Sari la conținut

Configurarea serverului Edge Gateway pentru a permite autentificarea Kerberos

Se recomandă plasarea conturilor de administrator ale domeniului AD în grupul Protected Users. Odată plasate în Protected Users, conexiunile NTLM nu mai sunt posibile și se utilizează protocolul Kerberos.

Pentru ca această modificare să fie luată în considerare în CyberElements Bastion, pachetul krb5-config trebuie configurat pe serverele Edge Gateway pentru a le permite să utilizeze Kerberos.

Notă

Pentru ca această parte să funcționeze, trebuie să fie deschis un flux Kerberos între serverele Edge Gateway și serverul controler de domeniu AD (acest server are rolul de KDC, Kerberos Domain Controller).
Reamintim că, în mod implicit, este vorba de un flux UDP 88. Configurarea următoare recuperează informațiile Kerberos prin DNS, așadar fluxul UDP 53 este de asemenea necesar.

Utilizați linia de comandă următoare:

1
dpkg-reconfigure krb5-config

Introduceți realmul Kerberos scriind cu majuscule numele domeniului dumneavoastră (FQDN).

Exemplu

domeniu: domain.local
realm: DOMAIN.LOCAL

Răspundeți apoi <NO> pentru a nu fi nevoit să efectuați nicio configurare manuală. În acest caz, toate informațiile legate de Kerberos vor fi recuperate prin DNS.

Informație

Pentru toate setările avansate și manuale, va trebui să modificați fișierul /etc/krb5.conf (nu este necesară repornirea niciunui serviciu după modificare).
Informațiile de configurare pot fi obținute prin man 5 krb5.conf.

În acest stadiu și dacă nu este necesară nicio autentificare Kerberos puternică, conectarea la aplicațiile RDP privilegiate în mod fără agent (HTML5 sau nu) ar trebui să funcționeze cu conturi de utilizator care aparțin grupului Protected Users. Configurarea aplicației RDP trebuie să îndeplinească anumite cerințe preliminare.