Przejdź do treści

Konfigurowanie Edge Gateway w celu włączenia uwierzytelniania Kerberos

Zaleca się umieszczenie kont administratorów domeny AD w grupie Protected Users. Gdy te konta znajdą się w Protected Users, połączenia NTLM nie są już możliwe i używany będzie protokół Kerberos.

Aby ta zmiana została uwzględniona w CyberElements Bastion, na serwerach Edge Gateway trzeba skonfigurować pakiet krb5-config, aby mogły używać Kerberos.

Uwaga

Aby ta część działała, między serwerami Edge Gateway a serwerem kontrolera domeny AD musi być otwarty przepływ Kerberos (ten serwer działa jako KDC, Kerberos Domain Controller).
Przypomnienie: domyślnie jest to przepływ UDP 88. Poniższa konfiguracja pobiera informacje Kerberos przez DNS, dlatego konieczny jest również przepływ UDP 53.

Użyj następującego wiersza polecenia:

1
dpkg-reconfigure krb5-config

Podaj realm Kerberos, wpisując nazwę swojej domeny (FQDN) wielkimi literami.

Przykład

domena: domain.local
realm: DOMAIN.LOCAL

Następnie odpowiedz <NO>, aby nie trzeba było wykonywać żadnych konfiguracji ręcznych. W takim przypadku wszystkie informacje związane z Kerberos będą pobierane przez DNS.

Informacja

W przypadku wszystkich zaawansowanych i ręcznych ustawień musisz zmodyfikować plik /etc/krb5.conf (po zmianie nie jest wymagane ponowne uruchomienie usługi).
Informacje o konfiguracji są dostępne przez man 5 krb5.conf.

Na tym etapie, o ile nie jest wymagane silne uwierzytelnianie Kerberos, połączenie z uprzywilejowanymi aplikacjami RDP w trybie bezagentowym (HTML5 lub innym) powinno działać dla kont użytkowników należących do Protected Users. Konfiguracja aplikacji RDP musi spełniać określone wymagania wstępne.