ADC
Merci pour vos commentaires

Ce article a été traduit automatiquement. (Clause de non responsabilité)

Décharger l’authentification Kerberos des serveurs physiques

L’appliance NetScaler peut décharger les tâches d’authentification des serveurs. Au lieu que les serveurs physiques authentifient les demandes des clients, NetScaler authentifie toutes les demandes des clients avant de les transmettre à l’un des serveurs physiques qui lui sont liés. L’authentification de l’utilisateur est basée sur des jetons Active Directory.

Il n’existe aucune authentification entre NetScaler et le serveur physique, et le déchargement de l’authentification est transparent pour les utilisateurs finaux. Après l’ouverture de session initiale sur un ordinateur Windows, l’utilisateur final n’a pas besoin de saisir d’informations d’authentification supplémentaires dans une fenêtre contextuelle ou sur une page d’ouverture de session.

Dans la version actuelle de l’appliance NetScaler, l’authentification Kerberos n’est disponible que pour l’authentification, l’autorisation et l’audit des serveurs virtuels de gestion du trafic. L’authentification Kerberos n’est pas prise en charge pour le VPN SSL dans l’appliance NetScaler Gateway Advanced Edition ou pour la gestion de l’appliance NetScaler.

L’authentification Kerberos nécessite une configuration sur l’appliance NetScaler et sur les navigateurs clients.

Pour configurer l’authentification Kerberos sur l’appliance NetScaler

Remarque

Les mots de passe utilisés dans l’exemple de configuration suivant ne sont que des exemples et non les mots de passe de configuration réels.

  1. Créez un compte utilisateur sur Active Directory. Lors de la création d’un compte utilisateur, vérifiez les options suivantes dans la section Propriétés de l’utilisateur :

    • Assurez-vous de ne pas sélectionner l’option Modifier le mot de passe lors de la prochaine connexion.
    • Assurez-vous de sélectionner l’option Le mot de passe n’expire pas.
  2. Sur le serveur AD, à l’invite de commandes de l’interface de ligne de commande, tapez :

    • ktpass -princ HTTP/ kerberos.crete.lab.net@crete.lab.net -ptype KRB5_NT_PRINCIPAL -mapuser kerbuser@crete.lab.net -mapop set -pass Citrix1 -out C:\kerbtabfile.txt

    Remarque

    N’oubliez pas de taper la commande ci-dessus sur une seule ligne. La sortie de la commande ci-dessus est écrite dans le fichier C:\kerbtabfile.txt.

  3. Téléchargez le fichier kerbtabfile.txt dans le répertoire /etc de l’appliance NetScaler à l’aide d’un client Secure Copy (SCP).

  4. Exécutez la commande suivante pour ajouter un serveur DNS à l’appliance NetScaler.

    • add dns nameserver 1.2.3.4

    L’appliance NetScaler ne peut pas traiter les requêtes Kerberos sans le serveur DNS. Assurez-vous d’utiliser le même serveur DNS que celui utilisé dans le domaine Microsoft Windows.

  5. Passez à l’interface de ligne de commande de NetScaler.

  6. Exécutez la commande suivante pour créer un serveur d’authentification Kerberos :

    • add authentication negotiateAction KerberosServer -domain “crete.lab.net” -domainUser kerbuser -domainUserPasswd Citrix1 -keytab /var/mykcd.keytab

    Remarque

    Si keytab n’est pas disponible, vous pouvez spécifier les paramètres suivants : domain, DomainUser et -DomainUserPasswd.

  7. Exécutez la commande suivante pour créer une stratégie de négociation :

    • add authentication negotiatePolicy Kerberos-Policy "REQ.IP.DESTIP == 192.168.17.200" KerberosServer<!--NeedCopy-->
  8. Exécutez la commande suivante pour créer un serveur virtuel d’authentification.

    • add authentication vserver Kerb-Auth SSL 192.168.17.201 443 -AuthenticationDomain crete.lab.net<!--NeedCopy-->
  9. Exécutez la commande suivante pour lier la stratégie Kerberos au serveur virtuel d’authentification :

    • bind authentication vserver Kerb-Auth -policy Kerberos-Policy -priority 100<!--NeedCopy-->
  10. Exécutez la commande suivante pour lier un certificat SSL au serveur virtuel d’authentification. Vous pouvez utiliser l’un des certificats de test, que vous pouvez installer à partir de l’appliance GUI NetScaler. Exécutez la commande suivante pour utiliser l’exemple de certificat ServerTestCert.

    • bind ssl vserver Kerb-Auth -certkeyName ServerTestCert<!--NeedCopy-->
  11. Créez un serveur virtuel d’équilibrage de charge HTTP avec l’adresse IP 192.168.17.200.

    Assurez-vous de créer un serveur virtuel à partir de l’interface de ligne de commande pour les versions NetScaler 9.3 si elles sont antérieures à 9.3.47.8.

  12. Exécutez la commande suivante pour configurer un serveur virtuel d’authentification :

    • set lb vserver <name>-authn401 ON -authnVsName Kerb-Auth<!--NeedCopy-->
  13. Entrez l’ exemple de nom d’hôte dans la barre d’adresse du navigateur Web.

    Le navigateur Web affiche une boîte de dialogue d’authentification car l’authentification Kerberos n’est pas configurée dans le navigateur.

    Remarque

    L’authentification Kerberos nécessite une configuration spécifique sur le client. Assurez-vous que le client peut résoudre le nom d’hôte, ce qui entraîne la connexion du navigateur Web à un serveur virtuel HTTP.

  14. Configurez Kerberos sur le navigateur Web de l’ordinateur client.

  15. Vérifiez si vous pouvez accéder au serveur physique principal sans authentification.

Pour configurer l’authentification Internet Explorer pour Kerberos

  1. Sélectionnez Options Internet dans le menu Outils .
  2. Activez l’onglet Sécurité .
  3. Sélectionnez Intranet local dans la section Sélectionner une zone pour afficher les paramètres de sécurité des modifications.
  4. Cliquez sur Sites.
  5. Cliquez sur Avancé.
  6. Spécifiez l’URL, Exemple, puis cliquez sur Ajouter.
  7. Redémarrez Internet Explorer.

Pour configurer l’authentification Mozilla Firefox pour Kerberos

  1. Entrez about:config dans la barre d’adresse du navigateur.
  2. Cliquez sur l’avertissement de non-responsabilité.
  3. Tapez Network.Negotiate-Auth.Trusted-URIS dans la zone Filtre .
  4. Double-cliquez sur Network.Negotiate-Auth.Trusted-URIS. Un exemple d’écran est présenté ci-dessous.

    Image localisée

  5. Dans la boîte de dialogue Saisir une valeur de chaîne, spécifiez www.crete.lab.net.
  6. Redémarrez Firefox.
La version officielle de ce document est en anglais. Certains contenus de la documentation Cloud Software Group ont été traduits de façon automatique à des fins pratiques uniquement. Cloud Software Group n'exerce aucun contrôle sur le contenu traduit de façon automatique, qui peut contenir des erreurs, des imprécisions ou un langage inapproprié. Aucune garantie, explicite ou implicite, n'est fournie quant à l'exactitude, la fiabilité, la pertinence ou la justesse de toute traduction effectuée depuis l'anglais d'origine vers une autre langue, ou quant à la conformité de votre produit ou service Cloud Software Group à tout contenu traduit de façon automatique, et toute garantie fournie en vertu du contrat de licence de l'utilisateur final ou des conditions d'utilisation des services applicables, ou de tout autre accord avec Cloud Software Group, quant à la conformité du produit ou service à toute documentation ne s'applique pas dans la mesure où cette documentation a été traduite de façon automatique. Cloud Software Group ne pourra être tenu responsable de tout dommage ou problème dû à l'utilisation de contenu traduit de façon automatique.
Décharger l’authentification Kerberos des serveurs physiques