Gå til indholdet

Gruppen Protected Users, Kerberos-autentificering, AD-siloopdeling og PAW-arbejdsstation

Sikring af Active Directory-kataloger er en central udfordring i infrastruktursikkerheden.

ANSSI (det franske nationale agentur for cybersikkerhed) lægger særlig vægt på betydningen af opdeling i denne sikkerhed og på indførelsen af serversiloopdeling med Kerberos-autentificering. Det er nævnt i deres anbefalinger til sikker administration af informationssystemer baseret på AD.

Vores CyberElements-løsninger giver stor fleksibilitet i indførelsen af denne sikkerhed, som kan opdeles i fire forskellige integrationsniveauer, der kan anvendes gradvist:

Konfiguration af RDP-applikationer til Kerberos-understøttelse

Advarsel!

For at konfigurere en privilegeret RDP- eller privilegeret HTML5-RDP-applikation til at understøtte Kerberos skal du først udføre konfiguration 1 af de Edge Gateways, der skal bruges til RDP-forbindelsen med Kerberos.

For at en privilegeret RDP- eller HTML5-RDP-applikation kan forbinde til en RDP-server med Kerberos, kræves fire konfigurationsbetingelser:

  1. SSO-indstillingen må ikke være sat til Disabled, den skal altså være Enabled, Fixed eller Request
  2. Tilstanden uden agent skal være slået til
  3. Det indtastede servernavn skal være et FQDN (indtastning af serverens IP-adresse får autentificeringen til at mislykkes).
  4. Kerberos må ikke være slået fra i de avancerede indstillinger for RDP- eller HTML5-RDP-applikationen.
Example

For at konfigurere en privilegeret RDP-applikation til at forbinde til RDP-serveren my-rds-server ved hjælp af Kerberos skal du:

  • Sætte SSO-niveauet til en anden værdi end Disabled, her til Enabled (1), derefter slå tilstanden uden agent til (2) og til sidst indtaste FQDN'et for RDP-serveren (3).
  • Sikre, at Kerberos ikke er slået fra (4)
Rutediagram
flowchart LR 
    subgraph WAN 
        USER(Brugerens arbejdsstation)
    end 
    subgraph Cloud eller DMZ
        MEDIA(Mediation Controller) 
    end 
    subgraph LAN 
        GW(Edge Gateway) 
        KDC(Kerberos Domain Controller) 
        RDP(RDP-server)
    end

    USER --- |1| MEDIA --> |1| GW
    GW -.- |2| MEDIA -.-> |2| USER
    GW --> |3| KDC
    KDC -.-> |4| GW
    GW --> |5| KDC
    KDC -.-> |6| GW
    GW --> |7| RDP
    RDP -.-> |8| GW
Hold "Ctrl" to enable pan & zoom
  1. Brugeren åbner en privilegeret RDP- eller HTML5-RDP-applikation med understøttelse af Kerberos-autentificering.
  2. Brugeren forbindes til Edge Gateway i tilstanden uden agent
  3. Edge Gateway anmoder om et TGT-token hos Kerberos Domain Controller (KDC).
  4. KDC'en returnerer et krypteret og signeret TGT
  5. Edge Gateway anmoder om en servicebillet, der indeholder det forrige TGT
  6. KDC'en returnerer servicebilletten krypteret med servicenøglen
  7. Edge Gateway sender en adgangsanmodning til RDP-serveren, inklusive servicebilletten.
  8. RDP-serveren godkender adgangen til tjenesten, og RDP-forbindelsen initialiseres.

Konfiguration af RDP-applikationer til understøttelse af Kerberos Armoring

Advarsel!

For at konfigurere en privilegeret RDP- eller HTML5-RDP-applikation korrekt til at understøtte Kerberos Armoring skal du først udføre konfiguration 1 og 2 for de Edge Gateways, der skal bruges til RDP-forbindelsen med Kerberos Armoring.

For at en privilegeret RDP- eller HTML5-RDP-applikation kan forbinde til en RDP-server med Kerberos Armoring, kræves fem konfigurationsbetingelser:

  1. SSO-indstillingen må ikke være sat til Disabled, den skal altså være Enabled, Fixed eller Request
  2. Tilstanden uden agent skal være slået til
  3. Det indtastede servernavn skal være et FQDN (indtastning af serverens IP-adresse får autentificeringen til at mislykkes).
  4. Kerberos må ikke være slået fra i de avancerede indstillinger for RDP- eller HTML5-RDP-applikationen.
  5. Angiv navnet på den servicecomputerkonto, der skal bruges til Kerberos Armoring, ved at tilføje et $ til sidst
Example

For at konfigurere en privilegeret RDP-applikation til at forbinde i tilstanden Kerberos Armoring til RDP-serveren my-rds-server ved brug af computerkontoen svc_cyberelements skal du:

  • Sætte SSO-niveauet til en anden værdi end Disabled, her til Enabled (1), derefter slå tilstanden uden agent til (2) og til sidst indtaste FQDN'et for RDP-serveren (3).
  • Sikre, at Kerberos ikke er slået fra (4), og at navnet på servicecomputerkontoen er angivet, og huske at tilføje tegnet $ (5).
Rutediagram
flowchart LR 
    subgraph WAN 
        USER(Brugerens arbejdsstation)
    end 
    subgraph Cloud eller DMZ
        MEDIA(Mediation Controller) 
    end 
    subgraph LAN 
        GW(Edge Gateway) 
        KDC(Kerberos Domain Controller) 
        RDP(RDP-server)
    end

    USER --- |1| MEDIA --> |1| GW
    GW -.- |2| MEDIA -.-> |2| USER
    GW --> |3| KDC
    KDC -.-> |4| GW
    GW --> |5| KDC
    KDC -.-> |6| GW
    GW --> |7| RDP
    RDP -.-> |8| GW
Hold "Ctrl" to enable pan & zoom
  1. Brugeren åbner en privilegeret RDP- eller HTML5-RDP-applikation med understøttelse af Kerberos-autentificering.
  2. Brugeren forbindes til Edge Gateway i tilstanden uden agent
  3. Edge Gateway anmoder om et TGT-token hos Kerberos Domain Controller (KDC) ved brug af oplysningerne om servicecomputerkontoen
  4. KDC'en returnerer et krypteret og signeret TGT
  5. Edge Gateway anmoder om en servicebillet, der indeholder det forrige TGT
  6. KDC'en returnerer servicebilletten krypteret med servicenøglen
  7. Edge Gateway sender en adgangsanmodning til RDP-serveren, inklusive servicebilletten.
  8. RDP-serveren godkender adgangen til tjenesten, og RDP-forbindelsen initialiseres.

Særlige forhold ved arkitekturen i et siloopdelt AD-miljø

Advarsel!

I et siloopdelt Active Directory-miljø er Kerberos Armoring normalt konfigureret for administratorkontiene. Derfor skal konfiguration 1 og 2 udføres for de Edge Gateways, der skal bruges til at forbinde til RDP-serverne.

Når CyberElements bruges i et siloopdelt AD-miljø, skal den servicecomputerkonto, der bruges til Kerberos Armoring, tilknyttes en silo.
Det betyder, at hvis det er nødvendigt at få adgang til RDP-maskiner, der tilhører forskellige niveauer, skal der oprettes lige så mange servicecomputerkonti, placeret i de forskellige målniveauer.

Produktarkitekturen kan også blive påvirket.
Denne ændring påvirker især antallet af udrullede Edge Gateways, hvor det anbefales at have mindst én dedikeret til adgang fra et bestemt niveau. Hvis konteksten dog ikke tillader udrulning af så mange Edge Gateways, kan man også bruge en arkitektur med en enkelt Edge Gateway:

flowchart LR
    subgraph WAN
        USER(Brugerens arbejdsstation)
    end
    subgraph Cloud eller DMZ
        MED(Mediation Controller)
    end
    subgraph LAN
        subgraph T2
            GW-T2(Edge Gateway T2)
            RDP-T2(RDP-server T2)
        end
        subgraph T1
            GW-T1(Edge Gateway T1)
            RDP-T1(RDP-server T1)
        end
        subgraph T0
            GW-T0(Edge Gateway T0)
            KDC(Kerberos Domain Controller)
            RDP-T0(RDP-server T0)
        end
    end

    USER ==TLS/HTTPS==> MED

    MED ~~~ GW-T0
    MED ~~~ GW-T1
    MED ~~~ GW-T2

    GW-T0 ==TLS==> MED
    GW-T0 ~~~ MED
    GW-T0 ~~~ MED
    GW-T0 ~~~ MED
    GW-T0 --Kerberos/LDAPS--> KDC
    GW-T0 -..-> |RDP| RDP-T0

    GW-T1 ==TLS==> MED
    GW-T1 ~~~ MED
    GW-T1 ~~~ MED
    GW-T1 --Kerberos/LDAPS--> KDC
    GW-T1 -..-> |RDP| RDP-T1

    GW-T2 ==TLS==> MED
    GW-T2 ~~~ MED
    GW-T2 --Kerberos/LDAPS--> KDC
    GW-T2 -..-> |RDP| RDP-T2
Hold "Ctrl" to enable pan & zoom

Med denne arkitektur er konfigurationen af RDP-applikationerne identisk med den for understøttelse af Kerberos Armoring.

flowchart LR
    subgraph WAN
        USER(Brugerens arbejdsstation)
    end
    subgraph Cloud eller DMZ
        MED(Mediation Controller)
    end
    subgraph LAN
        GW(Edge Gateway)
        subgraph T2
            RDP-T2(RDP-server T2)
        end
        subgraph T1
            RDP-T1(RDP-server T1)
        end
        subgraph T0
            KDC(Kerberos Domain Controller)
            RDP-T0(RDP-server T0)
        end
    end

    USER ==TLS/HTTPS==> MED

    MED ~~~ GW

    GW ==TLS==> MED
    GW ~~~ MED
    GW --Kerberos/LDAPS--> KDC
    GW-.-> |RDP| RDP-T0
    GW -.-> |RDP| RDP-T1
    GW -.-> |RDP| RDP-T2
Hold "Ctrl" to enable pan & zoom

Med denne arkitektur er konfigurationen af RDP-applikationerne identisk med den for understøttelse af Kerberos Armoring.
Du skal dog også planlægge at anvende en keytab-fil på forbindelsens Edge Gateway, som indeholder flere servicekonti.

Særlige forhold ved forbindelse til en PAW-arbejdsstation

En PAW (Privileged Access Workstation) er en arbejdsstation, der er dedikeret til administrationsopgaver på et bestemt niveau.
På grund af denne arbejdsstations kritiske karakter anvendes der meget ofte skærpede sikkerhedsindstillinger. Blandt de skærpelser, der anvendes, sikrer princippet om ikke at eksponere tjenester på netværket, at ingen bagdøre eller tjenester med sikkerhedshuller kan udnyttes.

Dette princip gør derfor fjernadgang til PAW-arbejdsstationen teoretisk umulig. CyberElements gør det dog muligt at oprette en forbindelse til PAW-arbejdsstationen, uden at nogen tjenester lytter på det lokale netværk, takket være:

  • Aktivering af Remote Desktop-tjenesterne
  • Konfiguration af den lokale firewall, så den forbyder adgang til Remote Desktop-tjenesten fra alle andre IP-adresser end PAW-arbejdsstationens egne eller localhost
  • Installation af en indbygget Edge Gateway, som giver lokal adgang til PAW-arbejdsstationens Remote Desktop-tjeneste
flowchart LR
    subgraph WAN
        USER(Brugerens arbejdsstation)
    end
    subgraph Cloud eller DMZ
        MED(Mediation Controller)
    end
    subgraph LAN
        subgraph T1
            GW(Edge Gateway T1)
            subgraph PAW_T1 [PAW T1]
                RDP{{RDP-server}}
                GW-WIN{{Embeded Edge Gateway}}
            end
        end
        subgraph T0
            KDC(Kerberos Domain Controller)
        end
    end

    USER ==TLS/HTTPS==> MED

    MED ~~~ GW & GW-WIN
    GW & GW-WIN ==TLS==> MED
    GW & GW-WIN ~~~ MED

    GW & PAW_T1 --> |Kerberos/LDAPS| KDC

    GW-WIN -.-> |RDP| RDP

    GW --x |Ingen forbindelse tilgængelig| PAW_T1
Hold "Ctrl" to enable pan & zoom
flowchart LR
    subgraph WAN
        USER(Brugerens arbejdsstation)
    end
    subgraph Cloud eller DMZ
        MED(Mediation Controller)
    end
    subgraph LAN
        subgraph T1
            GW(Edge Gateway T1)
            subgraph PAW_T1 [PAW T1]
                RDP{{RDP-server}}
                GW-WIN{{Embeded Edge Gateway}}
            end
        end
        subgraph T0
            KDC(Kerberos Domain Controller)
        end
    end

    USER --- |1| MED --> |1| GW
    GW -.- |2| MED -.-> |2| USER
    GW --> |3| KDC
    KDC -.-> |4| GW
    GW --> |5| KDC
    KDC -.-> |6| GW
    MED --> |7| GW & GW-WIN
    GW --- |8| MED --- |8| GW-WIN --> |8| RDP
    RDP -.- |9| GW-WIN -.- |9| MED -.-> |9| GW
Hold "Ctrl" to enable pan & zoom
  1. Brugeren åbner en privilegeret RDP- eller HTML5-RDP-applikation med understøttelse af Kerberos-autentificering mod en PAW-arbejdsstation
  2. Brugeren forbindes til Edge Gateway i tilstanden uden agent
  3. Edge Gateway anmoder om et TGT-token hos Kerberos Domain Controller (KDC) ved brug af oplysningerne om servicecomputerkontoen
  4. KDC'en returnerer et krypteret og signeret TGT
  5. Edge Gateway anmoder om en servicebillet, der indeholder det forrige TGT
  6. KDC'en returnerer servicebilletten krypteret med servicenøglen
  7. Mediation Controller meddeler Edge Gateway og den indbyggede Edge Gateway, at der er åbnet en tunnel mellem dem, og at tunnelen går gennem Mediation Controller
  8. Edge Gateway sender en adgangsanmodning til RDP-serveren, inklusive servicebilletten, via Mediation Controller og den indbyggede Edge Gateway
  9. RDP-serveren godkender adgangen til tjenesten, og RDP-forbindelsen initialiseres

Forudsætninger på PAW-arbejdsstationen

De særlige forudsætninger, der skal opfyldes på PAW-arbejdsstationen (Privileged Access Workstation) for at forbinde til CyberElements, kan opsummeres således:

  1. Slå Remote Desktop-tjenesten til
  2. Ændr den lokale firewall, så adgangen til Remote Desktop-tjenesten nægtes for alle maskiner undtagen PAW-arbejdsstationen selv
  3. Ændr Kerberos Armorings adfærd, så der altid leveres claims
  4. Installer en Windows Edge Gateway i indbygget tilstand

Slå Remote Desktop-tjenesten til

Remote Desktop-tjenesten kan slås til manuelt, som beskrevet i Microsoft-dokumentationen Enable Remote Desktop on your PC.
Det er dog også muligt at bruge en GPO til at slå tjenesten til:

  • Sti til GPO-indstillingen: Computer Configuration > Policies > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Connections
  • Indstilling: Allow users to connect remotely by using Remote Desktop Services
  • Værdi: Enabled

Ændring af firewallreglerne

Af sikkerhedsmæssige grunde er det vigtigt at begrænse adgangen på firewallniveau, så adgang udefra på RDP-porten forhindres.

Som standard opretter Windows, når RDP er slået til, 2 firewallregler, der tillader adgang til port 3389 over UDP og TCP.
Disse to regler skal ændres, så kun RDP-forbindelser fra den eksterne IP-adresse 127.0.0.1 tillades.

Hvis disse regler ikke findes, skal de oprettes manuelt på serveren eller via en GPO.

Ændring af Kerberos Armorings adfærd

Kerberos' adfærd skal også ændres.

Det kan du gøre ved at oprette følgende GPO:

  • Sti til GPO-indstillingen: Computer Configuration > Policies > Administrative Templates > System > KDC
  • Indstilling: KDC support for claims, compound authentication and Kerberos armoring
  • Værdi: Enabled, Always provide claims

Denne ændring har ingen indvirkning på sikkerheden i AD-siloopdelingen og den forstærkede Kerberos-implementering.

Installer en Windows Edge Gateway i indbygget tilstand

Forudsætninger

Installer, før du fortsætter, en Windows Edge Gateway på PAW-arbejdsstationen og forbind den til Mediation Controller: Installer en Windows Edge Gateway

Efter installationen af Windows Edge Gateway skal den skiftes til indbygget tilstand.

Få adgang til webgrænsefladen for din CyberElements-tenant med URI'en /console.

Eksempler

For en tenant med navnet my-tenant nås platformen på https://my-tenant.cyberelements.io.
Administrationskonsollens loginformular kan også nås direkte på https://my-tenant.cyberelements.io/console.

Sørg for, når forbindelsen er oprettet, at fjerne deklarationen af Windows Edge Gateway fra modulet Gateways Management.

Windows Edge Gateway er nu klar til at blive brugt som indbygget Edge Gateway.

Når en session åbnes, starter Windows Edge Gateway-monitoren automatisk (synlig med ikonet type:inline i proceslinjen). Da denne automatiske start ikke er nødvendig for PAW-arbejdsstationer, skal den slås fra:

  1. Åbn registreringsdatabaseeditoren regedit.exe som administrator
  2. Gå til registreringsdatabasegrenen HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
  3. Slet nøglen IPdivaGateway Monitor
  4. Genstart PAW-arbejdsstationen

Konfiguration af RDP-applikationer til forbindelse til en PAW-arbejdsstation

Advarsel!

For at konfigurere en privilegeret RDP- eller HTML5-RDP-applikation til at forbinde til en PAW-arbejdsstation skal du først udføre konfiguration 1 til 3 for de Edge Gateways, der skal bruges til at forbinde til PAW-arbejdsstationerne.

For at en privilegeret RDP- eller HTML5-RDP-applikation kan forbinde til en PAW-arbejdsstation, skal seks konfigurationsbetingelser være opfyldt:

  1. SSO-indstillingen må ikke være sat til Disabled, den skal altså være Enabled, Fixed eller Request
  2. Tilstanden uden agent skal være slået til
  3. Det indtastede servernavn skal være et FQDN (indtastning af serverens IP-adresse får autentificeringen til at mislykkes).
  4. Konfigurer routing gennem en indbygget Edge Gateway
  5. Kerberos må ikke være slået fra i de avancerede indstillinger for RDP- eller HTML5-RDP-applikationen.
  6. Angiv navnet på den servicecomputerkonto, der skal bruges til Kerberos Armoring, ved at tilføje et $ til sidst

Betingelse 4 følger af konfigurationen af PAW-arbejdsstationerne, hvor ingen tjeneste må lytte på det lokale netværk. Ved at installere en Edge Gateway i form af et Windows-program kan denne kun få adgang til tjenester, der lytter på localhost.

Example

For at konfigurere en privilegeret RDP-applikation til at forbinde i tilstanden Kerberos Armoring til RDP-serveren my-rds-server ved brug af computerkontoen svc_cyberelements skal du:

  • Sætte SSO-niveauet til en anden værdi end Disabled, her til Enabled (1), derefter slå tilstanden uden agent til (2), indtaste FQDN'et for RDP-serveren (3) og til sidst slå tilstanden med indbygget Edge Gateway til og angive navnet på den Windows Edge Gateway, der er installeret på PAW-arbejdsstationen (4).
  • Sikre, at Kerberos ikke er slået fra (5), og at navnet på servicecomputerkontoen er angivet, og huske at tilføje tegnet $ (6).

Fejlfinding ved åbning af RDP-applikationer med Kerberos-autentificering

For at foretage en indledende analyse eller hente de oplysninger, Systancia har brug for til en avanceret analyse af fejl i Kerberos-autentificeringen, skal du udføre følgende handlinger:

  1. Slå debug-logs til: sæt hertil parameteren debug under mærket [Kerberos] til true i filen /etc/ipdiva/cleanroom/xrdprecord.ini på den Edge Gateway-server, der bruges til forbindelsen. Denne handling kan udføres med følgende kommando:

    1
    sed -i "3s/false/true/" /etc/ipdiva/cleanroom/xrdprecord.ini
    
  2. Log på brugerportalen og start en privilegeret applikation, RDP eller RDP HTML5, i tilstanden uden agent og konfigureret til at bruge Kerberos. Notér følgende oplysninger:

    • Klokkeslættet for åbningen af applikationen
    • Det brugernavn, der blev brugt til at forbinde til RDP-serveren
  3. Hent følgende filer på den Edge Gateway, der blev brugt til den forrige forbindelse:

    • /var/log/syslog: denne fil indeholder især logsene for start af sessionen i tilstanden uden agent.
    • /var/lib/ipdiva/carerecord/log/freerdpout-<USER>-<DATE>.txt: erstat <USER> med brugernavnet og <DATE> med den dato og det klokkeslæt, applikationen blev åbnet, som du hentede i det forrige trin. Denne fil indeholder logs om oprettelsen af RDP-sessionen, herunder fasen med Kerberos-autentificering.
  4. Slå debug-logs fra: sæt hertil parameteren debug under mærket [Kerberos] til false i filen /etc/ipdiva/cleanroom/xrdprecord.ini på den Edge Gateway-server, der bruges til forbindelsen. Denne handling kan udføres med følgende kommando:

    1
    sed -i "3s/true/false/" /etc/ipdiva/cleanroom/xrdprecord.ini