Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Настройка системы

1. HTTPS

В настройках HTTPS можно изменить адрес брокера, загрузить ключ, сертификат и цепочку сертификатов. Для этого:

  1. В разделе Настройки, на вкладке Общие настройки наведите указатель мыши на HTTPS и нажмите b  pencil.

  2. При необходимости измените адрес брокера.

  3. Чтобы загрузить сертификат или цепочку сертификатов, нажмите Выберите файл.

  4. Чтобы загрузить ключ, нажмите Выберите файл.

  5. Нажмите Сохранить.

Настройки сохранены.

2. Настройки для внешних подключений

Чтобы пользователи могли подключаться к терминальным серверам вне внутренней сети, необходимо задать отдельный (внешний) адрес брокера и настроить SSH-шлюзы. После настроек для внешних подключений:

  • внешние пользователи будут проходить через балансировщик в демилитаризованной зоне (DMZ);

  • внешние пользователи будут использовать шлюз для подключения к терминальным серверам;

  • прочие пользователи будут проходить через балансировщик во внутренней сети;

  • прочие пользователи смогут подключаться к терминальным серверам напрямую, без шлюза.

Чтобы настроить внешнее подключение:

После включения настроек, изменения адреса или сертификатов сервисы брокера будут перезагружены, и он будет недоступен в течение не более 5 минут.

  1. В разделе Настройки, на вкладке Общие настройки наведите указатель мыши на Настройки для внешних подключений и нажмите b  pencil.

  2. На вкладке Базовые параметры для HTTPS:

    1. Активируйте опцию Включить, чтобы можно было настроить шлюз удаленного доступа.

    2. В параметре Общедоступный адрес укажите FQDN брокера. Он должен отличаться от FQDN брокера, который был указан при развертывании брокера или при изменении настроек HTTPS.

    3. Загрузите сертификат, выданный для указанного FQDN. Сертификат потребуется только в том случае, если вы включаете эти настройки или меняете внешний адрес брокера. Если меняются только настройки шлюзов, то сертификат не нужен.

    4. Загрузите ключ, выданный для указанного FQDN.

    5. Нажмите Далее.

  3. На вкладке Шлюзы удаленного доступа нажмите b  add.

  4. Задайте параметры:

    • Адрес — IP-адрес;

    • Порт — по умолчанию TCP-порт 22.

  5. Нажмите Сохранить.

    Добавленный шлюз удаленного доступа появится в списке.

  6. Нажмите Далее.

  7. На вкладке Подтверждение информации проверьте информацию. При необходимости вы можете вернуться на предыдущие шаги и изменить параметры.

  8. Нажмите Сохранить.

После настройки для внешних подключений настройте балансировщик нагрузки.

Балансировщик нагрузки для внешних подключений следует настроить таким образом, чтобы он перенаправлял запросы, поступающие на порт 443, на порт 10443 серверов, где установлен брокер.

3. LDAP

LDAP (Lightweight Directory Access Protocol) — протокол, который используется для получения информации из служб каталогов (AD, FreeIPA, ALD Pro, SambaDC, Red ADM и так далее) о пользователях, группах и связях между ними. Эта информация в дальнейшем используется для аутентификации и авторизации пользователей в портале администратора, десктоп-клиенте и на терминальных серверах.

LDAP представляет информацию об этих сущностях в виде набора объектов (пользователь, группа), каждый из которых имеет определенный набор атрибутов (имя пользователя, имя группы, список членов группы, номер телефона пользователя)

Чтобы пользователи могли работать с СТД «Термит», системе необходимо понимать, как искать пользователей в LDAP-каталоге, как получить список групп, в которые входит пользователь, и т. д. Для этого администратору нужно указать имена классов и ряд атрибутов для объектов «пользователь» и «группа»:

  • Общие атрибуты для классов объектов:

    • Атрибут, используемый для идентификации объектов — в значении этого атрибута хранится уникальный ID объекта.

    • Атрибут, содержащий имя объекта, указанное для списка членов групп — в значении этого атрибута описано имя объекта, который находится в списке членов групп.

  • Атрибуты для класса объекта «user»:

    • Атрибут, используемый для получения отображаемого имени пользователя — значение этого атрибута применяется при отображении пользователей в интерфейсе, например, при входе в систему.

    • Атрибут, используемый для поиска пользователя — атрибут применяется для поиска пользователя по его имени при аутентификации в портале администратора или десктоп-клиенте.

    • Атрибут, используемый для аутентификации на терминальном сервере — в значении этого атрибута применяется имя, которое будет передаваться на сервер под управлением Linux.

  • Атрибуты для класса объекта «group»:

    • Атрибут, используемый для получения отображаемого имени группы — значение этого атрибута применяется при отображении групп в интерфейсе. Например, при добавлении ролей или при настройке прав на запуск приложения.

    • Атрибут со списком членов групп — в значении этого атрибута находится информация о группе, в состав которой входят пользователи и другие группы.

В СТД «Термит» поддерживаются:

  • следующие LDAP-каталоги для аутентификации пользователей по паролю и получения информации о пользователях, группах и связях между ними:

    • AD

    • SambaDC

    • Red ADM

    • FreeIPA

    • ALD Pro

    • OpenLDAP

  • защищенные протоколы передачи данных LDAP Over SSL и LDAP StartTLS.

Чтобы настроить LDAP:

  1. В левом меню выберите раздел Настройки.

  2. На вкладке Общие настройки наведите указатель мыши на LDAP и нажмите b  pencil.

  3. Включите LDAP используется.

  4. Задайте параметры для подключения службы каталогов:

    • Базовое уникальное имя. Например, для домена example.com: «DC=example,DC=com»;

    • Имя пользователя. Например, для домена example.com: CN=termitsvc,CN=users,DC=example,DC=com;

    • Пароль — пароль от сервисной учетной записи;

    • Период синхронизации (минуты).

      s  ldap
  5. Нажмите Далее.

  6. Чтобы настроить параметры используемого типа LDAP:

    • Тип LDAP каталога — выберите тип: AD, FreeIPA или Другой.

      Тип зависит от выбранной схемы LDAP:

      • Для Samba DC и Red ADM требуется выбрать тип каталога AD.

      • Для ALD Pro требуется выбрать тип каталога FreeIPA.

      • Для OpenLDAP и других реализаций LDAP-каталогов требуется выбрать тип Другой.

      AD
      • Класс для объекта User — user

      • Класс для объекта Group — group

      • Атрибут, используемый для идентификации объектов — objectGUID

      • Атрибут, используемый для получения отображаемого имени пользователя — cn

      • Атрибут, используемый для получения отображаемого имени группы — cn

      • Атрибут, используемый для поиска пользователя — samAccountName

      • Атрибут со списком членов групп — member

      • Атрибут, содержащий имя объекта, указанное для списка членов групп — distinguishedName

      • Атрибут, используемый для аутентификации на терминальном сервере — msDS-PrincipalName

      • Для чтения большого количества пользователей в группе включите опцию Поддержка range для получения членов группы.

      FreeIPA
      • Класс для объекта User — inetuser

      • Класс для объекта Group — ipausergroup

      • Атрибут, используемый для идентификации объектов — ipaUniqueID

      • Атрибут, используемый для получения отображаемого имени пользователя — cn

      • Атрибут, используемый для получения отображаемого имени группы — cn

      • Атрибут, используемый для поиска пользователя — uid

      • Атрибут со списком членов групп — member

      • Атрибут, содержащий имя объекта, указанное для списка членов групп — dn

      • Атрибут, используемый для аутентификации на терминальном сервере — uid

      • Для чтения большого количества пользователей в группе включите опцию Поддержка range для получения членов группы.

      Другой (для OpenLDAP)
      • Класс для объекта User — posixAccount

      • Класс для объекта Group — posixGroup

      • Атрибут, используемый для идентификации объектов — entryUUID

      • Атрибут, используемый для получения отображаемого имени пользователя — cn

      • Атрибут, используемый для получения отображаемого имени группы — cn

      • Атрибут, используемый для поиска пользователя — uid

      • Атрибут со списком членов групп — memberUid

      • Атрибут, содержащий имя объекта, указанное для списка членов групп — uid

      • Атрибут, используемый для аутентификации на терминальном сервере — uid

      • Выключите опцию Поддержка range для получения членов группы.

  7. Нажмите Далее.

  8. Чтобы добавить адрес сервера LDAP, нажмите b  add.

    Система всегда работает с первым сервером LDAP. Если сервер становится недоступен, система переходит к следующему.

  9. Укажите:

    • Адрес — IP-адрес или FQDN LDAP-сервера, например «termit-example-01.com».

    • Протокол — выберите из списка:

      Перед выбором протоколов LDAP Over SSL и LDAP StartTLS добавьте доверенный сертификат.

      • LDAP — технология шифрования данных при подключении к LDAP-серверу не используется. Данные передаются в открытом виде по порту 389. Не рекомендуется использовать в продуктовых инсталляциях.

      • LDAP Over SSL — защищенная версия протокола LDAP, которая использует технологию шифрования SSL/TLS при подключении к LDAP-серверу по порту 636.

      • LDAP StartTLS — защищенная версия протокола LDAP, при использовании которой сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование.

    • Порт — порт выбирается автоматически в зависимости от выбранного протокола. При необходимости параметр можно изменить.

  10. Нажмите Сохранить  Далее.

  11. На вкладке Подтверждение информации проверьте информацию о сервере LDAP и соединение. При необходимости вы можете вернуться на предыдущие шаги и изменить параметры.

    При успешном соединении появится сообщение «Проверка соединения прошла успешна».

  12. Нажмите Сохранить.

Состояние синхронизации LDAP и системы смотрите в левом меню, в разделе Журнал событий.

Также в настройках LDAP при наведении указателя мыши можно:

  • редактировать настройки с помощью иконки b  pencil;

  • проверить соединение с помощью иконки b  test connection;

  • синхронизировать данные LDAP с помощью иконки b  cached.

4. Syslog/SIEM

Вы можете настроить переадресацию журнала в rsyslog-сервер.

Сведения о каждом событии в СТД «Термит» отправляются как отдельное rsyslog-сообщение. Текст rsyslog-сообщения соответствует информации о событии, отображающейся в веб-интерфейсе системы в разделе Журнал событий.

Для настройки параметров интеграции Syslog:

  1. В левом меню выберите раздел Настройки.

  2. На вкладке Общие настройки наведите указатель мыши на Syslog/SIEM и нажмите b  pencil.

  3. Включите Использование, чтобы запись событий отправлялась на syslog-сервер.

  4. При включенной интеграции в параметрах:

    • Адрес сервера — укажите адрес сервера.

    • Порт — укажите порт. По умолчанию 514 (6514 для TLS).

    • Протокол — выберите UDP или TCP.

    • Формат сообщений — выберите спецификацию RFC3164 или RFC5424.

    • Код подсистемы (facility) — выберите local0-local7.

    • Использовать TLS для отправки логов в Syslog — выберите Выключено или Включено. При выборе протокола TLS следует использовать доверенные сертификаты, указанные администратором в соответствующем разделе.

  5. Нажмите Сохранить.

5. Доверенные сертификаты

Доверенные сертификаты применяются для проверки соединения с LDAP-каталогами по протоколам LDAP StartTLS и LDAP Over SSL. Кроме того, доверенные сертификаты необходимы для Syslog, когда он использует TLS для отправки логов.

Чтобы добавить доверенный сертификат:

  1. В левом меню выберите раздел Настройки.

  2. На вкладке Общие настройки наведите указатель мыши на Доверенные сертификаты и нажмите b  pencil.

  3. Чтобы добавить сертификат, нажмите b  add и загрузите его. Поддерживаются форматы PKCS#12/PEM/CER/CRT (в кодировке Base-64).

  4. При необходимости активируйте опцию Задать пароль и задайте пароль для сертификата.

  5. Нажмите Сохранить.

Добавленный сертификат появится в списке.

Чтобы удалить:

  1. Наведите указатель мыши на сертификат и нажмите b  more vert.

  2. Нажмите Удалить сертификат.

  3. Нажмите Да.

Сертификат удален.

6. Администратор системы

«tadm» — локальная учетная запись, которая предназначена только для настроек брокера. Ее нельзя использовать для входа в десктоп-клиент, запуска приложений и рабочих столов.

«admin» — пароль по умолчанию от локальной учетной записи.

Обязательно измените пароль для повышения уровня безопасности системы.

Чтобы изменить параметры администратора системы:

  1. В левом меню выберите раздел Настройки.

  2. На вкладке Общие настройки наведите указатель мыши на Администратор системы и нажмите b  pencil.

  3. При необходимости измените имя локального администратора системы.

  4. Введите старый пароль и задайте новый.

  5. Нажмите Сохранить.

Данные об администраторе системы изменены.

7. Глубина хранения журналов

В системе можно очищать старые записи журнала событий.

Чтобы настроить срок хранения записей:

  1. В левом меню выберите раздел Настройки.

  2. На вкладке Общие настройки наведите указатель мыши на Глубина хранения журнала событий и нажмите b  pencil.

  3. При включенной опции «Никогда не удалять» старые записи в журнале событий не будут очищаться.

    s  events

    Чтобы задать свой срок хранения, отключите эту опцию и задайте:

    • Срок хранения событий (дней) — период хранения событий журнала;

    • Время запуска — время запуска очистки журнала событий.

      s  events2
  4. Нажмите Сохранить.

После очистки в журнале событий появится запись о статусе операции: сколько событий было удалено, дата самого старого и нового события.

8. Глубина хранения сессий

В системе можно очищать историю закрытых сессий пользователей.

Чтобы настроить срок хранения:

  1. В левом меню выберите раздел Настройки.

  2. На вкладке Общие настройки наведите указатель мыши на Глубина хранения сессий и нажмите b  pencil.

  3. При включенной опции «Никогда не удалять» старые записи в журнале событий не будут очищаться.

    s  closed session

    Чтобы задать свой срок хранения, отключите эту опцию и задайте:

    • Срок хранения сессий (дней) — период хранения истории закрытых сессий;

    • Время запуска — время запуска очистки истории закрытых сессий.

      s  closed session2
  4. Нажмите Сохранить.

После очистки в журнале событий появится запись о статусе операции: сколько сессий было удалено, дата самой старой и новой сессии.

9. Политики блокировки встроенных учетных записей

Политика блокировки встроенных учетных записей необходима для обеспечения безопасности системы и применяется только для локальной учетной записи «tadm». Учетная запись блокируется, если пользователь совершает несколько неудачных попыток входа в систему СТД «Термит». Это помогает предотвратить несанкционированный доступ к данным и ресурсам компании.

По умолчанию политика включена, и учетная запись блокируется после трех неудачных попыток входа в систему на один час. Вы можете задать собственную политику блокировки встроенных учетных записей. Для этого:

  1. В левом меню выберите раздел Настройки.

  2. На вкладке Общие настройки наведите указатель мыши на Политики блокировки встроенных учетных записей и нажмите b  pencil.

  3. Включите опцию Использование, если хотите, чтобы политика блокировки работала. Или вы можете отключить эту опцию, если не хотите применять политику блокировки.

  4. При включенной опции в параметрах задайте:

    • Число неудачных попыток входа — число неудачных попыток, после которых учетная запись пользователя будет заблокирована.

    • Срок блокировки учетных записей (минуты) — срок блокировки учетных записей.

      За время блокировки злоумышленник не сможет подобрать пароль методом перебора или с помощью вредоносного ПО. А пользователь, который действительно хочет войти в свой аккаунт, за это время может восстановить доступ, если он забыл пароль или столкнулся с временными техническими проблемами.

      s  policy
  5. Нажмите Сохранить.

Информация о политике блокировки появится в разделе Политики блокировки встроенных учетных записей.

10. Роли

На вкладке Роли можно настроить роли:

  • Администраторы. Администраторы могут полностью контролировать систему, например, управлять серверами, пользователями и приложениями.

  • Служба поддержки. Служба поддержки может просматривать настройки, информацию о серверах и сессиях в разделе Обзор, журнал событий, список сессий, завершать сессии и блокировать пользователей. Выполняет функцию L1 технической поддержки.

  • Пользователи. У пользователей есть учетные записи, с помощью которых они имеют доступ к СТД «Термит». Только пользователи могут запускать приложения.

Чтобы настроить роли:

  1. В разделе Настройки перейдите на вкладку Роли.

  2. Наведите указатель мыши на Администраторы и нажмите b  pencil.

  3. Нажмите b  add.

  4. Добавьте группы из каталога пользователей для роли администраторов. Можно добавить несколько групп. Также поддерживаются вложенные группы.

  5. Нажмите Сохранить  Сохранить.

Для ролей Служба поддержки и Пользователи повторите действия из шагов 3-5.