Przejdź do treści

Instalacja agenta nagrywania dla systemu Windows

Agent nagrywania dla systemu Windows jest używany przez CyberElements Bastion, aby dodać nowe funkcje dla sesji RDP:

  • Możliwość filtrowania strumieni TCP i UDP dostępnych dla użytkownika
  • Możliwość wywołania nagrywania sesji dla każdego użytkownika łączącego się z serwerem bez przechodzenia przez portal użytkownika ani klienta Desktop (funkcja direct access)

Dodatkowo w trakcie sesji użytkownika przechwytywane są dodatkowe zdarzenia:

  • Otwarcie okna
  • Zamknięcie okna
  • Uruchomienie programu
  • Zamknięcie programu
  • Zawartość schowka
  • Aktywność użytkownika

Wymagania wstępne

Zgodność klienta

Aby dowiedzieć się, czy agent jest zgodny z różnymi systemami operacyjnymi Microsoft Windows, zajrzyj do macierzy zgodności.

Agent nagrywania wymaga spełnienia kilku wymagań wstępnych, aby działał prawidłowo. Część z nich dotyczy wyłącznie funkcji nagrywania z agentem dla aplikacji RDP i HTML5 RDP, a inne dostępu bezpośredniego z agentem.

Ogólne wymagania wstępne

Agent nagrywania odsyła nagranie sesji użytkownika do CyberElements Bastion, łącząc się z Edge Gateway na porcie TCP 8443. Wymaga to otwarcia przepływu sieciowego między tymi dwiema maszynami.

Aby bezpiecznie odesłać nagranie do serwera Edge Gateway, agent nagrywania nawiązuje z nim bezpieczne połączenie za pomocą TLS. TLS opiera się na wykorzystaniu certyfikatów, a poniższe warunki muszą być spełnione, aby połączenie zostało uznane za niezawodne i bezpieczne:

  • Certyfikat serwera, w tym przypadku Edge Gateway, nie może być przeterminowany (maksymalna data ważności).
  • Certyfikat serwera, w tym przypadku Edge Gateway, musi być wydany przez urząd certyfikacji uznawany za godny zaufania przez maszynę, na której zainstalowany jest agent nagrywania.

    Informacje dodatkowe

    Serwer, na którym zainstalowany jest agent nagrywania, musi mieć co najmniej główny urząd certyfikacji (CA) certyfikatu serwera nagrywania w swoim lokalnym magazynie zaufanych urzędów certyfikacji.

    Dlatego konieczne jest:

    1. Pobranie głównego CA certyfikatu usługi nagrywania z serwera Edge Gateway.
    2. Przesłanie tego CA na serwer, na którym zainstalowany jest agent nagrywania.
    3. Zainstalowanie CA w magazynie certyfikatów „Trusted Root Certification Authorities” na maszynie lokalnej.
    Przykład z użyciem PowerShell

    Certyfikat w formacie .cer można łatwo zaimportować za pomocą PowerShell.
    Aby to zrobić, otwórz terminal PowerShell jako administrator maszyny i wykonaj następujące polecenie:

    1
    Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"
    
    Zastąp <PATH_TO_CERT> ścieżką do pliku certyfikatu.

    Przykład z użyciem PowerShell dla certyfikatu Systancia bez przesyłania plików

    W tym przykładzie instalowany jest główny urząd certyfikacji Systancia, używany przez klientów CyberElements Bastion korzystających z certyfikatów dostarczonych przez Systancia.

    Możliwe jest również zaimportowanie certyfikatu bez przesyłania ani pobierania pliku na maszynę, na której zainstalowany jest agent nagrywania.
    Aby to zrobić, otwórz terminal PowerShell jako administrator maszyny i wykonaj następujące polecenia:

     1
     2
     3
     4
     5
     6
     7
     8
     9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    # Systancia Root certificate
    $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx
    FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg
    RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5
    MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla
    Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh
    IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ
    UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW
    DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA
    ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh
    GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC
    Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf
    GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc
    TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0
    IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd
    BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7
    XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK
    EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo
    BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG
    SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS
    MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG
    CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy
    dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD
    ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm
    YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL
    771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN
    5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg
    Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip
    hmOVxbu5Ijfug5/3Eemep34NsYk="
    
    # Convert the certificate and store it in memory
    $certBytes = [Convert]::FromBase64String($base64Cert)
    
    # Create a certificate object
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2
    $cert.Import($certBytes)
    
    # Open the trusted root certificate store on the local machine and add the Systancia root certificate
    $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine")
    $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite)
    $store.Add($cert)
    $store.Close()
    

    Aby użyć tej metody z innym CA, zmień wartość zmiennej base64Cert na wybrany certyfikat zakodowany w base64.

  • Certyfikat serwera, w tym przypadku Edge Gateway, nie może być unieważniony.

  • Maszyna, na której zainstalowany jest agent nagrywania, musi być w stanie skontaktować się z serwerem, w tym przypadku Edge Gateway, przy użyciu nazwy DNS lub adresu IP objętego certyfikatem serwera poprzez jego Common Name (CN).

Szczególne wymagania wstępne dla aplikacji RDP z agentem używanych na stacji roboczej użytkownika z systemem macOS lub Ubuntu

Ostrzeżenie

Poniższe wymagania wstępne są konieczne tylko wtedy, gdy użytkownik uruchamia aplikację RDP z agentem, a jego stacja robocza nie działa w systemie Windows (macOS lub Ubuntu).

Jeśli użytkownicy CyberElements Bastion mają stacje robocze pracujące wyłącznie w systemie Windows lub – w przeciwnym razie – korzystają wyłącznie z aplikacji RDP HTML5, poniższe wymagania wstępne można pominąć.

Poniższe klucze rejestru są wymagane na serwerze docelowym, na którym wdrożony jest agent nagrywania.

Najpierw pierwszy klucz wyłączy listę dozwolonych programów uruchamianych przy starcie (dokument Microsoft). Domyślnie maszyna z systemem Windows dopuszcza jako program uruchamiany przy starcie tylko explorer.exe.

1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList]
"fDisabledAllowList"=dword:00000001

Jeśli maszyna nie jest serwerem RDS, zawsze zaleca się zastosowanie następującego klucza rejestru, aby agent nagrywania mógł się otwierać jako program uruchamiany przy starcie:

1
2
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"HonorLegacySettings"=dword:00000001

Szczególne wymagania dla dostępu bezpośredniego

Funkcja dostępu bezpośredniego

Funkcja dostępu bezpośredniego umożliwia wyzwolenie nagrywania sesji użytkownika przy dostępie RDP lub konsolowym (fizyczne połączenie z maszyną albo przez tryb konsoli hipernadzorcy), który nie odbywa się bezpośrednio przez CyberElements Bastion.

Jeśli użytkownik ma uprawnienie do dostępu do serwera, jego sesja zostanie nagrana. Jeśli tak nie jest, użytkownik zostanie domyślnie rozłączony.

Aby agent nagrywania działał w trybie dostępu bezpośredniego, wymagany jest certyfikat x509. Ten certyfikat musi spełniać następujące wymagania:

  • Certyfikat musi być wciąż ważny (okres ważności nie upłynął).
  • Certyfikat musi być typu (pole rozszerzonego użycia klucza) client authentication (OID: 1.3.6.1.5.5.7.3.2).
  • Certyfikat nie może być unieważniony.
  • Z ograniczeń poziomu bezpieczeństwa 2 OpenSSL wynika, że:
    • Certyfikat musi mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrach RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity.
    • Podpis certyfikatu nie może być MD5 ani SHA-1 (preferowany jest SHA-512).
  • Serwer nagrywania użyje pola Common Name (CN) do zidentyfikowania certyfikatu, a tym samym maszyny, na której wywoływane jest nagrywanie bezpośrednie. To pole musi być wypełnione.

Instalacja ręczna na jednym serwerze

Wymagane uprawnienia administratora

Do instalacji agenta wymagane są uprawnienia administratora.

Przed instalacją agenta należy pobrać go z konsoli administracyjnej:

  1. Wejdź do obszaru roboczego „Configurations” za pomocą przycisku znajdującego się w lewym górnym rogu:
  2. Otwórz kafelek „Toolbox”
  3. Na pierwszej karcie „Integration Tools” wybierz instalator odpowiedni dla wybranego systemu operacyjnego

Po pobraniu agenta wykonaj następujące kroki:

  1. Uruchom instalator setup_CleanroomAgent.exe na maszynie, na której chcesz zainstalować agenta nagrywania.
  2. W pierwszym oknie kliknij Next:
  3. Zaakceptuj warunki użytkowania:
  4. Na trzecim ekranie zmień w razie potrzeby katalog instalacyjny agenta:
  5. Czwarty ekran pokazuje opcje instalacji agenta w trybie dostępu bezpośredniego:
    Enable Direct Access

    Włączenie funkcji dostępu bezpośredniego agenta.

    Recorded Sessions

    Pole swobodne przyjmujące trzy różne wartości, określające, kiedy ma być wyzwalane nagrywanie dostępu bezpośredniego:

    • none: nagrywanie dostępu bezpośredniego nie będzie wykonywane.
    • remote: każdy dostęp RDP do maszyny wyzwoli nagrywanie.
    • all: nagrywanie wyzwoli zarówno dostęp RDP, jak i dostęp konsolowy (dostęp fizyczny do maszyny lub z trybu konsoli hipernadzorcy).
    Logoff On Failure

    Opcja rozłączania sesji użytkownika, jeśli nagrywanie nie może zostać rozpoczęte, zostaje przerwane lub użytkownik nie ma uprawnień do połączenia się z maszyną.

    Zalecenie

    Przy pierwszych instalacjach lub gdy spełnienie wymagań wstępnych jest niepewne, lepiej pozostawić tę opcję niezaznaczoną. W przeciwnym razie, w przypadku problemu z wymaganiami wstępnymi lub ustawieniami, nowe połączenia z serwerem będą natychmiast rozłączać użytkownika (zależnie od ustawień Recorded Sessions).

    Informacja

    Funkcję dostępu bezpośredniego można włączyć także po instalacji. Zobacz w tym celu konfigurację kluczy rejestru agenta.

  6. Na koniec, na piątym ekranie, instalacja rozpocznie się po kliknięciu przycisku Install:

Po instalacji agent wymaga dodatkowej konfiguracji: Skonfiguruj agenta

Wdrożenie z konsoli administracyjnej

Wymagane uprawnienia administratora

Do instalacji agenta wymagane są uprawnienia administratora na maszynie docelowej.

Dodatkowe wymaganie wstępne

Agent jest wdrażany na maszynie docelowej za pomocą protokołu SMB. Przepływ SMB (TCP 445) musi zatem być otwarty między Edge Gateway a tym serwerem docelowym.

Wdrożenie na jednym serwerze

Agenta można wdrożyć pojedynczo z dwóch miejsc konsoli administracyjnej. Pozwala to na wstępne skonfigurowanie go do dwóch trybów działania:

  1. Użycie z aplikacjami RDP i HTML5 RDP: przygotowanie agenta tak, aby mógł nagrywać sesje użytkowników uruchamiających aplikacje RDP i HTML5 RDP.
  2. Użycie w trybie dostępu bezpośredniego: przygotowanie agenta tak, aby poza poprzednim trybem mógł nagrywać sesje użytkowników łączących się bezpośrednio z serwerem RDP.

Do użycia z aplikacjami RDP i HTML5 RDP

Gdy aplikacja RDP lub HTML5 RDP jest skonfigurowana do pracy z agentem, wybranie aplikacji odblokowuje możliwość wdrożenia agenta:

Po kliknięciu przycisku wdrożenia agenta pojawia się nowe okno, w którym należy podać następujące informacje:

Target server

Adres IP lub nazwa DNS serwera docelowego, na którym ma zostać wdrożony agent nagrywania. Domyślnie pole to przejmuje dane serwera wskazanego w aplikacji RDP lub HTML5 RDP.

Target drive

Litera dysku systemu Windows, na którym zostanie wdrożony agent. Zwykle jest to litera C, pozwalająca wdrożyć agenta na dysku C:\.

Target directory

Ścieżka katalogu instalacyjnego agenta; jeśli nie istnieje, zostanie utworzony. Domyślną lokalizacją agenta CyberElements Bastion jest Program Files (x86)\Systancia\Safe.

Gateway

Wskaż Edge Gateway, który ma zostać użyty do wdrożenia agenta.

Domain

Nazwa domeny, w której znajduje się konto administracyjne używane do instalacji agenta.

Username

Nazwa konta administratora używanego do instalacji agenta. Konto to musi mieć możliwość instalowania programów na serwerze docelowym.

Password

Hasło konta administratora.

Po wprowadzeniu wszystkich informacji można uruchomić wdrożenie agenta. Ostatnie okno wskaże, czy wdrożenie agenta na serwerze docelowym zakończyło się powodzeniem.

Dodatkowe ustawienia mogą być nadal konieczne. Zobacz następującą sekcję: Skonfiguruj agenta

Do użycia w trybie dostępu bezpośredniego + aplikacje RDP i HTML5 RDP

W sekcji Machine management ekranu dostępu bezpośredniego przycisk pozwala wdrożyć agenta:

Po kliknięciu przycisku wdrożenia agenta pojawia się nowe okno, w którym należy podać następujące informacje:

Target server

Adres IP lub nazwa DNS serwera docelowego, na którym ma zostać wdrożony agent nagrywania. Domyślnie pole to przejmuje dane serwera wskazanego w aplikacji RDP lub HTML5 RDP.

Target drive

Litera dysku systemu Windows, na którym zostanie wdrożony agent. Zwykle jest to litera C, pozwalająca wdrożyć agenta na dysku C:\.

Target directory

Ścieżka katalogu instalacyjnego agenta; jeśli nie istnieje, zostanie utworzony. Domyślną lokalizacją agenta CyberElements Bastion jest Program Files (x86)\Systancia\Safe.

Gateway

Wskaż Edge Gateway, który ma zostać użyty do wdrożenia agenta.

Domain

Nazwa domeny, w której znajduje się konto administracyjne używane do instalacji agenta.

Username

Nazwa konta administratora używanego do instalacji agenta. Konto to musi mieć możliwość instalowania programów na serwerze docelowym.

Password

Hasło konta administratora.

Sessions to record

Określenie kontekstu, w którym odbywa się nagrywanie sesji:

  1. Record remote sessions (RDS) only: nagrywaniu podlegają wyłącznie zdalne dostępy RDP.
  2. Record all sessions: nagrywaniu podlegają zarówno zdalne sesje RDP, jak i sesje w trybie konsoli (dostęp fizyczny do maszyny lub z trybu konsoli hipernadzorcy).
  3. Record no sessions: żadne bezpośrednie połączenie z serwerem nie będzie nagrywane, agent może jednak nadal służyć do dostępu przez aplikacje RDP i HTML5 RDP.
Use a different certificate than the target

Opcja pozwalająca określić nazwę certyfikatu, którym agent uwierzytelnia się wobec Edge Gateway. Jeśli nie zostanie określona, agent poszuka certyfikatu o nazwie serwera.

Close the session if no gateway could be contacted

Opcja rozłączenia i wylogowania użytkownika (zależnie od ustawień Sessions to record), jeśli Edge Gateway jest nieosiągalny lub użytkownik nie ma uprawnień do połączenia się z serwerem.

Zalecenie

Przy pierwszych instalacjach lub gdy spełnienie wymagań wstępnych jest niepewne, lepiej pozostawić tę opcję niezaznaczoną. W przeciwnym razie, w przypadku problemu z wymaganiami wstępnymi lub ustawieniami, nowe połączenia z serwerem będą natychmiast rozłączać użytkownika (zależnie od ustawień Sessions to record).

Po wprowadzeniu wszystkich informacji można uruchomić wdrożenie agenta. Ostatnie okno wskaże, czy wdrożenie agenta na serwerze docelowym zakończyło się powodzeniem.

Dodatkowe ustawienia mogą być nadal konieczne. Zobacz następującą sekcję: Skonfiguruj agenta

Wdrożenie na wielu serwerach

Informacja

Ta metoda pozwala wdrożyć agenta nagrywania jedynie do pracy z aplikacjami RDP i HTML5 RDP. Aby agent działał w trybie dostępu bezpośredniego, konieczne będzie wdrożenie konfiguracji w inny sposób (na przykład przez GPO).

Dodatkowe wymaganie wstępne

Wdrożenie na wielu serwerach jest możliwe tylko na maszynach należących do domeny AD, która sama jest skonfigurowana w Authentication Domains CyberElements Bastion z włączoną opcją Allow RDS Server Management.

W sekcji Management of RDS servers dodaj jeden lub więcej nowych serwerów RDS:

Wyszukaj serwery, na których ma zostać wdrożony agent nagrywania, i dodaj je, przeciągając i upuszczając do prawego panelu. Wybierz opcję Deploy an agent:

Skonfiguruj informacje dotyczące wdrożenia agenta:

Target drive

Litera dysku systemu Windows, na którym zostanie wdrożony agent. Zwykle jest to litera C, pozwalająca wdrożyć agenta na dysku C:\.

Target directory

Ścieżka katalogu instalacyjnego agenta; jeśli nie istnieje, zostanie utworzony. Domyślną lokalizacją agenta CyberElements Bastion jest Program Files (x86)\Systancia\Safe.

Gateway

Wskaż Edge Gateway, który ma zostać użyty do wdrożenia agenta.

Domain

Nazwa domeny, w której znajduje się konto administracyjne używane do instalacji agenta.

Username

Nazwa konta administratora używanego do instalacji agenta. Konto to musi mieć możliwość instalowania programów na serwerze docelowym.

Password

Hasło konta administratora.

Dodatkowe ustawienia mogą być nadal konieczne. Zobacz następującą sekcję: Skonfiguruj agenta