[KB3458] Wie konfiguriere ich meinen Citrix® XenApp™ Server für die Verwendung mit ESET Secure Authentication

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Einzelheiten

Citrix® XenApp™ Server Version 6.5 bietet sicheren Fernzugriff auf interne Unternehmensnetzwerke durch native Integration und mit ESET Secure Authentication (ESA) durch RADIUS (ohne einen separaten RADIUS-Server als Vermittler zu benötigen).

Lösung

Einführung


In diesem Artikel wird beschrieben, wie Sie einen Citrix® XenApp™ Server Version 6.5 für die Authentifizierung von Benutzern gegenüber einem ESA-Server konfigurieren. Bevor Sie fortfahren, vergewissern Sie sich, dass Sie die RADIUS-Server-Komponente von ESET Secure Authentication installiert haben und auf den RADIUS-Dienst zugreifen können, der es externen Systemen ermöglicht, Benutzer zu authentifizieren.

Bevor Ihr Citrix® XenApp™-Server den ESA-Server zur Authentifizierung von Benutzern über RADIUS verwenden kann, muss er als RADIUS-Client auf dem ESA-Server eingerichtet werden. Anschließend muss Ihr Server, auf dem der ESA-RADIUS-Dienst ausgeführt wird, als RADIUS-Server auf dem Citrix® XenApp™-Server eingerichtet werden. Sobald diese Konfigurationen festgelegt wurden, können Sie sich mit ESA OTPs bei Ihrem Citrix® XenApp™ Server anmelden.

HINWEIS:

In dieser Integrationsanleitung wird der Client-Typ "Client validiert Benutzernamen und Kennwort " für diese spezielle VPN-Appliance verwendet. Wenn Sie einen anderen Client-Typ verwenden möchten, lesen Sie generische Beschreibung der Client-Typen und überprüfen Sie beim Hersteller, ob die VPN-Appliance dies unterstützt.

Schritt I - RADIUS-Client-Konfiguration


Damit der Citrix® XenApp™-Server mit Ihrem ESA-Server kommunizieren kann, müssen Sie den Citrix® XenApp™-Server als RADIUS-Client auf Ihrem ESA-Server konfigurieren:

  1. Melden Sie sich bei der ESA Web Console an.
  2. Navigieren Sie zu Komponenten > RADIUS und suchen Sie den Hostnamen des Servers, auf dem der ESA RADIUS-Dienst ausgeführt wird.
  3. Klicken Sie auf den Hostnamen und dann auf Neuen Radius-Client erstellen.
  4. Im Abschnitt Grundeinstellungen
    1. Geben Sie dem RADIUS-Client einen einprägsamen Namen, damit er leicht zu finden ist.
    2. Konfigurieren Sie die IP-Adresse und das Shared Secret für den Client so, dass sie mit der Konfiguration Ihrer VPN-Appliance übereinstimmen. Die IP-Adresse ist die interne IP-Adresse Ihrer Appliance. Wenn Ihre Appliance über IPv6 kommuniziert, verwenden Sie diese IP-Adresse zusammen mit der zugehörigen Scope-ID (Schnittstellen-ID).
    3. Das Shared Secret ist das RADIUS-Shared Secret für den externen Authentifikator, den Sie auf Ihrer Appliance konfigurieren werden.
  5. Nehmen Sie im Abschnitt Authentifizierung die in Abbildung 1-1 unten dargestellten Einstellungen vor.

Konfigurieren Ihres RADIUS-Clients

  • Um zu verhindern, dass bestehende, nicht 2FA-fähige AD-Benutzer von Ihrem VPN ausgeschlossen werden, empfehlen wir, während der Übergangsphase Nicht-2FA-Benutzer zuzulassen. Es wird auch empfohlen, den VPN-Zugriff auf eine Sicherheitsgruppe im Abschnitt Benutzer zu beschränken.
  • Stellen Sie sicher, dass das Kontrollkästchen neben Mobile Application OTPs aktiviert ist.

Abbildung 1-1

Beachten Sie, dass das Kontrollkästchen neben Mobile Anwendung aktiviert ist. Die Warnung kann ignoriert werden, da Citrix® XenApp™ die AD-Kennwörter der Benutzer authentifizieren wird.

ESA wurde nun für die Kommunikation mit dem Citrix® XenApp™-Server konfiguriert. Sie müssen nun den Citrix® XenApp™-Server für die Kommunikation mit dem ESA-Server konfigurieren. Erstellen Sie zunächst ein Shared Secret für das RADIUS-Protokoll und geben Sie dann eine Network Access Client-IP-Adresse für RADIUS an. Aktivieren Sie schließlich die Zwei-Faktor-Authentifizierung über die Citrix® XenApp™ Management Console.

Schritt II - Erstellen eines Shared Secret für RADIUS


Das Citrix Webinterface speichert Ihr Shared Secret in einer Textdatei auf dem lokalen Dateisystem. Der Speicherort dieser Datei wird durch den Konfigurationswert RADIUS_SECRET_PATH in der Datei web.config (normalerweise in der Datei inetpubwwwrootCitrixXenApp für Sites, die auf IIS gehostet werden) oder web.xml (für Sites, die auf Java-Anwendungsservern gehostet werden) angegeben. Der angegebene Speicherort ist relativ zum conf-Ordner für Sites, die auf IIS gehostet werden, und relativ zum /WEB_INF-Verzeichnis für Sites, die auf Java-Anwendungsservern gehostet werden.

Um das gemeinsame Geheimnis zu erstellen, gehen Sie wie folgt vor:

  1. Erstellen Sie eine Textdatei (.txt) mit dem Namen radius_secret.txt, die denselben geheimen Schlüssel enthält, den Sie in Schritt 4 des vorherigen Abschnitts verwendet haben (siehe Abbildung 1-1).
  2. Verschieben Sie diese Datei an den Ort, der in der entsprechenden Konfigurationsdatei angegeben ist. Zum Beispiel web.config für Sites, die auf IIS gehostet werden.
  3. Ändern Sie die Dateiberechtigungen für diese Datei so, dass nur die entsprechenden Benutzer oder Prozesse auf sie zugreifen können.

Schritt III - Festlegen einer Netzwerkzugangs-Client-IP-Adresse für RADIUS


Das RADIUS-Protokoll erfordert, dass Zugriffsanfragen an RADIUS-Server die IP-Adresse des RADIUS-Clients (z. B. des Webinterface) enthalten. Um die RADIUS-Authentifizierung zu aktivieren, müssen Sie die IP-Adresse des Web-Servers angeben.

Gehen Sie wie folgt vor, um die IP-Adresse des RADIUS-Clients anzugeben:

  1. Öffnen Sie die Datei web.config für Websites, die im IIS gehostet werden.
  2. Geben Sie die IP-Adresse des Webservers (z. B. des Servers, der die IIS-Site hostet) als Wert für den Konfigurationsparameter RADIUS_NAS_IP_ADDRESS ein.
  3. Speichern Sie die Datei.

Schritt IV - Aktivieren der Zwei-Faktor-Authentifizierung mit der Citrix Webinterface Management Console


Sie müssen nun die Zwei-Faktor-Authentifizierung im Webinterface aktivieren, damit Benutzer auf ihr Ressourcenset zugreifen und es anzeigen können. Dies sollte über die Aufgabe Authentifizierungsmethoden in der Citrix Webinterface Management Console erfolgen. Zusätzlich zur Aktivierung der Zwei-Faktor-Authentifizierung können Sie eine oder mehrere RADIUS-Serveradressen (und optional Ports), das Lastausgleichs- oder Failover-Verhalten der Server und das Antwort-Timeout angeben.

  1. Melden Sie sich bei der Citrix Webinterface Management Console an.

Abbildung 4-1

  1. Klicken Sie mit der rechten Maustaste auf den Site-Namen und wählen Sie Authentifizierungsmethoden. Das folgende Fenster wird angezeigt:

Abbildung 4-2

  1. Wählen Sie die Option Explizit und klicken Sie auf Eigenschaften..... Das Fenster Eigenschaften wird angezeigt:

Abbildung 4-3

  1. Wählen Sie Zwei-Faktor-Authentifizierung, wählen Sie RADIUS aus der Dropdown-Box Zwei-Faktor-Einstellung und klicken Sie auf die Schaltfläche Hinzufügen .. .. Das folgende Popup-Fenster wird angezeigt:

Abbildung 4-4

  1. Geben Sie die IP-Adresse des ESA-RADIUS-Servers in das Feld Server-Adresse ein, geben Sie 1812 als Server-Port ein und klicken Sie auf OK.
  2. Sie kehren zum Fenster Eigenschaften zurück. Klicken Sie auf OK, um Ihre Änderungen zu speichern.
  3. Sie kehren zum Fenster Authentifizierungsmethoden konfigurieren zurück. Klicken Sie auf OK , um Ihre Änderungen zu speichern.
  4. Testen Sie die Einrichtung, indem Sie von einem Clientbrowser zum Citrix® XenApp™ Webinterface navigieren. Auf dem Anmeldebildschirm sollte nun ein PASSCODE-Feld angezeigt werden, in das das ESA OTP während des Anmeldevorgangs eingegeben werden kann. Sie sind nun bereit, Ihre Citrix® XenApp™-Benutzer mit ESET Secure Authentication zu authentifizieren.

Abbildung 4-5