[KB3458] Jak skonfigurować serwer Citrix® XenApp™ do użytku z ESET Secure Authentication?

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Szczegóły

Citrix® XenApp™ Server w wersji 6.5 zapewnia bezpieczny zdalny dostęp do wewnętrznych sieci korporacyjnych dzięki natywnej integracji oraz, dzięki ESET Secure Authentication (ESA), poprzez RADIUS (bez konieczności stosowania oddzielnego serwera RADIUS jako pośrednika).

Rozwiązanie

Wprowadzenie


W tym artykule opisano, jak skonfigurować Citrix® XenApp™ Server w wersji 6.5 do uwierzytelniania użytkowników na serwerze ESA. Przed kontynuowaniem należy upewnić się, że zainstalowano komponent serwera RADIUS ESET Secure Authentication i można uzyskać dostęp do usługi RADIUS, która umożliwia zewnętrznym systemom uwierzytelnianie użytkowników.

Zanim serwer Citrix® XenApp™ będzie mógł używać serwera ESA do uwierzytelniania użytkowników za pośrednictwem usługi RADIUS, musi zostać skonfigurowany jako klient RADIUS na serwerze ESA. Następnie serwer z uruchomioną usługą ESA RADIUS musi zostać skonfigurowany jako serwer RADIUS na serwerze Citrix® XenApp™. Po określeniu tych konfiguracji można rozpocząć logowanie do serwera Citrix® XenApp™ przy użyciu OTP ESA.

UWAGA:

Ten przewodnik integracji wykorzystuje typ klienta walidacji nazwy użytkownika i hasła dla tego konkretnego urządzenia VPN. Jeśli chcesz użyć innego typu klienta, zapoznaj się z generic description of Client types i sprawdź u dostawcy, czy urządzenie VPN je obsługuje.

Krok I - Konfiguracja klienta RADIUS


Aby umożliwić serwerowi Citrix® XenApp™ komunikację z serwerem ESA, należy skonfigurować serwer Citrix® XenApp™ jako klienta RADIUS na serwerze ESA:

  1. Zaloguj się do ESA Web Console.
  2. Przejdź do Komponenty > RADIUS i znajdź nazwę hosta serwera z uruchomioną usługą ESA RADIUS.
  3. Kliknij nazwę hosta, a następnie kliknij przycisk Create New Radius Client.
  4. W sekcji Ustawienia podstawowe
    1. Nadaj klientowi RADIUS łatwą do zapamiętania nazwę.
    2. Skonfiguruj adres IP i wspólny klucz tajny dla klienta tak, aby odpowiadały konfiguracji urządzenia VPN. Adres IP to wewnętrzny adres IP urządzenia. Jeśli urządzenie komunikuje się za pośrednictwem protokołu IPv6, należy użyć tego adresu IP wraz z powiązanym identyfikatorem zakresu (identyfikatorem interfejsu).
    3. Współdzielony klucz tajny to współdzielony klucz tajny usługi RADIUS dla zewnętrznego uwierzytelniacza, który zostanie skonfigurowany na urządzeniu.
  5. W sekcji Uwierzytelnianie zastosuj ustawienia pokazane na rysunku 1-1 poniżej.

Konfiguracja klienta usługi RADIUS

  • Aby zapobiec zablokowaniu istniejących użytkowników AD nieobsługujących uwierzytelniania dwuskładnikowego w sieci VPN, zalecamy zezwolenie użytkownikom nieobsługującym uwierzytelniania dwuskładnikowego na fazę przejściową. Zaleca się również ograniczenie dostępu VPN do grupy zabezpieczeń w sekcji Użytkownicy.
  • Upewnij się, że pole wyboru obok OTP aplikacji mobilnej jest zaznaczone.

Rysunek 1-1

Zwróć uwagę, że pole wyboru obok Mobile Application jest zaznaczone. Ostrzeżenie można bezpiecznie zignorować, ponieważ Citrix® XenApp™ będzie uwierzytelniać hasła AD użytkowników.

ESA została skonfigurowana do komunikacji z serwerem Citrix® XenApp™. Teraz należy skonfigurować serwer Citrix® XenApp™ do komunikacji z serwerem ESA. Najpierw należy utworzyć Shared Secret dla protokołu RADIUS, a następnie określić adres IP klienta dostępu do sieci dla RADIUS. Na koniec włącz uwierzytelnianie dwuskładnikowe za pomocą Citrix® XenApp™ Management Console.

Krok II - Utwórz wspólny klucz tajny dla usługi RADIUS


Interfejs sieciowy Citrix przechowuje wspólny klucz tajny w pliku tekstowym w lokalnym systemie plików. Lokalizacja tego pliku jest określona przez wartość konfiguracji RADIUS_SECRET_PATH w pliku web.config (zwykle w inetpubwwwrootCitrixXenApp dla witryn hostowanych na IIS) lub web.xml (dla witryn hostowanych na serwerach aplikacji Java). Podana lokalizacja odnosi się do folderu conf dla witryn hostowanych na IIS i do katalogu /WEB_INF dla witryn hostowanych na serwerach aplikacji Java.

Aby utworzyć sekret współdzielony, wykonaj poniższe kroki:

  1. Utwórz plik tekstowy (.txt) o nazwie radius_secret.txt zawierający ten sam klucz tajny, który został użyty w kroku 4 poprzedniej sekcji (patrz Rysunek 1-1).
  2. Przenieś ten plik do lokalizacji określonej w odpowiednim pliku konfiguracyjnym. Na przykład web.config dla witryn hostowanych w usługach IIS.
  3. Zmodyfikuj uprawnienia do tego pliku tak, aby dostęp do niego mieli tylko odpowiedni użytkownicy lub procesy.

Krok III - Określenie adresu IP klienta dostępu do sieci dla protokołu RADIUS


Protokół RADIUS wymaga, aby żądania dostępu do serwerów RADIUS zawierały adres IP klienta RADIUS (na przykład interfejsu sieciowego). Aby włączyć uwierzytelnianie RADIUS, należy podać adres IP serwera WWW.

Aby podać adres IP klienta RADIUS, należy wykonać poniższe czynności:

  1. Otwórz plik web.config dla witryn hostowanych w usługach IIS.
  2. Wprowadź adres IP serwera WWW (na przykład serwera hostującego witrynę IIS) jako wartość parametru konfiguracyjnego RADIUS_NAS_IP_ADDRESS.
  3. Zapisz plik.

Krok IV - Włączenie uwierzytelniania dwuskładnikowego za pomocą konsoli zarządzania interfejsem WWW Citrix


Teraz należy włączyć uwierzytelnianie dwuskładnikowe w interfejsie internetowym, aby użytkownicy mogli uzyskać dostęp do swojego zestawu zasobów i wyświetlać go. Należy to zrobić za pomocą zadania Metody uwierzytelniania w konsoli Citrix Web Interface Management. Oprócz włączenia uwierzytelniania dwuskładnikowego można określić jeden lub więcej adresów serwerów RADIUS (i opcjonalnie porty), równoważenie obciążenia lub przełączanie awaryjne serwerów oraz limit czasu odpowiedzi.

  1. Zaloguj się do konsoli Citrix Web Interface Management Console.

Rysunek 4-1

  1. Kliknij prawym przyciskiem myszy nazwę witryny i wybierz Metody uwierzytelniania, zostanie wyświetlone następujące okno:

Rysunek 4-2

  1. Wybierz opcję Explicit i kliknij Properties.... Pojawi się okno Właściwości:

Rysunek 4-3

  1. Wybierz opcję Two-Factor Authentication, wybierz RADIUS z rozwijanego pola Two-factor setting i kliknij przycisk Add.... Pojawi się następujące okno podręczne:

Rysunek 4-4

  1. Wprowadź adres IP serwera ESA RADIUS w polu Server Address, wprowadź 1812 jako Server Port i kliknij OK.
  2. Nastąpi powrót do okna Właściwości. Kliknij OK, aby zapisać zmiany.
  3. Nastąpi powrót do okna Configure Authentication Methods (Konfiguruj metody uwierzytelniania). Kliknij OK , aby zapisać zmiany.
  4. Przetestuj konfigurację, przechodząc do interfejsu internetowego Citrix® XenApp™ z przeglądarki klienta. Ekran logowania powinien teraz wyświetlać pole PASSCODE , w którym można wprowadzić ESA OTP podczas procesu logowania. Jesteś teraz gotowy do uwierzytelniania użytkowników Citrix® XenApp™ za pomocą ESET Secure Authentication.

Rysunek 4-5