Настройка системы
1. HTTPS
В настройках HTTPS можно изменить адрес брокера, загрузить ключ, сертификат и цепочку сертификатов. Для этого:
-
В разделе Настройки, на вкладке Общие настройки наведите указатель мыши на HTTPS и нажмите
. -
При необходимости измените адрес брокера.
-
Чтобы загрузить сертификат или цепочку сертификатов, нажмите Выберите файл.
-
Чтобы загрузить ключ, нажмите Выберите файл.
-
Нажмите Сохранить.
Настройки сохранены.
2. Настройки для внешних подключений
Чтобы пользователи могли подключаться к терминальным серверам вне внутренней сети, необходимо задать отдельный (внешний) адрес брокера и настроить SSH-шлюзы. После настроек для внешних подключений:
-
внешние пользователи будут проходить через балансировщик в демилитаризованной зоне (DMZ);
-
внешние пользователи будут использовать шлюз для подключения к терминальным серверам;
-
прочие пользователи будут проходить через балансировщик во внутренней сети;
-
прочие пользователи смогут подключаться к терминальным серверам напрямую, без шлюза.
Чтобы настроить внешнее подключение:
|
После включения настроек, изменения адреса или сертификатов сервисы брокера будут перезагружены, и он будет недоступен в течение не более 5 минут. |
-
В разделе Настройки, на вкладке Общие настройки наведите указатель мыши на Настройки для внешних подключений и нажмите
. -
На вкладке Базовые параметры для HTTPS:
-
Активируйте опцию Включить, чтобы можно было настроить шлюз удаленного доступа.
-
В параметре Общедоступный адрес укажите FQDN брокера. Он должен отличаться от FQDN брокера, который был указан при развертывании брокера или при изменении настроек HTTPS.
-
Загрузите сертификат, выданный для указанного FQDN. Сертификат потребуется только в том случае, если вы включаете эти настройки или меняете внешний адрес брокера. Если меняются только настройки шлюзов, то сертификат не нужен.
-
Загрузите ключ, выданный для указанного FQDN.
-
Нажмите Далее.
-
-
На вкладке Шлюзы удаленного доступа нажмите
. -
Задайте параметры:
-
Адрес — IP-адрес;
-
Порт — по умолчанию TCP-порт 22.
-
-
Нажмите Сохранить.
Добавленный шлюз удаленного доступа появится в списке.
-
Нажмите Далее.
-
На вкладке Подтверждение информации проверьте информацию. При необходимости вы можете вернуться на предыдущие шаги и изменить параметры.
-
Нажмите Сохранить.
После настройки для внешних подключений настройте балансировщик нагрузки.
|
Балансировщик нагрузки для внешних подключений следует настроить таким образом, чтобы он перенаправлял запросы, поступающие на порт 443, на порт 10443 серверов, где установлен брокер. |
3. LDAP
LDAP (Lightweight Directory Access Protocol) — протокол, который используется для получения информации из служб каталогов (AD, FreeIPA, ALD Pro, SambaDC, Red ADM и так далее) о пользователях, группах и связях между ними. Эта информация в дальнейшем используется для аутентификации и авторизации пользователей в портале администратора, десктоп-клиенте и на терминальных серверах.
LDAP представляет информацию об этих сущностях в виде набора объектов (пользователь, группа), каждый из которых имеет определенный набор атрибутов (имя пользователя, имя группы, список членов группы, номер телефона пользователя)
Чтобы пользователи могли работать с СТД «Термит», системе необходимо понимать, как искать пользователей в LDAP-каталоге, как получить список групп, в которые входит пользователь, и т. д. Для этого администратору нужно указать имена классов и ряд атрибутов для объектов «пользователь» и «группа»:
-
Общие атрибуты для классов объектов:
-
Атрибут, используемый для идентификации объектов — в значении этого атрибута хранится уникальный ID объекта.
-
Атрибут, содержащий имя объекта, указанное для списка членов групп — в значении этого атрибута описано имя объекта, который находится в списке членов групп.
-
-
Атрибуты для класса объекта «user»:
-
Атрибут, используемый для получения отображаемого имени пользователя — значение этого атрибута применяется при отображении пользователей в интерфейсе, например, при входе в систему.
-
Атрибут, используемый для поиска пользователя — атрибут применяется для поиска пользователя по его имени при аутентификации в портале администратора или десктоп-клиенте.
-
Атрибут, используемый для аутентификации на терминальном сервере — в значении этого атрибута применяется имя, которое будет передаваться на сервер под управлением Linux.
-
-
Атрибуты для класса объекта «group»:
-
Атрибут, используемый для получения отображаемого имени группы — значение этого атрибута применяется при отображении групп в интерфейсе. Например, при добавлении ролей или при настройке прав на запуск приложения.
-
Атрибут со списком членов групп — в значении этого атрибута находится информация о группе, в состав которой входят пользователи и другие группы.
-
В СТД «Термит» поддерживаются:
-
следующие LDAP-каталоги для аутентификации пользователей по паролю и получения информации о пользователях, группах и связях между ними:
-
AD
-
SambaDC
-
Red ADM
-
FreeIPA
-
ALD Pro
-
OpenLDAP
-
-
защищенные протоколы передачи данных LDAP Over SSL и LDAP StartTLS.
Чтобы настроить LDAP:
-
В левом меню выберите раздел Настройки.
-
На вкладке Общие настройки наведите указатель мыши на LDAP и нажмите
. -
Включите LDAP используется.
-
Задайте параметры для подключения службы каталогов:
-
Базовое уникальное имя. Например, для домена example.com: «DC=example,DC=com»;
-
Имя пользователя. Например, для домена example.com: CN=termitsvc,CN=users,DC=example,DC=com;
-
Пароль — пароль от сервисной учетной записи;
-
Период синхронизации (минуты).
-
-
Нажмите Далее.
-
Чтобы настроить параметры используемого типа LDAP:
-
Тип LDAP каталога — выберите тип: AD, FreeIPA или Другой.
Тип зависит от выбранной схемы LDAP:
-
Для Samba DC и Red ADM требуется выбрать тип каталога AD.
-
Для ALD Pro требуется выбрать тип каталога FreeIPA.
-
Для OpenLDAP и других реализаций LDAP-каталогов требуется выбрать тип Другой.
AD
-
Класс для объекта User — user
-
Класс для объекта Group — group
-
Атрибут, используемый для идентификации объектов — objectGUID
-
Атрибут, используемый для получения отображаемого имени пользователя — cn
-
Атрибут, используемый для получения отображаемого имени группы — cn
-
Атрибут, используемый для поиска пользователя — samAccountName
-
Атрибут со списком членов групп — member
-
Атрибут, содержащий имя объекта, указанное для списка членов групп — distinguishedName
-
Атрибут, используемый для аутентификации на терминальном сервере — msDS-PrincipalName
-
Для чтения большого количества пользователей в группе включите опцию Поддержка range для получения членов группы.
FreeIPA
-
Класс для объекта User — inetuser
-
Класс для объекта Group — ipausergroup
-
Атрибут, используемый для идентификации объектов — ipaUniqueID
-
Атрибут, используемый для получения отображаемого имени пользователя — cn
-
Атрибут, используемый для получения отображаемого имени группы — cn
-
Атрибут, используемый для поиска пользователя — uid
-
Атрибут со списком членов групп — member
-
Атрибут, содержащий имя объекта, указанное для списка членов групп — dn
-
Атрибут, используемый для аутентификации на терминальном сервере — uid
-
Для чтения большого количества пользователей в группе включите опцию Поддержка range для получения членов группы.
Другой (для OpenLDAP)
-
Класс для объекта User — posixAccount
-
Класс для объекта Group — posixGroup
-
Атрибут, используемый для идентификации объектов — entryUUID
-
Атрибут, используемый для получения отображаемого имени пользователя — cn
-
Атрибут, используемый для получения отображаемого имени группы — cn
-
Атрибут, используемый для поиска пользователя — uid
-
Атрибут со списком членов групп — memberUid
-
Атрибут, содержащий имя объекта, указанное для списка членов групп — uid
-
Атрибут, используемый для аутентификации на терминальном сервере — uid
-
Выключите опцию Поддержка range для получения членов группы.
-
-
-
Нажмите Далее.
-
Чтобы добавить адрес сервера LDAP, нажмите
.Система всегда работает с первым сервером LDAP. Если сервер становится недоступен, система переходит к следующему.
-
Укажите:
-
Адрес — IP-адрес или FQDN LDAP-сервера, например «termit-example-01.com».
-
Протокол — выберите из списка:
Перед выбором протоколов LDAP Over SSL и LDAP StartTLS добавьте доверенный сертификат.
-
LDAP — технология шифрования данных при подключении к LDAP-серверу не используется. Данные передаются в открытом виде по порту 389. Не рекомендуется использовать в продуктовых инсталляциях.
-
LDAP Over SSL — защищенная версия протокола LDAP, которая использует технологию шифрования SSL/TLS при подключении к LDAP-серверу по порту 636.
-
LDAP StartTLS — защищенная версия протокола LDAP, при использовании которой сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование.
-
-
Порт — порт выбирается автоматически в зависимости от выбранного протокола. При необходимости параметр можно изменить.
-
-
Нажмите .
-
На вкладке Подтверждение информации проверьте информацию о сервере LDAP и соединение. При необходимости вы можете вернуться на предыдущие шаги и изменить параметры.
При успешном соединении появится сообщение «Проверка соединения прошла успешна».
-
Нажмите Сохранить.
Состояние синхронизации LDAP и системы смотрите в левом меню, в разделе Журнал событий.
Также в настройках LDAP при наведении указателя мыши можно:
-
редактировать настройки с помощью иконки
; -
проверить соединение с помощью иконки
; -
синхронизировать данные LDAP с помощью иконки
.
4. Syslog/SIEM
Вы можете настроить переадресацию журнала в rsyslog-сервер.
Сведения о каждом событии в СТД «Термит» отправляются как отдельное rsyslog-сообщение. Текст rsyslog-сообщения соответствует информации о событии, отображающейся в веб-интерфейсе системы в разделе Журнал событий.
Для настройки параметров интеграции Syslog:
-
В левом меню выберите раздел Настройки.
-
На вкладке Общие настройки наведите указатель мыши на Syslog/SIEM и нажмите
. -
Включите Использование, чтобы запись событий отправлялась на syslog-сервер.
-
При включенной интеграции в параметрах:
-
Адрес сервера — укажите адрес сервера.
-
Порт — укажите порт. По умолчанию 514 (6514 для TLS).
-
Протокол — выберите UDP или TCP.
-
Формат сообщений — выберите спецификацию RFC3164 или RFC5424.
-
Код подсистемы (facility) — выберите local0-local7.
-
Использовать TLS для отправки логов в Syslog — выберите Выключено или Включено. При выборе протокола TLS следует использовать доверенные сертификаты, указанные администратором в соответствующем разделе.
-
-
Нажмите Сохранить.
5. Доверенные сертификаты
Доверенные сертификаты применяются для проверки соединения с LDAP-каталогами по протоколам LDAP StartTLS и LDAP Over SSL. Кроме того, доверенные сертификаты необходимы для Syslog, когда он использует TLS для отправки логов.
Чтобы добавить доверенный сертификат:
-
В левом меню выберите раздел Настройки.
-
На вкладке Общие настройки наведите указатель мыши на Доверенные сертификаты и нажмите
. -
Чтобы добавить сертификат, нажмите
и загрузите его. Поддерживаются форматы PKCS#12/PEM/CER/CRT (в кодировке Base-64). -
При необходимости активируйте опцию Задать пароль и задайте пароль для сертификата.
-
Нажмите Сохранить.
Добавленный сертификат появится в списке.
Чтобы удалить:
-
Наведите указатель мыши на сертификат и нажмите
. -
Нажмите Удалить сертификат.
-
Нажмите Да.
Сертификат удален.
6. Администратор системы
«tadm» — локальная учетная запись, которая предназначена только для настроек брокера. Ее нельзя использовать для входа в десктоп-клиент, запуска приложений и рабочих столов.
«admin» — пароль по умолчанию от локальной учетной записи.
|
Обязательно измените пароль для повышения уровня безопасности системы. |
Чтобы изменить параметры администратора системы:
-
В левом меню выберите раздел Настройки.
-
На вкладке Общие настройки наведите указатель мыши на Администратор системы и нажмите
. -
При необходимости измените имя локального администратора системы.
-
Введите старый пароль и задайте новый.
-
Нажмите Сохранить.
Данные об администраторе системы изменены.
7. Глубина хранения журналов
В системе можно очищать старые записи журнала событий.
Чтобы настроить срок хранения записей:
-
В левом меню выберите раздел Настройки.
-
На вкладке Общие настройки наведите указатель мыши на Глубина хранения журнала событий и нажмите
. -
При включенной опции «Никогда не удалять» старые записи в журнале событий не будут очищаться.
Чтобы задать свой срок хранения, отключите эту опцию и задайте:
-
Срок хранения событий (дней) — период хранения событий журнала;
-
Время запуска — время запуска очистки журнала событий.
-
-
Нажмите Сохранить.
После очистки в журнале событий появится запись о статусе операции: сколько событий было удалено, дата самого старого и нового события.
8. Глубина хранения сессий
В системе можно очищать историю закрытых сессий пользователей.
Чтобы настроить срок хранения:
-
В левом меню выберите раздел Настройки.
-
На вкладке Общие настройки наведите указатель мыши на Глубина хранения сессий и нажмите
. -
При включенной опции «Никогда не удалять» старые записи в журнале событий не будут очищаться.
Чтобы задать свой срок хранения, отключите эту опцию и задайте:
-
Срок хранения сессий (дней) — период хранения истории закрытых сессий;
-
Время запуска — время запуска очистки истории закрытых сессий.
-
-
Нажмите Сохранить.
После очистки в журнале событий появится запись о статусе операции: сколько сессий было удалено, дата самой старой и новой сессии.
9. Политики блокировки встроенных учетных записей
Политика блокировки встроенных учетных записей необходима для обеспечения безопасности системы и применяется только для локальной учетной записи «tadm». Учетная запись блокируется, если пользователь совершает несколько неудачных попыток входа в систему СТД «Термит». Это помогает предотвратить несанкционированный доступ к данным и ресурсам компании.
По умолчанию политика включена, и учетная запись блокируется после трех неудачных попыток входа в систему на один час. Вы можете задать собственную политику блокировки встроенных учетных записей. Для этого:
-
В левом меню выберите раздел Настройки.
-
На вкладке Общие настройки наведите указатель мыши на Политики блокировки встроенных учетных записей и нажмите
. -
Включите опцию Использование, если хотите, чтобы политика блокировки работала. Или вы можете отключить эту опцию, если не хотите применять политику блокировки.
-
При включенной опции в параметрах задайте:
-
Число неудачных попыток входа — число неудачных попыток, после которых учетная запись пользователя будет заблокирована.
-
Срок блокировки учетных записей (минуты) — срок блокировки учетных записей.
За время блокировки злоумышленник не сможет подобрать пароль методом перебора или с помощью вредоносного ПО. А пользователь, который действительно хочет войти в свой аккаунт, за это время может восстановить доступ, если он забыл пароль или столкнулся с временными техническими проблемами.
-
-
Нажмите Сохранить.
Информация о политике блокировки появится в разделе Политики блокировки встроенных учетных записей.
10. Роли
На вкладке Роли можно настроить роли:
-
Администраторы. Администраторы могут полностью контролировать систему, например, управлять серверами, пользователями и приложениями.
-
Служба поддержки. Служба поддержки может просматривать настройки, информацию о серверах и сессиях в разделе Обзор, журнал событий, список сессий, завершать сессии и блокировать пользователей. Выполняет функцию L1 технической поддержки.
-
Пользователи. У пользователей есть учетные записи, с помощью которых они имеют доступ к СТД «Термит». Только пользователи могут запускать приложения.
Чтобы настроить роли:
-
В разделе Настройки перейдите на вкладку Роли.
-
Наведите указатель мыши на Администраторы и нажмите
. -
Нажмите
. -
Добавьте группы из каталога пользователей для роли администраторов. Можно добавить несколько групп. Также поддерживаются вложенные группы.
-
Нажмите .
Для ролей Служба поддержки и Пользователи повторите действия из шагов 3-5.