Аутентификация подключений к TERA в ОС Linux
Механизм работы при аутентификации сетевого подключения:
-
TCP-соединение устанавливается с TERA-сервером;
-
TERA-сервер инициирует обмен, чтобы убедиться, что сторона, подключившаяся к сокету, имеет право получать графическую сессию;
-
аутентификация подключения: проверка учетных данных соединения (не путать с логином и паролем пользователя для графической сессии);
-
результат подключения:
-
либо соединение устанавливается и TERA-сервер начинает трансляцию изображения, если аутентификация пройдена успешно;
-
либо соединение разрывается, если аутентификация пройдена неуспешно.
-
| Описание не затрагивает аутентификацию пользователя в ОС. Инициализация и запуск графической сессии, взаимодействие с PAM или Kerberos, взаимодействие с ПО Termidesk Viewer выполняется «Агентом виртуального рабочего места». |
Протокол TERA поддерживает несколько методов аутентификации подключения клиентской части (TERA-клиента) к серверной (TERA-серверу):
|
Метод аутентификации - механизм проверки аутентификационных данных при подключении к TERA-серверу. Он выбирается клиентской частью пользовательского ПО (ПО Termidesk Viewer) из набора методов, сконфигурированных на TERA-сервере. Методы аутентификации по паролю и через поставщика учетных данных могут быть включены одновременно (SASL-аутентификация при этом должна быть отключена). В этом случае TERA будет ожидать либо предъявления пароля, либо передачи аутентификационных данных. |
-
без аутентификации;
-
SASL-аутентификация. При включении SASL-аутентификации в настройках TERA она будет выбрана принудительно для подключения пользовательским ПО, независимо от настроек других методов:
-
клиентская часть пользовательского ПО (ПО Termidesk Viewer) будет обязана пройти аутентификацию;
-
если клиентская часть пользовательского ПО (ПО Termidesk Viewer) не поддерживает этот метод или он не сконфигурирован в настройках протокола доставки в «Портале администратора» Termidesk, то пользователь не сможет подключиться;
-
-
поставщик учетных данных (Credentials Provider, в версии 6.1 только для ОС Microsoft Windows);
-
пароль. Относится к простой проверке подключения к TERA-серверу:
-
указывается в настройках протокола доставки в «Портале администратора» Termidesk, если используется;
-
не вводится пользователем при подключении, поскольку передается в параметрах подключения компонентом «Клиент» автоматически.
-
Использование методов аутентификации настраивается через конфигурационные файлы (см. подразделы Конфигурационный файл x11tera.conf и Конфигурационный файл 30-teraqxl.xorg.conf):
-
без аутентификации: включается при установке
TeraDisableTicketing=True; -
SASL-аутентификация: включается при установке
TeraSasl=True. Требуется дополнительная настройка узла для SASL-аутентификации (см. подраздел Kerberos-аутентификация) -
поставщик учетных данных: включается при установке
TeraCredentialsAuth=True, при этом автоматически включает использование билетов аутентификации (TeraDisableTicketing=False, даже если он былTrue); -
пароль: включается при установке
TeraPasswordв непустое значение, автоматически включает использование билетов аутентификации (TeraDisableTicketing=False, даже если он былTrue).
Если все методы аутентификации будут включены одновременно, то приоритет их использования будет следующим (от более приоритетного к менее приоритетному):
-
SASL-аутентификация;
-
поставщик учетных данных;
-
пароль;
-
без аутентификации.
Особенности функционирования:
-
отключение всех методов и установка
TeraDisableTicketing=Trueприведет к разрешению подключения к TERA без аутентификации; -
включение либо пароля, либо поставщика учетных данных приведет к включению использования билетов аутентификации;
-
все методы аутентификации, кроме SASL, имеют встроенную процедуру безопасного обмена учетными данными: данные не передаются в открытом виде даже при условии, что протокол SSL/TLS не включен и не используется. Использование SASL потребует настройку и задействование протокола SSL/TLS, в противном случае подключение пользователя через ПО Termidesk Viewer не произойдет.
|
TERA не допускает передачу логина и пароля в открытом виде, поэтому возникает потребность в обязательном использовании SSL-режима в канале связи. |