AAA
Общие сведения о конфигурации AAA
Конфигурация AAA описывает настройку аутентификации пользователя Termidesk Connect со стороны клиента и способа передачи данных Реальному Серверу, в том числе с использованием внешних AAA-сервисов.
В конфигурацию AAA входят настройки компонентов:
-
AAA-Сервер – совокупность параметров взаимодействия с сервером аутентификации и авторизации (см. подраздел AAA-Серверы);
-
AAA-Профиль – совокупность параметров аутентификации пользователей, таких как количество попыток входа, порядок выбора серверов аутентификации и другое (см. подраздел AAA-Профили);
-
KDC-Сервер – совокупность параметров взаимодействия с сервером аутентификации и авторизации KDC (Kerberos-аутентификация) (см. подраздел KDC-Серверы);
-
SSO-Профиль – совокупность параметров перенаправления учетной записи пользователя на Реальный Сервер (см. подраздел SSO-Профили).
Kerberos-аутентификация
Termidesk Connect поддерживает Kerberos-аутентификацию пользователя на Реальном Сервере.
При использовании Kerberos-аутентификации Termidesk Connect имперсонализирует пользователя, являясь прокси-сервисом, и запрашивает билет для подключения у сервера KDC. Это происходит по следующему алгоритму:
-
пользователь подключается к Termidesk Connect;
-
Termidesk Connect использует имя делегирующей службы (service principal, формат:
<протокол>/<имя службы>:<port>@<realm>) для имперсонализации пользователя (происходит первый запрос TGS-билета у сервера KDC для делегирующей службы); -
дальнейшее подключение пользователя к Реальному Серверу происходит следующим образом:
-
Termidesk Connect запрашивает TGS-билет (второй запрос для делегирования) у сервера KDC для подключения пользователя к Реальному Серверу;
-
Termidesk Connect формирует на основе полученного от сервера KDC билета GSS-токен;
-
Termidesk Connect подключает пользователя к Реальному Серверу.
-
У TGS-билетов существует срок хранения (по умолчанию 24 часа) в кеше библиотеки Kerberos (тип MEMORY – в оперативной памяти). Таким образом первый запрос TGS-билета у сервера KDC не происходит при каждом подключении пользователя. Однако второй запрос TGS-билета выполняется при подключении пользователя, если его сессия перестала быть актуальной.
|
AAA-Серверы
Общие сведения о AAA-Серверах
Создание и настройка AAA-Сервера выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Создание и настройка AAA-Сервера из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Создание и настройка AAA-Сервера из WUI).
Создание и настройка AAA-Сервера осуществляется через объект aaa (см. подраздел Объект aaa).
Создание и настройка AAA-Сервера из CLI
Для создания и настройки AAA-Сервера используются команды:
-
создание AAA-Сервера:
set aaa server <имя>
-
указание типа службы каталогов, к которой выполняется подключение:
set aaa server <имя> LDAP type <тип>
|
Возможные значения:
|
-
указание адреса для подключения к службе каталогов:
set aaa server <имя> LDAP domain <адрес>
-
указание порта (по умолчанию –
389):
set aaa server <имя> LDAP port <порт>
-
указание времени (в секундах) ожидания авторизации (по умолчанию –
30):
set aaa server <имя> LDAP timeout <время>
-
указание корневой точки службы каталогов:
set aaa server <имя> LDAP base-dn <корневая_точка>
Пример значения параметра: DC=myserver,DC=local.
|
-
указание полного имени учетной записи администратора службы каталогов:
set aaa server <имя> LDAP administrator-bind-dn <имя_учетной_записи>
|
Пример значения параметра: Так же имя может быть получено из Хранилища секретов. Пример значения параметра:
|
-
указание пароля для соединения со службой каталогов:
set aaa server <имя> LDAP password <пароль>
|
Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:
|
-
указание атрибута группы:
set aaa server <имя> LDAP group-attribute <атрибут_группы>
Пример значения атрибута: memberOf.
|
-
(опционально) указание Клиентского SSL-Профиля для подключения:
set aaa server <имя> LDAP ssl-profile-id <имя_профиля>
-
(опционально) указание списка атрибутов, которые должны быть импортированы из службы каталогов:
set aaa server <имя> LDAP import-attribute-list <список_атрибутов>
-
(опционально) указание атрибута имени пользователя (по умолчанию –
userPrincipalName):
set aaa server <имя> LDAP user-name-attribute <атрибуты>
-
применение заданных настроек:
commit
-
сохранение настроек:
write
Создание и настройка AAA-Сервера из WUI
Для отображения списка AAA-Серверов следует перейти «Безопасность– AAA – Серверы».
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».
Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка AAA-Серверов).
| Параметр | Описание |
|---|---|
«Имя» |
Наименование AAA-Сервера |
«Тип» |
Тип службы каталогов. Возможные значения:
|
«IP-адрес» |
Адрес подключения к службе каталогов |
«Порт» |
Номер порта подключения к службе каталогов |
Для добавления AAA-Сервера следует перейти «Безопасность – AAA – Серверы» и нажать экранную кнопку [Добавить].
Далее заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления AAA–Сервера).
| Параметр | Описание |
|---|---|
«Имя» |
Наименование AAA-Сервера |
«Тип Сервера» |
Тип службы каталогов для подключения. Возможные значения:
|
«IP-адрес» |
Адрес для подключения к службе каталогов |
«Порт» |
Номер порта. Значение по умолчанию: «389» |
«Время ожидания» |
Время (в секундах) ожидания авторизации. Значение по умолчанию: «30» |
«TLS Профиль» |
Выбор Клиентского SSL-Профиля для подключения к службе каталогов |
«Base DN» |
Корневая точка службы каталогов |
«Administrator Bind DN» |
Полное имя учетной записи администратора службы каталогов. Так же имя может быть получено из Хранилища секретов. Пример значения параметра:
|
«Пароль» |
Пароль для соединения. Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:
|
«Атрибут имени пользователя» |
Атрибут имени пользователя. Значение по умолчанию: «userPrincipalName» |
«Импортируемые атрибуты» |
Список атрибутов, которые должны быть импортированы из службы каталогов |
«Атрибут Группы» |
Атрибут группы. Значение по умолчанию: «memberOf» |
Для копирования AAA-Сервера нужно:
| Копируются все исходные параметры, кроме имени. |
-
отметить его в списке и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемого AAA-Сервера. Если имя уже существует, конфигурация будет перезаписана.
Для изменения AAA-Сервера нужно:
-
либо отметить его в списке и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на его имя.
Для удаления AAA-Сервера нужно:
| Для удаления нескольких AAA-Серверов отметить их в списке. |
-
отметить его в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
AAA-Профили
Общие сведения о AAA-Профилях
Создание и настройка AAA-Профиля выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Создание и настройка AAA-Профиля из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Создание и настройка AAA-Профиля из WUI).
Создание и настройка AAA-Профиля осуществляется через объект aaa (см. подраздел Объект aaa).
Создание и настройка AAA-Профиля из CLI
Для создания и настройки AAA-Профиля используются команды:
-
создание AAA-Профиля:
set aaa profile <имя>
-
включение или отключение аутентификации пользователя (по умолчанию –
true):
set aaa profile <имя> authentication <true/false>
|
Возможные значения:
|
-
указание пространства имен пользователя для аутентификации:
set aaa profile <имя> realm <пространство_имен>
-
указание времени (в секундах) жизни аутентификационной cookie (значение от 1 до 86400, по умолчанию –
600):
set aaa profile <имя> cookie-ttl <время_жизни>
-
настройка параметров блокирования пользователя при неуспешной аутентификации:
Если пользователь в течение в течение времени attempt-ttlсделает неудачные попытки аутентификации в количествеattempts, то он будет заблокирован на времяblocking-ttl.-
указание периода (в секундах), в течение которого подсчитываются неудачные попытки аутентификации (значение от 1 до 86400, по умолчанию –
600):set aaa profile <имя> attempt-ttl <период> -
указание количества неудачных попыток аутентификации (значение от 1 до 255, по умолчанию –
3):set aaa profile <имя> attempts <количество_попыток> -
указание времени (в секундах) до блокировки (значение от 1 до 86400, по умолчанию –
600):set aaa profile <имя> blocking-ttl <время_блокировки>
-
-
указание имени аутентификационной cookie (по умолчанию –
TC-AAC):
set aaa profile <имя> cookie-name <имя_cookie>
| Имя аутентификационной cookie – это уникальный идентификатор cookie, который Termidesk Connect использует для поиска и валидации сессии. |
-
указание атрибутов аутентификационной cookie:
set aaa profile <имя> cookie-attr <атрибуты_cookie>
Пример атрибутов: SameSite=Strict; HttpOnly.
|
-
настройка привязки AAA-Сервера:
Для одного AAA-Профиля может быть задано несколько AAA-Серверов. В случае недоступности одного AAA-Сервера осуществляется переход на другой. -
указание порядкового номера привязки настроенного AAA-Сервера:
set aaa profile <имя> servers <порядковый_номер> -
указание имени настроенного AAA-Сервера:
set aaa profile <имя> servers <порядковый_номер> server-id <AAA-Сервер>
-
-
применение заданных настроек:
commit
-
сохранение настроек:
write
Создание и настройка AAA-Профиля из WUI
Для отображения списка AAA-Профилей следует перейти «Безопасность – AAA – Профили».
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».
Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка AAA-Профилей).
| Параметр | Описание |
|---|---|
«Имя» |
Наименование AAA-Профиля |
Для добавления AAA-Профиля следует перейти «Безопасность – AAA – Профили» и нажать экранную кнопку [Добавить].
Далее заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления AAA–Профиля).
| Параметр | Описание | ||
|---|---|---|---|
«Имя» |
Наименование AAA-Профиля |
||
«Аутентификация» |
Режим аутентификации пользователя. При активации параметра выполняется аутентификация пользователя с проверкой учетных данных. Пользователь должен предоставить корректное имя и пароль. При отключении параметра проверка пароля не выполняется. Для запроса атрибутов пользователя у сервера аутентификации используется только его имя (например, полученное из SSL-сертификата) |
||
«REALM» |
Пространство имен пользователя для аутентификации |
||
«Время жизни сессии, c» |
Время (в секундах) жизни cookie аутентификации. Возможные значения: от 1 до 8640. Значение по умолчанию: «600» |
||
«Время до блокировки, с» |
Время (в секундах) блокировки. Возможные значения: от 1 до 8640. Значение по умолчанию: «600» |
||
«Количество попыток аутентификации» |
Количество неудачных попыток аутентификации. Возможные значения: от 1 до 255. Значение по умолчанию: «3» |
||
«Таймаут попытки, с» |
Период (в секундах), в течение которого подсчитываются неудачные попытки аутентификации. Возможные значения: от 1 до 8640. Значение по умолчанию: «600» |
||
«Имя HTTP cookie» |
Имя аутентификационной cookie. Значение по умолчанию: «TC-AAC» |
||
«Атрибуты HTTP cookie» |
Атрибуты аутентификационной cookie. Пример значения параметра: «SameSite=Strict; HttpOnly» |
||
Область «Серверы аутентификации» |
|||
«Серверы аутентификации» |
Область добавления AAA-Сервера. Для доступа к параметрам области нажать экранную кнопку [+ Добавить]
Над AAA-Сервером можно выполнять следующие действия:
|
||
«Порядковый номер» |
Порядковый номер привязки настроенного AAA-Сервера |
||
«Имя» |
Имя настроенного AAA-Сервера |
||
Для копирования AAA-Профиля нужно:
| Копируются все исходные параметры, кроме имени. |
-
отметить его в списке и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемого AAA-Профиля. Если имя уже существует, конфигурация будет перезаписана.
Для изменения AAA-Профиля нужно:
-
либо отметить его в списке и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на его имя.
Для удаления AAA-Профиля нужно:
| Для удаления нескольких AAA-Профилей отметить их в списке. |
-
отметить его в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
KDC-Серверы
Общие сведения о KDC-Серверах
KDC-Серверы представляют собой совокупность параметров взаимодействия с сервером аутентификации и авторизации KDC (Kerberos-аутентификация).
Создание и настройка KDC-Сервера выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Создание и настройка KDC-Сервера из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Создание и настройка KDC-Сервера из WUI).
Создание и настройка KDC-Сервера осуществляется через объект krb5 (см. подраздел Объект krb5).
Создание и настройка KDC-Сервера из CLI
Для создания и настройки KDC-Сервера используются команды:
-
создание KDC-Сервера:
set krb5 server <имя>
-
указание IP-адреса для подключения к KDC-Серверу:
set krb5 server <имя> domain <IP-адрес>
-
указание порта для подключения к KDC-Серверу (по умолчанию –
88):
set krb5 server <имя> port <порт>
-
(опционально) указание времени (в секундах) ожидания ответа от KDC-Сервера (по умолчанию –
30):
set krb5 server <имя> timeout <значение>
-
применение заданных настроек:
commit
-
сохранение настроек:
write
Создание и настройка KDC-Сервера из WUI
Для отображения списка KDC-Серверов следует перейти «Безопасность– AAA – KDC Серверы».
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».
Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка KDC-Серверов).
| Параметр | Описание |
|---|---|
«Имя» |
Наименование KDC-Сервера |
«IP-адрес» |
IP-адрес подключения к KDC-Серверу |
«Порт» |
Номер порта подключения к KDC-Серверу |
Для добавления KDC-Сервера следует перейти «Безопасность – AAA – KDC Серверы» и нажать экранную кнопку [Добавить].
Далее заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления KDC-Сервера).
| Параметр | Описание |
|---|---|
«Имя» |
Наименование KDC-Сервера |
«IP-адрес» |
IP-адрес для подключения к KDC-Серверу |
«Порт» |
Номер порта для подключения к KDC-Серверу. Значение по умолчанию: «88» |
«Время ожидания» |
Время (в секундах) ожидания ответа от KDC-Сервера. Значение по умолчанию: «30» |
Для копирования KDC-Сервера нужно:
| Копируются все исходные параметры, кроме имени. |
-
отметить его в списке и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемого KDC-Сервера. Если имя уже существует, конфигурация будет перезаписана.
Для изменения KDC-Сервера нужно:
-
либо отметить его в списке и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на его имя.
Для удаления KDC-Сервера нужно:
| Для удаления нескольких KDC-Серверов отметить их в списке. |
-
отметить его в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
Объект krb5
Доступные команды объекта krb5 приведены в таблице (см. таблицу Доступные команды объекта krb5).
| Команда | Описание |
|---|---|
|
Создание KDC-Сервера |
|
Настройка IP-адреса для подключения к KDC-Серверу |
|
Настройка порта для подключения к KDC-Серверу (по умолчанию – |
|
Настройка времени (в секундах) ожидания ответа от KDC-Сервера (по умолчанию – |
SSO-Профили
Общие сведения об SSO-Профилях
Создание и настройка SSO-Профиля выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Создание и настройка SSO-Профиля из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Создание и настройка SSO-Профиля из WUI).
Создание и настройка SSO-Профиля осуществляется через объект aaa (см. подраздел Объект aaa).
Создание и настройка SSO-Профиля из CLI
Для создания и настройки SSO-Профиля используются команды:
-
создание SSO-Профиля:
set aaa sso-profile <имя>
-
указание типа аутентификации (т.е. как данные пользователя передаются на Реальный Сервер):
set aaa sso-profile <имя> <тип_аутентификации>
|
Возможные значения:
|
-
при выборе типа аутентификации
KRB5-IMпотребуется задать:-
пространство имен пользователя для аутентификации:
set aaa sso-profile <имя> KRB5-IM realm <значение> -
имя делегирующего пользователя, обладающего правом от своего имени запрашивать билеты для обычных пользователей и делегировать их на другие сервисы:
set aaa sso-profile <имя> KRB5-IM service-principal <имя>Так же имя может быть получено из Хранилища секретов. Пример значения параметра:
-
kv://secret/kerberos#service_principal– дляkvверсии 1; -
kv://secret/data/kerberos#service_principal– дляkvверсии 2.
-
-
пароль делегирующего пользователя:
set aaa sso-profile <имя> KRB5-IM password <пароль>Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:
-
kv://secret/kerberos#password– дляkvверсии 1; -
kv://secret/data/kerberos#password– дляkvверсии 2.
-
-
KDC-Сервер для аутентификации из списка добавленных в Termidesk Connect (может быть указано несколько) и его приоритет:
set aaa sso-profile <имя> KRB5-IM servers <приоритет> <имя>
-
-
применение заданных настроек:
commit
-
сохранение настроек:
write
Создание и настройка SSO-Профиля из WUI
Для отображения списка SSO-Профилей следует перейти «Безопасность – AAA – SSO Профили».
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».
Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка SSO-Профилей).
| Параметр | Описание |
|---|---|
«Имя» |
Наименование SSO-Профиля |
«Тип» |
Тип аутентификации |
Для добавления SSO-Профиля следует перейти «Безопасность – AAA – SSO Профили» и нажать экранную кнопку [Добавить].
Далее заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления SSO-Профиля).
| Параметр | Описание | ||
|---|---|---|---|
«Имя» |
Наименование SSO-Профиля |
||
«Тип» |
Тип аутентификации, т.е. как данные пользователя передаются на Реальный Сервер. Возможные значения:
|
||
«realm» |
Пространство имен пользователя для аутентификации. Параметр доступен при выборе типа аутентификации «KRB5-IM» |
||
«Имя пользователя» |
Имя пользователя. Так же имя может быть получено из Хранилища секретов. Пример значения параметра:
Параметр доступен при выборе типа аутентификации «KRB5-IM» |
||
«Пароль» |
Пароль. Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:
Параметр доступен при выборе типа аутентификации «KRB5-IM» |
||
Область «KDC-Серверы» |
|||
«KDC-Серверы» |
Область добавления KDC-Сервера. Для доступа к параметрам области нажать экранную кнопку [+ Добавить].
Над KDC-Сервером можно выполнять следующие действия:
Параметр доступен при выборе типа аутентификации «KRB5-IM» |
||
«Порядковый номер» |
Приоритет настроенного KDC-Сервера |
||
«Сервер» |
Имя настроенного KDC-Сервера |
||
Для копирования SSO-Профиля нужно:
| Копируются все исходные параметры, кроме имени. |
-
отметить его в списке и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемого SSO-Профиля. Если имя уже существует, конфигурация будет перезаписана.
Для изменения SSO-Профиля нужно:
-
либо отметить его в списке и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на его имя.
Для удаления SSO-Профиля нужно:
| Для удаления нескольких SSO-Профилей отметить их в списке. |
-
отметить его в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
Объект aaa
Доступные команды объекта aaa приведены в таблице (см. таблицу Доступные команды объекта aaa).
| Команда | Описание | ||
|---|---|---|---|
Создание AAA-Профиля |
|||
|
Имя AAA-Профиля |
||
Настройка AAA-Профиля |
|||
|
Включение или выключение аутентификации пользователя (по умолчанию – |
||
|
Период (в секундах), в течение которого подсчитываются неудачные попытки аутентификации (значение от 1 до 86400, по умолчанию – |
||
|
Количество неудачных попыток аутентификации (значение от 1 до 255, по умолчанию – |
||
|
Время (в секундах) блокировки (значение от 1 до 86400, по умолчанию – |
||
|
Время (в секундах) жизни cookie аутентификации (значение от 1 до 86400, по умолчанию – |
||
|
Название аутентификационной cookie (по умолчанию – |
||
|
Атрибуты аутентификационной cookie |
||
|
Пространство имен пользователя для аутентификации |
||
|
Порядковый номер привязки настроенного AAA-Сервера (минимальное значение –
Для параметра
|
||
Создание AAA-Сервера |
|||
|
Имя AAA-Сервера |
||
Настройка AAA-Сервера |
|||
|
Тип службы каталогов. Возможные значения:
|
||
|
Полное имя учетной записи администратора LDAP-каталога. Так же имя может быть получено из Хранилища секретов |
||
|
Корневая точка LDAP-каталога |
||
|
Адрес для подключения к LDAP-каталогу |
||
|
Атрибут группы |
||
|
Список атрибутов, которые должны быть импортированы из службы каталогов |
||
|
Пароль для соединения с LDAP-каталогом. Так же пароль может быть получен из Хранилища секретов |
||
|
Номер порта (по умолчанию – |
||
|
Время (в секундах) ожидания авторизации (по умолчанию – |
||
|
Клиентский SSL-Профиль |
||
|
Атрибут имени пользователя (по умолчанию – |
||
Создание SSO-Профиля |
|||
|
Имя SSO-Профиля |
||
Настройка SSO-Профиля |
|||
|
Тип SSO-Профиля. Для
При выборе типа аутентификации
|
||