Vault. Et felt Alias vises for å velge aliaset som skal brukes.

SSO er ikke tilgjengelig

For typene SMB og netBIOS er SSO ikke tilgjengelig av prinsipp: feltet viser en nedtonet merkelapp i stedet for nedtrekkslisten.

SSO er ikke forenlig med SAML-domener

Modusen Enabled forutsetter at plattformen kjenner passordet til brukeren, slik at den kan sende det videre til måltjenesten. Det er ikke tilfellet når brukeren autentiserer seg mot et SAML- autentiseringsdomene: passordet skrives inn hos identitetsleverandøren, som ikke sender det videre. En applikasjon med SSO i modusen Enabled kan derfor ikke brukes av brukerne av slike domener — forbehold modusen Request eller Fixed for dem, siden begge henter påloggingsinformasjonen et annet sted.

SSO for typene Reverse proxy og Web

For typene Reverse proxy og Web vises et ekstra avsnitt SSO i fanen Service hvis SSO-modusen er forskjellig fra Disabled.

For Reverse proxy viser avsnittet tre oppsummerende felt:

Felt Beskrivelse
Login attribute Navnet på parameteren som skal bære påloggingsnavnet.
Password attribute Navnet på parameteren som skal bære passordet.
Extra attributes Utfyllende parametere.

En avmerkingsboks Advanced settings gir tilgang til en fri konfigurasjon (parametere og hoder).

For Web viser avsnittet i tillegg et felt SSO type:

Type Beskrivelse
Classic Oppførsel identisk med Reverse proxy.
Form preload HTML-skjemaet hentes, fylles ut og sendes inn automatisk. Ekstra felt: SSO URL, Form mode (HTTP-metode), CSRF token input name.
Preauthentication En rekke HTTP-forespørsler sendes før den endelige omdirigeringen. En knapp Configuration of preauthentication steps åpner et eget vindu.

Konfigurasjon av trinnene i forhåndsautentiseringen

Konfigurasjonsvinduet lister opp forespørslene som allerede er definert (URL, metode, sendingsrekkefølge).

Å legge til en forespørsel med knappen + åpner et skjema med:

Felt Beskrivelse
URL URL-en til forespørselen, med den konfigurerte hosten til tjenesten som prefiks.
Method GET eller POST.
Enable cache Nyttig bare for GET.
Login parameter / Password parameter Valgfrie parameternavn.
ContentType (MIME) Lar deg for eksempel angi application/json.

Avmerkingsboksen Advanced settings viser to ekstra faner: Settings og Headers, som hver brukes til å legge til navn/verdi-par.

Spesiell syntaks for verdier

Feltet Value (parametere, hoder, cookie-verdier) godtar plassholderstrenger. Avmerkingsboksen Disable special syntax tar verdien bokstavelig; oppføringer som er opprettet på denne måten, vises i kursiv i listen.

Plassholder Virkning
%user% Påloggingsnavnet som brukes til SSO.
%password% Passordet som brukes til SSO.
%base64([...])% Koder til Base64.
%lowercase([...])% / %uppercase([...])% Gjør om til små / store bokstaver.
%trim([...])% Fjerner mellomrom i starten og slutten.
%uriencoded([...])% Koder spesialtegn for en URI.
%md5([...])% MD5-hash.
%sha256([...])% SHA-256-hash.
%hmacmd5(data,key)% HMAC-MD5 (parametere atskilt med %,%).
%rsa(key,data)% RSA-kryptering.
%rsaoaep(key,data)% RSA-OAEP-kryptering (PEM-nøkkel).
%reqresult(n)% / %reqresult(n,key)% Henter resultatet av den n-te forespørselen som er sendt tidligere, eventuelt filtrert på nøkkelnavn.
\% Bokstavelig prosenttegn.

Trinn for dataoppretting

En undermeny på knappen for å legge til gjør det mulig å legge til et trinn for dataoppretting (i motsetning til en forespørsel). Typen data kan være:

Type Virkning
Local variable Lagres i det lokale lageret til nettleseren.
Session variable Lagres i øktlageret til nettleseren.
Cookie Lagres i en cookie. Viser ekstra felt: Path (som standard /), Lifetime (i timer; tom = ingen utløp, 0 eller negativ = umiddelbart utløp), Secured cookie (HTTPS påkrevd), SameSite (Strict, Lax, None).

Handlinger på agenten

Handlinger på agenten tilbys bare for privilegerte applikasjoner av typen RDS eller HTML5 (RDP), og bare når modusen uten agent ikke er avmerket. To knapper er tilgjengelige i verktøylinjen.

Rulle ut agenten

Å klikke på Agent deployment åpner et skjema som er forhåndsutfylt med listen over de valgte serverne.

Felt Beskrivelse
Target server Adressen til målserveren (fylles ut automatisk for én enkelt server).
Target drive Diskbokstaven som agenten skal installeres på (for eksempel C).
Target directory Installasjonssti.
Gateway Edge Gateway som brukes til utrullingen.
Domain Active Directory-domene.
Username / Password Lokal administratorkonto eller domeneadministratorkonto som har tillatelse til å installere agenten.

Klikk på Validate; installasjonsstatusen hentes deretter av konsollet.

Fjerne agenten

Å klikke på Agent removal åpner et liknende skjema som samler inn de samme opplysningene om autentisering og mål for å avinstallere agenten.

Eksport / import

  • Eksport: laster ned den filtrerte listen som en .csv-fil. En forhåndskontroll kan vise adadvarsler som administratoren må bekrefte én for én.
  • Import: åpner vinduet for import av .csv. Felt som skal fylles ut:

    • File.csv-filen;
    • Record delimiter — kolonneskilletegnet, ; for en fil som er produsert av eksporten;
    • Field values delimiter — skilletegnet for flere verdier, + for en fil som er produsert av eksporten.

    Etter bekreftelsen oppsummerer et vindu resultatet for hver linje i filen.

Kolonnene i filen

Filen inneholder én overskriftsrad og deretter én rad per applikasjon. Kolonnene er de samme i hele filen, uansett hvilke tjenestetyper som eksporteres: eksporten produserer unionen av alle mulige parametere, og hver rad fyller så bare ut kolonnene som gjelder sin egen type. De andre blir stående tomme.

Kolonnene er nedenfor ordnet etter familie av tjenestetyper. Den felles kjernen fylles ut uansett type; de andre fanene gjelder bare applikasjoner av den typen som er angitt.

I praksis: gå ut fra en eksport

For å opprette applikasjoner i stort antall er den enkleste veien fortsatt å eksportere en allerede konfigurert applikasjon av ønsket type, og deretter duplisere og endre radene: kolonner som ikke brukes, blir stående tomme, og overskriftsraden gir de nøyaktige titlene i språket til konsollet.

En felles kolonne står bare én gang i filen

Flere tjenestetyper bruker de samme parameterne: en kolonne som Resolution er derfor oppført i hver berørte fane, men filen inneholder den bare én gang.

Kolonne Forventet format
Name (obligatorisk) tekst
Description tekst
Category (obligatorisk) tekst
Comment True / False
Integrity True / False
Manual deletion True / False
Archives conservation time heltall
Service Type (obligatorisk) tekst
Presented message tekst
Authorized IP address tekst
End IP range IP-adresse
Start IP range IP-adresse
Subnet IP IP-adresse
SSO tekst
Subnet mask tekst
Authorized networks tekst
Dynamic True / False
Vidéo recording tekst
Server tekst
Port heltall
Application type tekst
Launch VNC application True / False
Kolonne Berørte typer Forventet format
Without agent HTML5 (RDP), RDS True / False
Embedded gateway HTML5 (RDP), RDS True / False
Gateway name HTML5 (RDP), RDS tekst
Resolution HTML5 (RDP), RDS tekst
Console mode HTML5 (RDP), RDS True / False
Remote Executable HTML5 (RDP), RDS tekst
Launch Directory HTML5 (RDP), RDS tekst
Authentication Domain HTML5 (RDP), RDS tekst
Background HTML5 (RDP), RDS True / False
RemoteApp mode HTML5 (RDP), RDS True / False
RemoteApp name HTML5 (RDP), RDS tekst
RDS Broker HTML5 (RDP), RDS True / False
Disable Kerberos HTML5 (RDP), RDS True / False
Acquire the Kerberos TGT HTML5 (RDP), RDS tekst
Time before disconnection (seconds) HTML5 (RDP), RDS heltall
RDP broker server collection HTML5 (RDP), RDS tekst
Use another client program RDS True / False
Alternate client program executable RDS tekst
Client program arguments RDS tekst
Full Screen RDS True / False
CSSP RDS True / False
Clipboard RDS True / False
Plug and play RDS tekst
Redirect Audio RDS True / False
Install Disks RDS True / False
Install Printers RDS True / False
Connect COM Ports RDS True / False
Colors HTML5 (RDP), RDS heltall
Change title of RDP RDS True / False
Enable the restrictedadmin option RDS True / False
Custom RDP file parameters RDS tekst
Mstsc args RDS tekst
Enable AUP RDS True / False
Launch TSE executable RDS True / False
Force RDP auth on client side RDS True / False
Enable wallpaper RDS True / False
Ignore client-side cert RDS True / False
Ask interaction mode HTML5 (RDP) True / False
Redirect Clipboard HTML5 (RDP) True / False
Keyboard format HTML5 (RDP) tekst
Security HTML5 (RDP) tekst
User Domain HTML5 (RDP) True / False
Visual styles HTML5 (RDP) tekst
Customize variable clientname HTML5 (RDP) tekst
RemoteApp parameters HTML5 (RDP) tekst
Resize method HTML5 (RDP) tekst
Extended Clipboard (HTML) HTML5 (RDP) True / False
Font smoothing HTML5 (RDP) True / False
Change the title of tab HTML5 (RDP) True / False
Enable file transfer HTML5 (RDP) True / False
Kolonne Berørte typer Forventet format
Command to execute at launch HTML5 (SSH), SSH tekst
Enable file transfer HTML5 (SSH), SSH True / False
Password injection settings HTML5 (SSH), SSH liste (+)
Use another client program SSH True / False
Alternate client program executable SSH tekst
Client program arguments SSH tekst
Remote Executable SSH tekst
Parameters SSH tekst
Local Port SSH heltall
Remote Server SSH tekst
Enable X11 forwarding SSH True / False
local ip SSH IP-adresse
local port SSH heltall
Launch Executable SSH True / False
Remote commands file SSH tekst
Ask interaction mode HTML5 (SSH) True / False
Redirect Clipboard HTML5 (SSH) True / False
Authentication Domain HTML5 (SSH) tekst
Console mode HTML5 (SSH) True / False
Backspace character HTML5 (SSH) heltall
Terminal type (xterm, vt100 ...) HTML5 (SSH) tekst
Kolonne Berørte typer Forventet format
VNC proxy address HTML5 (VNC), VNC tekst
Resize method HTML5 (VNC), VNC heltall
Encoding HTML5 (VNC), VNC tekst
VNC proxy port HTML5 (VNC), VNC tekst
Compression level HTML5 (VNC), VNC heltall
JPEG Quality HTML5 (VNC), VNC heltall
Change title of RDP HTML5 (VNC), VNC True / False
Change the title of tab HTML5 (VNC), VNC True / False
Ignore client-side cert HTML5 (VNC), VNC True / False
Custom RDP file parameters HTML5 (VNC), VNC tekst
Use another client program VNC True / False
Alternate client program executable VNC tekst
Client program arguments VNC tekst
Resolution VNC tekst
Ask interaction mode HTML5 (VNC) True / False
Redirect Clipboard HTML5 (VNC) True / False
Kolonne Berørte typer Forventet format
Virtualhost Reverse proxy, Web tekst
URL Reverse proxy, Web tekst
https Reverse proxy, Web True / False
Authentication type Reverse proxy, Web heltall
SSO type Reverse proxy, Web tekst
Form mode Reverse proxy, Web heltall
Login attribute Reverse proxy, Web tekst
Password attribute Reverse proxy, Web tekst
Extra attributes Reverse proxy, Web tekst
SSO settings Reverse proxy, Web tekst
SSO URL Reverse proxy, Web tekst
Forbidden Urls Reverse proxy, Web liste (+)
SSO on classic HTML forms Reverse proxy, Web True / False
Advanced settings Reverse proxy, Web True / False
csrf Reverse proxy, Web tekst
IP address(es) Web liste (+)
additional networks Web True / False
Kolonne Berørte typer Forventet format
Authentication Domain Citrix ICA, Citrix Storefront tekst
Number of colors Citrix ICA heltall
Resolution Citrix ICA tekst
Keyboard type Citrix ICA tekst
Keyboard Configuration Citrix ICA tekst
Remote application Citrix ICA tekst
Borderless window Citrix ICA True / False
Launch ICA application Citrix ICA True / False
Storefront server URL Citrix Storefront tekst
Protocol Citrix Storefront tekst
URL Citrix Storefront tekst
composed URL Citrix Storefront tekst
List of IPs or domains Citrix Storefront tekst
Citrix version Citrix Storefront heltall
Enable SSO for web portal access Citrix Storefront tekst
Enable SSO for ICA connections Citrix Storefront tekst
Enable web parsing Citrix Storefront True / False
Enable handling of Session Reliability mode Citrix Storefront True / False
Kolonne Berørte typer Forventet format
Display VPN state graphical user interface VPN True / False
Mode VPN tekst
Protocol Generic tunnel, VPN tekst
Network VPN IP-adresse
Netmask VPN IP-adresse
User IP address allocation policy VPN tekst
DNS suffixes VPN tekst
Redirect all network flows in the VPN tunnel (full tunneling) VPN True / False
Routes pushed VPN liste (+)
Authorized IP addresses VPN liste (+)
Forbidden IP VPN liste (+)
IP ranges VPN liste (+)
Allowed network masks VPN liste (+)
DNS Servers VPN liste (+)
URL Generic tunnel tekst
Remote Server Generic tunnel tekst
Remote port Generic tunnel heltall
Local server Generic tunnel tekst
Local Port Generic tunnel heltall
Default remote port Generic tunnel heltall
Inform user Generic tunnel True / False
Launch Executable Generic tunnel True / False
Launch in a web client Generic tunnel True / False
Executable Generic tunnel tekst
Parameters Generic tunnel tekst
Enable URL rewriting Generic tunnel True / False
Avoid windows authentication Generic tunnel True / False
Preserve Host header Generic tunnel True / False
SSO on classic HTML forms Generic tunnel tekst
Login attribute Generic tunnel tekst
Password attribute Generic tunnel tekst
Form mode Generic tunnel heltall
Extra attributes Generic tunnel tekst
Redirections Generic tunnel liste (+)
Kolonne Berørte typer Forventet format
Share(s) SMB tekst
Force download SMB True / False
Display IP SMB True / False
Drive choice netBIOS tekst
Drive label netBIOS tekst
Replace an existing network drive netBIOS True / False
Launch Windows explorer netBIOS True / False
Share netBIOS tekst

Syntaks

Element Skilletegn Eksempel
Kolonner ; Name;Description;Category;…
Flere verdier i én celle + 10.0.0.1+10.0.0.2
Gruppe av delegerte administratorer @ mellom gruppen og domenet AdminsAccounting@AD-Internal
Boolske verdier True eller False; en tom celle regnes som False
Heltall Naken verdi; en tom celle tar standardverdien til feltet

Kolonnene Name, Category og Service Type er obligatoriske: en rad der en av dem mangler, avvises. Kategorien er det eneste tilfellet der en ukjent verdi opprettes ved import; alle andre verdier det refereres til, må finnes fra før.

Tilgangskontrakter

Å deklarere en applikasjon gjør den ikke tilgjengelig for brukerne. Du må deretter opprette en tilgangskontrakt som binder sammen en applikasjon, én eller flere brukergrupper og en valgfri tilgangsbetingelse.