Аутентификация подключений к TERA в ОС Linux

Механизм работы при аутентификации сетевого подключения:

  • TCP-соединение устанавливается с TERA-сервером;

  • TERA-сервер инициирует обмен, чтобы убедиться, что сторона, подключившаяся к сокету, имеет право получать графическую сессию;

  • аутентификация подключения: проверка учетных данных соединения (не путать с логином и паролем пользователя для графической сессии);

  • результат подключения:

    • либо соединение устанавливается и TERA-сервер начинает трансляцию изображения, если аутентификация пройдена успешно;

    • либо соединение разрывается, если аутентификация пройдена неуспешно.

Описание не затрагивает аутентификацию пользователя в ОС. Инициализация и запуск графической сессии, взаимодействие с PAM или Kerberos, взаимодействие с ПО Termidesk Viewer выполняется «Агентом виртуального рабочего места».

Протокол TERA поддерживает несколько методов аутентификации подключения клиентской части (TERA-клиента) к серверной (TERA-серверу):

Метод аутентификации - механизм проверки аутентификационных данных при подключении к TERA-серверу. Он выбирается клиентской частью пользовательского ПО (ПО Termidesk Viewer) из набора методов, сконфигурированных на TERA-сервере.

Методы аутентификации по паролю и через поставщика учетных данных могут быть включены одновременно (SASL-аутентификация при этом должна быть отключена). В этом случае TERA будет ожидать либо предъявления пароля, либо передачи аутентификационных данных.

  • без аутентификации;

  • SASL-аутентификация. При включении SASL-аутентификации в настройках TERA она будет выбрана принудительно для подключения пользовательским ПО, независимо от настроек других методов:

    • клиентская часть пользовательского ПО (ПО Termidesk Viewer) будет обязана пройти аутентификацию;

    • если клиентская часть пользовательского ПО (ПО Termidesk Viewer) не поддерживает этот метод или он не сконфигурирован в настройках протокола доставки в «Портале администратора» Termidesk, то пользователь не сможет подключиться;

  • поставщик учетных данных (Credentials Provider, в версии 6.1 только для ОС Microsoft Windows);

  • пароль. Относится к простой проверке подключения к TERA-серверу:

    • указывается в настройках протокола доставки в «Портале администратора» Termidesk, если используется;

    • не вводится пользователем при подключении, поскольку передается в параметрах подключения компонентом «Клиент» автоматически.

Использование методов аутентификации настраивается через конфигурационные файлы (см. подразделы Конфигурационный файл x11tera.conf и Конфигурационный файл 30-teraqxl.xorg.conf):

  • без аутентификации: включается при установке TeraDisableTicketing = True;

  • SASL-аутентификация: включается при установке TeraSasl = True. Требуется дополнительная настройка узла для SASL-аутентификации (см. подраздел Kerberos-аутентификация)

  • поставщик учетных данных: включается при установке TeraCredentialsAuth = True, при этом автоматически включает использование билетов аутентификации (TeraDisableTicketing = False, даже если он был True);

  • пароль: включается при установке TeraPassword в непустое значение, автоматически включает использование билетов аутентификации (TeraDisableTicketing = False, даже если он был True).

Если все методы аутентификации будут включены одновременно, то приоритет их использования будет следующим (от более приоритетного к менее приоритетному):

  • SASL-аутентификация;

  • поставщик учетных данных;

  • пароль;

  • без аутентификации.

Особенности функционирования:

  • отключение всех методов и установка TeraDisableTicketing = True приведет к разрешению подключения к TERA без аутентификации;

  • включение либо пароля, либо поставщика учетных данных приведет к включению использования билетов аутентификации;

  • все методы аутентификации, кроме SASL, имеют встроенную процедуру безопасного обмена учетными данными: данные не передаются в открытом виде даже при условии, что протокол SSL/TLS не включен и не используется. Использование SASL потребует настройку и задействование протокола SSL/TLS, в противном случае подключение пользователя через ПО Termidesk Viewer не произойдет.

TERA не допускает передачу логина и пароля в открытом виде, поэтому возникает потребность в обязательном использовании SSL-режима в канале связи.