Podrobnosti
Citrix® XenApp™ Server verze 6.5 poskytuje zabezpečený vzdálený přístup do interních firemních sítí prostřednictvím nativní integrace a s ESET Secure Authentication (ESA) prostřednictvím RADIUS (bez nutnosti použití samostatného RADIUS serveru jako prostředníka).
Řešení
Úvod
Tento článek popisuje, jak nakonfigurovat Citrix® XenApp™ Server verze 6.5 pro ověřování uživatelů proti serveru ESA. Než budete pokračovat, ověřte, zda máte nainstalovanou komponentu RADIUS Server ESET Secure Authentication a zda máte přístup ke službě RADIUS, která umožňuje externím systémům ověřovat uživatele.
Než bude moci váš Citrix® XenApp™ Server používat server ESA k ověřování uživatelů prostřednictvím RADIUS, musí být na serveru ESA nastaven jako klient RADIUS. Dále musí být váš server se službou ESA RADIUS nastaven jako server RADIUS na serveru Citrix® XenApp™ Server. Po zadání těchto konfigurací se můžete začít přihlašovat k serveru Citrix® XenApp™ pomocí ESA OTP.
Krok I - Konfigurace klienta RADIUS
Aby mohl server Citrix® XenApp™ komunikovat se serverem ESA, je třeba server Citrix® XenApp™ nakonfigurovat jako klienta RADIUS na serveru ESA:
- Přihlaste se dowebové konzoly ESA.
- Přejděte na stránku Components > RADIUS a vyhledejte název hostitele serveru, na kterém běží služba ESA RADIUS.
- Klikněte na název hostitele a potom na Vytvořit nového klienta Radius.
- V části Základní nastavení :
- Dejte klientovi RADIUS zapamatovatelný název, aby se na něj dalo snadno odkazovat.
- Nakonfigurujteadresy IP Address a Shared Secret pro klienta tak, aby odpovídaly konfiguraci zařízení VPN. IP adresa je vnitřní IP adresa vašeho spotřebiče. Pokud váš spotřebič komunikuje prostřednictvím protokolu IPv6, použijte tuto IP adresu spolu se souvisejícímID oboru (ID rozhraní).
- Sdílený tajný klíč je sdílený tajný klíč RADIUS pro externí ověřovací zařízení, které nakonfigurujete na svém zařízení.
- V části Authentication použijte nastavení zobrazené na obrázku 1-1 níže.

Obrázek 1-1
Všimněte si, že je zaškrtnuto políčko vedle položky Mobilní aplikace. Toto varování můžete bez obav ignorovat, protože Citrix® XenApp™ bude ověřovat hesla uživatelů AD.
Systém ESA byl nyní nakonfigurován pro komunikaci se serverem Citrix® XenApp™. Nyní je třeba nakonfigurovat Citrix® XenApp™ Server pro komunikaci se serverem ESA. Nejprve vytvořte sdílený tajný klíč pro protokol RADIUS a poté zadejte IP adresu klienta síťového přístupu pro RADIUS. Nakonec povolte dvoufaktorové ověřování pomocí konzoly Citrix® XenApp™ Management Console.
Krok II - Vytvoření sdíleného tajemství pro RADIUS
Webové rozhraní Citrix ukládá sdílené tajemství do textového souboru v místním souborovém systému. Umístění tohoto souboru je dáno konfigurační hodnotou RADIUS_SECRET_PATH v souboru web.config (obvykle v souboru inetpubwwwrootCitrixXenApp u webů hostovaných v systému IIS) nebo v souboru web.xml (u webů hostovaných na aplikačních serverech Java). Uvedené umístění je relativní vůči složce conf u webů hostovaných v systému IIS a relativní vůči adresáři /WEB_INF u webů hostovaných na aplikačních serverech Java.
Chcete-li vytvořit sdílený tajný kód, postupujte podle následujících kroků:
- Vytvořte textový soubor (.txt) s názvem radius_secret.txt, který obsahuje stejný tajný klíč, jaký jste použili v kroku 4 předchozí části (viz obrázek 1-1).
- Tento soubor přesuňte do umístění uvedeného v příslušném konfiguračním souboru. Například soubor web.config pro weby hostované ve službě IIS.
- Upravte oprávnění tohoto souboru tak, aby k němu měli přístup pouze příslušní uživatelé nebo procesy.
Krok III - Zadejte IP adresu klienta síťového přístupu pro RADIUS
Protokol RADIUS vyžaduje, aby požadavky na přístup k serverům RADIUS obsahovaly IP adresu klienta RADIUS (například webového rozhraní). Chcete-li povolit ověřování RADIUS, musíte zadat IP adresu webového serveru.
Chcete-li zadat IP adresu klienta RADIUS, postupujte podle následujících kroků:
- Otevřete soubor web.config pro weby hostované ve službě IIS.
- Jako hodnotu konfiguračního parametru RADIUS_NAS_IP_ADDRESS zadejte IP adresu webového serveru (například serveru hostujícího web IIS).
- Uložte soubor.
Krok IV - Povolení dvoufaktorového ověřování pomocí konzoly pro správu webového rozhraní Citrix
Nyní je třeba ve webovém rozhraní povolit dvoufaktorové ověřování, aby uživatelé mohli přistupovat ke své sadě prostředků a zobrazovat ji. To by mělo být provedeno prostřednictvím úlohy Authentication Methods v konzole Citrix Web Interface Management. Kromě povolení dvoufaktorového ověřování můžete zadat jednu nebo více adres serverů RADIUS (a volitelně i porty), rozložení zátěže nebo převzetí služeb při selhání a časový limit pro odezvu.
- Přihlaste se do Konzoly pro správu webového rozhraní Citrix.

Obrázek 4-1
- Klikněte pravým tlačítkem myši na název webu a vyberte možnost Metody ověřování, zobrazí se následující okno:

Obrázek 4-2
- Vyberte možnost Explicit a klikněte na tlačítko Vlastnosti.... Zobrazí se okno Vlastnosti:

Obrázek 4-3
- Vyberte možnost Dvoufaktorové ověřování, v rozevíracím seznamu Dvoufaktorové nastavení vyberte možnost RADIUS a klikněte na tlačítko Přidat . ... Zobrazí se následující vyskakovací okno:

Obrázek 4-4
- Do pole Adresa serveru zadejte IP adresu serveru ESA RADIUS, jako Port serveru zadejte 1812 a klikněte na tlačítko OK.
- Budete vráceni do okna Vlastnosti. Kliknutím na tlačítko OK uložte změny.
- Budete vráceni do okna Konfigurace metod ověřování. Kliknutím na tlačítko OK uložte změny.
- Otestujte nastavení tak, že z klientského prohlížeče přejdete do webového rozhraní Citrix® XenApp™. Na přihlašovací obrazovce by se nyní mělo zobrazit pole PASSCODE , do kterého lze během přihlašovacího procesu zadat ESA OTP.Nyní jste připraveni ověřit uživatele Citrix® XenApp™ pomocí ESET Secure Authentication.

Obrázek 4-5