Instalarea agentului de înregistrare pentru Windows¶
Agentul de înregistrare Windows este utilizat de CyberElements Bastion pentru a adăuga funcționalități noi sesiunilor RDP:
- Posibilitatea de a filtra fluxurile TCP și UDP accesibile utilizatorului
- Posibilitatea de a declanșa înregistrarea sesiunii pentru orice utilizator care se conectează la server fără a trece prin portalul utilizatorului sau prin clientul Desktop (funcționalitatea
direct access)
În plus, în timpul sesiunilor utilizatorilor sunt capturate evenimente suplimentare:
- Deschiderea ferestrelor
- Închiderea ferestrelor
- Lansarea programelor
- Închiderea programelor
- Conținutul clipboardului
- Activitatea utilizatorului
Cerințe preliminare¶
Compatibilitatea clientului
Pentru a afla dacă agentul este compatibil cu diferitele sisteme de operare Microsoft Windows, consultați matricea de compatibilitate.
Agentul de înregistrare necesită câteva cerințe preliminare pentru a funcționa corect. Unele dintre acestea vizează doar funcționalitatea de înregistrare cu agent pentru aplicațiile RDP și HTML5 RDP, iar altele privesc accesul direct cu agent.
Cerințe preliminare generale¶
Agentul de înregistrare trimite înregistrarea sesiunii utilizatorului către CyberElements Bastion conectându-se la Edge Gateway pe portul TCP 8443. Pentru aceasta este necesar ca fluxul de rețea dintre cele două mașini să fie deschis.
Pentru a trimite în siguranță înregistrarea către Edge Gateway, agentul de înregistrare stabilește cu acesta o conexiune securizată prin TLS. TLS se bazează pe utilizarea certificatelor, iar următoarele constrângeri trebuie validate pentru ca conexiunea să fie considerată fiabilă și securizată:
- Certificatul serverului, în acest caz Edge Gateway, nu trebuie să fie expirat (dată maximă de validitate).
-
Certificatul serverului, în acest caz Edge Gateway, trebuie emis de o autoritate de certificare recunoscută ca fiind de încredere de către mașina pe care este instalat agentul de înregistrare.
Informații suplimentare
Serverul pe care este instalat agentul de înregistrare trebuie să aibă, cel puțin, autoritatea de certificare (CA) rădăcină a certificatului serverului de înregistrare în magazinul său local de autorități de certificare de încredere.
Prin urmare, este necesar să:
- Recuperați CA rădăcină a certificatului de la serviciul de înregistrare de pe Edge Gateway.
- Încărcați această CA pe serverul unde este instalat agentul de înregistrare.
- Instalați CA în magazinul de certificate „Trusted Root Certification Authorities” de pe mașina locală.
Exemplu cu PowerShell
Un certificat în format
.cerpoate fi importat cu ușurință prin PowerShell.
Pentru aceasta, deschideți un terminal PowerShell ca administrator al mașinii și executați comanda următoare:Înlocuiți1Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"<PATH_TO_CERT>cu calea către fișierul certificatului.Exemplu cu PowerShell pentru certificatul Systancia, fără trimiterea de fișiere
Acest exemplu constă în instalarea CA rădăcină Systancia, utilizată de clienții CyberElements Bastion care folosesc certificate furnizate de Systancia.
De asemenea, este posibil să importați certificatul fără a fi nevoie să trimiteți sau să descărcați fișierul pe mașina unde este instalat agentul de înregistrare.
Pentru aceasta, deschideți un terminal PowerShell ca administrator al mașinii și executați comenzile următoare:1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42
# Systancia Root certificate $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5 MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0 IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7 XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL 771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN 5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip hmOVxbu5Ijfug5/3Eemep34NsYk=" # Convert the certificate and store it in memory $certBytes = [Convert]::FromBase64String($base64Cert) # Create a certificate object $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2 $cert.Import($certBytes) # Open the trusted root certificate store on the local machine and add the Systancia root certificate $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine") $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite) $store.Add($cert) $store.Close()Pentru a utiliza această metodă cu o altă CA, modificați valoarea variabilei
base64Certcu certificatul dorit, codificat în base 64. -
Certificatul serverului, în acest caz Edge Gateway, nu trebuie să fie revocat.
- Mașina pe care este instalat agentul de înregistrare trebuie să poată contacta serverul, în acest caz Edge Gateway, cu un nume DNS sau o adresă IP acoperite de certificatul serverului prin Common Name-ul (CN) al acestuia.
Cerințe preliminare specifice pentru aplicațiile RDP cu agent utilizate pe o stație de lucru de utilizator macOS sau Ubuntu¶
Avertisment
Cerințele preliminare următoare sunt necesare numai dacă utilizatorul lansează o aplicație RDP cu agent și stația sa de lucru nu este Windows (macOS sau Ubuntu).
Dacă utilizatorii CyberElements Bastion au stații de lucru exclusiv Windows sau, în lipsa acestora, utilizează exclusiv aplicații HTML5 RDP, atunci cerințele preliminare următoare pot fi ignorate.
Cheile de registru următoare sunt necesare pe serverul țintă unde este implementat agentul de înregistrare.
În primul rând, prima cheie va dezactiva lista programelor de pornire autorizate (document Microsoft). În mod implicit, o mașină Windows autorizează doar explorer.exe ca program de pornire.
1 2 | |
Dacă mașina nu este un server RDS, atunci se recomandă întotdeauna aplicarea cheii de registru următoare, pentru a permite agentului de înregistrare să se deschidă ca program de pornire:
1 2 | |
Cerințe specifice pentru accesul direct¶
Funcționalitatea de acces direct
Funcționalitatea de acces direct permite declanșarea unei înregistrări a sesiunii utilizatorului pentru accesele RDP sau de consolă (conexiune fizică la mașină sau prin modul consolă al hipervizorului) care nu trec direct prin CyberElements Bastion.
Dacă utilizatorul are permisiunea de a accesa serverul, sesiunea sa va fi înregistrată. Dacă nu este cazul, atunci, în mod implicit, utilizatorul va fi deconectat.
Pentru ca agentul de înregistrare să funcționeze în mod de acces direct este necesar un certificat x509. Acest certificat trebuie să îndeplinească următoarele cerințe:
- Certificatul trebuie să fie încă valid (perioadă de validitate neexpirată).
- Certificatul trebuie să fie de tipul (câmpul de utilizare avansată a cheii)
client authentication(OID: 1.3.6.1.5.5.7.3.2). - Certificatul nu trebuie să fie revocat.
- Constrângerile care decurg din nivelul de securitate 2 OpenSSL implică faptul că:
- Certificatul trebuie să aibă o cheie privată de cel puțin 2048 de biți cu cifrurile RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți.
- Semnătura certificatului nu trebuie să fie MD5 sau SHA-1 (se preferă SHA-512).
- Serverul de înregistrare va utiliza câmpul
Common Name(CN) pentru a identifica certificatul și, prin urmare, mașina pe care se declanșează o înregistrare directă. Acest câmp trebuie completat.
Instalare manuală pe un singur server¶
Sunt necesare drepturi de administrator
Pentru instalarea agentului sunt necesare drepturi de administrator.
Înainte de a instala agentul, trebuie să îl descărcați din consola de administrare:
- Accesați spațiul de lucru „Configurations” cu butonul situat în partea din stânga sus:

- Deschideți cardul „Toolbox”

- Selectați programul de instalare corespunzător sistemului de operare dorit în primul tab, „Integration Tools”
După descărcarea agentului, urmați acești pași:
- Executați programul de instalare
setup_CleanroomAgent.exepe mașina pe care doriți să instalați agentul de înregistrare. - Faceți clic pe
Nextîn prima fereastră:
- Acceptați condițiile de utilizare:

- Pe al treilea ecran, modificați directorul de instalare al agentului, dacă este necesar:

-
- Al patrulea ecran afișează opțiunile de instalare a agentului în modul de acces direct:
-
Enable Direct Access -
Activarea funcției de acces direct a agentului.
Recorded Sessions-
Câmp liber care acceptă trei valori distincte, pentru a defini când trebuie declanșată înregistrarea acceselor directe:
none: nu se va efectua nicio înregistrare a acceselor directe.remote: orice acces RDP la mașină va declanșa înregistrarea.all: atât accesele RDP, cât și accesele prin consolă (acces fizic la mașină sau din modul consolă al hipervizorului) vor declanșa înregistrarea.
Logoff On Failure-
Opțiune pentru deconectarea sesiunii utilizatorului dacă înregistrarea nu poate fi inițiată, este întreruptă sau dacă utilizatorul nu este autorizat să se conecteze la mașină.
Recomandare
La primele instalări sau dacă respectarea cerințelor preliminare este incertă, este preferabil să lăsați această opțiune nebifată. În caz contrar, dacă există o problemă cu cerințele preliminare sau cu configurarea, noile conexiuni la server vor deconecta imediat utilizatorul (în funcție de configurarea
Recorded Sessions).Informație
Funcția de acces direct poate fi activată și după instalare. Pentru aceasta, consultați configurarea cheilor de registru ale agentului.
- Al patrulea ecran afișează opțiunile de instalare a agentului în modul de acces direct:
-
În final, pe al cincilea ecran, instalarea va începe după ce faceți clic pe butonul
Install:
După instalare, agentul necesită o configurare suplimentară: Configurați agentul
Implementare din consola de administrare¶
Sunt necesare drepturi de administrator
Pentru instalarea agentului sunt necesare drepturi de administrator pe mașina de destinație.
Cerință preliminară suplimentară
Agentul este implementat pe mașina de destinație prin protocolul SMB. Prin urmare, fluxul SMB (TCP 445) trebuie să fie deschis între Edge Gateway și acest server de destinație.
Implementare pe un singur server¶
Agentul poate fi implementat individual din două locuri ale consolei de administrare. Acest lucru permite preconfigurarea lui pentru două tipuri de funcționare:
- Utilizare cu aplicații RDP și RDP HTML5: pregătirea agentului astfel încât să poată înregistra sesiunile utilizatorilor care execută aplicații RDP și RDP HTML5.
- Utilizare în modul de acces direct: pregătirea agentului astfel încât să poată înregistra, pe lângă funcționarea anterioară, sesiunile utilizatorilor care se conectează direct la serverul RDP.
Pentru utilizarea cu aplicații RDP și RDP HTML5¶
Când o aplicație RDP sau RDP HTML5 este configurată să funcționeze cu agentul, selectarea aplicației deblochează posibilitatea de a implementa agentul: 
După ce faceți clic pe butonul de implementare a agentului, apare o nouă fereastră care solicită informațiile următoare: 
Target server-
Adresa IP sau numele DNS al serverului de destinație pe care trebuie implementat agentul de înregistrare. În mod implicit, acest câmp preia informațiile serverului indicat în aplicația RDP sau RDP HTML5.
Target drive-
Litera unității Windows pe care va fi implementat agentul. În mod obișnuit este litera
C, pentru a implementa agentul pe unitateaC:\. Target directory-
Calea directorului de instalare al agentului; dacă nu există, va fi creat. Locația implicită a agentului CyberElements Bastion este
Program Files (x86)\Systancia\Safe. Gateway-
Indicați Edge Gateway de utilizat pentru implementarea agentului.
Domain-
Numele domeniului în care se află contul de administrare utilizat pentru instalarea agentului.
Username-
Numele contului de administrator care va fi utilizat pentru instalarea agentului. Acest cont trebuie să poată instala programe pe serverul de destinație.
Password-
Parola contului de administrator.
După ce au fost introduse toate informațiile, implementarea agentului poate fi lansată. O ultimă fereastră va indica dacă implementarea agentului pe serverul de destinație a reușit sau nu.
Pot fi necesare setări suplimentare. Consultați secțiunea următoare: Configurați agentul
Pentru utilizarea în modul de acces direct + aplicații RDP și RDP HTML5¶
Din Machine management al ecranului de acces direct, un buton permite implementarea agentului: 
După ce faceți clic pe butonul de implementare a agentului, apare o nouă fereastră care solicită informațiile următoare: 
Target server-
Adresa IP sau numele DNS al serverului de destinație pe care trebuie implementat agentul de înregistrare. În mod implicit, acest câmp preia informațiile serverului indicat în aplicația RDP sau RDP HTML5.
Target drive-
Litera unității Windows pe care va fi implementat agentul. În mod obișnuit este litera
C, pentru a implementa agentul pe unitateaC:\. Target directory-
Calea directorului de instalare al agentului; dacă nu există, va fi creat. Locația implicită a agentului CyberElements Bastion este
Program Files (x86)\Systancia\Safe. Gateway-
Indicați Edge Gateway de utilizat pentru implementarea agentului.
Domain-
Numele domeniului în care se află contul de administrare utilizat pentru instalarea agentului.
Username-
Numele contului de administrator care va fi utilizat pentru instalarea agentului. Acest cont trebuie să poată instala programe pe serverul de destinație.
Password-
Parola contului de administrator.
Sessions to record-
Definirea contextului în care va avea loc o înregistrare a sesiunii:
Record remote sessions (RDS) only: numai accesele la distanță RDP vor face obiectul înregistrării.Record all sessions: sesiunile RDP la distanță și sesiunile în modul consolă (acces fizic la mașină sau din modul consolă al hipervizorului) vor face obiectul înregistrării.Record no sessions: nicio conexiune directă la server nu va da naștere unei înregistrări; cu toate acestea, agentul poate fi în continuare utilizat pentru accesele prin aplicații RDP și RDP HTML5.
Use a different certificate than the target-
Opțiune pentru definirea numelui certificatului pe care agentul îl va utiliza pentru a se autentifica la Edge Gateway. Dacă nu este definit, agentul va căuta un certificat care poartă numele serverului.
Close the session if no gateway could be contacted-
Opțiune pentru deconectarea și închiderea sesiunii utilizatorului (în funcție de configurarea Sessions to record) dacă Edge Gateway este inaccesibil sau dacă utilizatorul nu este autorizat să se conecteze la server.
Recomandare
La primele instalări sau dacă respectarea cerințelor preliminare este incertă, este preferabil să lăsați această opțiune nebifată. În caz contrar, dacă există o problemă cu cerințele preliminare sau cu configurarea, noile conexiuni la server vor deconecta imediat utilizatorul (în funcție de configurarea
Sessions to record).
După ce au fost introduse toate informațiile, implementarea agentului poate fi lansată. O ultimă fereastră va indica dacă implementarea agentului pe serverul de destinație a reușit sau nu.
Pot fi necesare setări suplimentare. Consultați secțiunea următoare: Configurați agentul
Implementare pe mai multe servere¶
Informație
Această metodă vă permite doar să implementați agentul de înregistrare pentru a funcționa cu aplicații RDP și RDP HTML5. Pentru ca agentul să funcționeze în modul de acces direct, va fi necesar să implementați configurarea prin alte mijloace (de exemplu, prin GPO).
Cerință preliminară suplimentară
Implementarea pe mai multe servere se poate face numai pe mașini care aparțin unui domeniu AD, configurat la rândul său în Authentication Domains din CyberElements Bastion, cu opțiunea Allow RDS Server Management activată.
Din Management of RDS servers, adăugați unul sau mai multe servere RDS noi: 
Căutați și adăugați serverele pe care trebuie implementat agentul de înregistrare, trăgându-le și plasându-le în panoul din dreapta. Selectați opțiunea Deploy an agent: 
Configurați informațiile de implementare a agentului: 
Target drive-
Litera unității Windows pe care va fi implementat agentul. În mod obișnuit este litera
C, pentru a implementa agentul pe unitateaC:\. Target directory-
Calea directorului de instalare al agentului; dacă nu există, va fi creat. Locația implicită a agentului CyberElements Bastion este
Program Files (x86)\Systancia\Safe. Gateway-
Indicați Edge Gateway de utilizat pentru implementarea agentului.
Domain-
Numele domeniului în care se află contul de administrare utilizat pentru instalarea agentului.
Username-
Numele contului de administrator care va fi utilizat pentru instalarea agentului. Acest cont trebuie să poată instala programe pe serverul de destinație.
Password-
Parola contului de administrator.
Pot fi necesare setări suplimentare. Consultați secțiunea următoare: Configurați agentul