Konfiguracja Fudo Enterprise - scenariusz proxy¶
Scenariusz proxy dla RDS wymaga więcej ręcznej konfiguracji w Fudo Enterprise w porównaniu do scenariusza bastion, ale oferuje uproszczoną metodę uwierzytelniania dla użytkownika. Każdy serwer w kolekcji RDS musi mieć w Fudo Enterprise skonfigurowane swoje własne gniazdo nasłuchiwania proxy, z przypisanym dedykowanym adresem IP i portem 3389.
W tym scenariuszu należy:
- utworzyć użytkowników za pomocą funkcji RDS, aby ich nazwy odpowiadały użytkownikom z Active Directory,
- dodać wszystkie serwery zawarte w kolekcji RDS,
- skonfigurować konto dla każdego serwera,
- utworzyć gniazdo nasłuchiwania w trybie proxy z indywidualnym adresem IP dla każdego serwera.
Informacja
Ten przypadek użycia opisuje, jak skonfigurować Fudo Enterprise przy użyciu metody zewnętrznego uwierzytelnienia Active Directory. Należy pamiętać, że można dostosować uwierzytelnienie użytkowników za pomocą dowolnej innej metody obsługiwanej przez Fudo Enterprise, aby dopasować ją do swoich specyficznych wymagań, metod typowo stosowanych w środowisku i scenariuszy pracy.
Konfiguracja metody zewnętrznego uwierzytelnienia:
- Zaloguj się do Panelu Administratora Fudo Enterprise.
- Wybierz
> .- W karcie Uwierzytelnienie zewnętrzne kliknij
.
- Wpisz unikalną nazwę (np.
ActiveDirectory01
).- Ustaw Adres źródłowy na Dowolny.
- W sekcji Ogólne wybierz Active Directory.
- W polu Host podaj adres IP kontrolera domeny (np.
10.0.136.1
).- Pozostaw domyślny numer portu:
389
.- Podaj nazwę domeny, która będzie używana do uwierzytelnienia użytkowników w Active Directory (np.
mk.local
).- W sekcji Poświadczenia podaj dane logowania uprzywilejowanego konta używanego do dostępu do kontrolera domeny.
- Kliknij
.
Utwórz użytkownika w Fudo:
- Wybierz
> i kliknij .
- Wpisz nazwę użytkownika odpowiadającą wybranemu kontu użytkownika w Active Directory (np.
user1
).- W karcie USTAWIENIA, w sekcji Sejfy, wybierz portal.
- Kliknij
.
- Przejdź do sekcji Uwierzytelnienie i z listy rozwijanej Dodaj metodę uwierzytelnienia wybierz Uwierzytelnienie zewnętrzne.
- Wybierz metodę Active Directory utworzoną w poprzednich krokach i kliknij
.
- W razie potrzeby uzupełnij pozostałe parametry zgodnie z wymaganiami swojej specyficznej konfiguracji. Po więcej szczegółów przejdź do sekcji Dodawanie użytkownika.
- Kliknij
.
Konfiguracja serwera o roli Connection Broker:
- Wybierz
> i kliknij .
- Wpisz unikalną nazwę serwera (np.
Broker
).- W sekcji Uprawnienia dodaj użytkowników uprawnionych do zarządzania tym obiektem.
- W sekcji Ustawienia z listy dostępnych protokołów wybierz
RDP.
- Zaznacz opcje TLS włączony i NLA włączony.
- W sekcji Miejsce przeznaczenia wybierz
IPv4
i wprowadź adres IP serwera wybranego podczas konfiguracji RDS dla roli RD Broker (w naszym przykładzie serwerRDB
z adresem IP10.0.136.2
).
- Kliknij
.
Konfiguracja serwerów o roli Session Hosts:
- Wybierz
> i kliknij .
- Wpisz unikalną nazwę serwera (np.
HOST1
).- W sekcji Uprawnienia dodaj użytkowników uprawnionych do zarządzania tym obiektem.
- W sekcji Ustawienia z listy dostępnych protokołów wybierz
RDP
.
- Zaznacz opcje TLS włączony i NLA włączony.
- W sekcji Miejsce przeznaczenia wybierz
IPv4
i wprowadź adres IP serwera (w naszym przykładzie10.0.136.4
).
- Kliknij
.
- Powtórz wszystkie powyższe kroki, aby utworzyć drugi serwer o nazwie
HOST2
i adresie IP10.0.136.5
.
Konfiguracja kont:
- Wybierz
> i kliknij .- Zdefiniuj nazwę obiektu (np.
rds-host1-forward
).- W sekcji Typ wybierz
.- W sekcji Cel kliknij
, a następnie z listy rozwijanej wybierz jeden z serwerów utworzonych w poprzednich krokach (np.HOST1
), aby przypisać do niego utworzone konto.- Kliknij
.
- Powtórz wszystkie powyższe kroki, aby utworzyć konta, które zostaną przydzielone dla pozostałych serwerów (np.
rds-host2-forward, rds-broker-forward
).
Konfiguracja gniazda nasłuchiwania:
- Wybierz
> i kliknij .
- Wpisz unikalną nazwę gniazda nasłuchiwania (np.``rdp-proxy-01``).
- Przejdź do zakładki UPRAWNIENIA i dodaj użytkowników uprawnionych do zarządzania tym gniazdem nasłuchiwania (np.
user1
).
- Przejdź do zakładki USTAWIENIA i w polu Protokół naciśnij przycisk
.- Zaznacz opcję TLS włączony aby włączyć szyfrowanie.
- Zaznacz opcję NLA włączony dla dodatkowego zabezpieczenia.
- W sekcji Tryb połączenia wybierz
.
- Ustaw lokalny adres na indywidualny adres IP wybrany z listy (np.
10.0.58.238
), i port3389.
Informacja
Aby dowiedzieć się jak dodawać nowe adresy IP, zapoznaj się z rozdziałem Konfiguracja ustawień sieciowych.
- W polu Certyfikat CA kliknij
aby wygenerować certyfikat TLS, wybierając algorytm klucza i podając Nazwę Wspólną (nazwa serwera, na którym zainstalowany jest certyfikat), lub kliknij aby załadować plik certyfikatu serwera z dołączonym na końcu prywatnym kluczem.- Kliknij
.
- Powtórz wszystkie powyższe kroki, aby utworzyć gniazda nasłuchiwania dla pozostałych serwerów w kolekcji (
HOST2
iBROKER
).
Konfiguracja sejfu:
Wybierz
> , a następnie kliknij .Wprowadź nazwę obiektu.
Przejdź do zakładki Użytkownicy, aby przypisać użytkowników, którym będzie wolno uzyskiwać dostęp do kont przypisanych do tego sejfu.
- Kliknij
.- Zaznacz pole wyboru przed nazwami użytkowników, aby umożliwić im dostęp do serwerów poprzez monitorowany sejf (np.
user1
).- Kliknij
, aby zamknąć okno dialogowe.
Wybierz zakładkę Konta, aby dodać konta dostępne przez ten sejf.
- Kliknij
.- Zaznacz pole wyboru przed nazwami kont, które zostały utworzone wcześniej, aby je dodać (np.
rds-host1-forward, rds-host2-forward, rds-broker-forward
).- Kliknij
, aby zamknąć okno dialogowe.- Wybierz kolejno konto i kliknij Zarządzaj gniazdami nasłuchiwania, aby do każdego konta przypisać indywidualne gniazdo (np.``rdp-proxy-01, rdp-proxy-02, rdp-proxy-03``).
- Kliknij
, aby zamknąć okno dialogowe.Kliknij
, aby zapisać konfigurację sejfu.
Nawiązanie sesji przez Portal Użytkownika Fudo:
Ostrzeżenie
Podczas nawiązywania połączeń za pomocą Remote Desktop Services zalecane jest korzystanie z opcji Native client. Web client nie obsługuje tego typu połączeń.
- Zaloguj się do «Portalu Użytkownika» Fudo Enterprise używając
user1
jako nazwy użytkownika i hasła skonfigurowanego dla tego użytkownika w Active Directory.
- Najedź kursorem na nazwę wybranego konta (np.
rds-host1-forward
), wybierz Native client i kliknij w celu pobrania pliku konfiguracyjnego RDP.- Otwórz pobrany plik, aby rozpocząć połączenie w natywnym kliencie RDP.
- Podaj hasło użytkownika
user1
.
Przekierowanie połączenia przez Fudo w natywnym kliencie RDP:
- Aby przekierować połączenie przez Fudo Enterprise, w trakcie konfiguracji klienta RDP musimy użyć adresu Portalu Użytkownika.
- Wybierz ulubionego klienta protokołu RDP (jak np. Microsoft Remote Desktop) i postępuj zgodnie z jego instrukcją, aby dodać nowy komputer do połączenia.
- Na przykładzie Microsoft Remote Desktop, kliknij ikonę plus w górnej części okna i wybierz Dodaj komputer.
![]()
- W polu Nazwa komputera wprowadź adres IP Portalu Użytkownika Fudo Enterprise wraz z numerem portu i kliknij Dodaj.
![]()
Informacja
Adres IP Portalu Użytkownika znajdziesz w
> .![]()
- Połącz się z dodanym komputerem, podając login i hasło użytkownika
user1
ustawione w środowisku Active Directory (zgodnie z metodą wybraną podczas tworzenia użytkownika w Fudo Enterprise).- Klient RDP nawiąże połączenie z jednym z serwerów z kolekcji RDS.
Wyświetlanie aktywnej sesji w Panelu Administracyjnym Fudo Enterprise:
Tematy pokrewne: