Autenticación de Apache Guacamole contra Directorio Activo

Ya hemos hablado de las maravillas de Apache Guacamole en alguna otra ocasión, esta plataforma de conexión segura a nuestro entorno vía RDP, SSH, VNC-ra… enpresa txikientzat ideal, lantegiak edo prestakuntzak. Gaur ikusiko dugu nola integratu Directorio Aktiboan eta argitaratu baliabide jakin batzuk erabiltzaile desberdinei!

Esan dut, en este anterior post, ya vimos cómo instalatu Apache Guacamole, y cómo securizarlo tras un proxy inverso. Este produktua lo usaremos para publicar a internet de modu segura edozein bulego remoto mediante RDP, al identical que VNC o SSH entre others. Podemos permitir de manera segura la conexión remota de gure erabiltzaileak a la organization, permititzen dugu ondo konektatu a sus postu tradizionales, adibidez aurka un makinen pool que ofrezcan un escritorio, como pueda ser algo de VDI o unos servidores de Escritorio Remoto.

La idea de este post permitirá que zenbait erabiltzaile del Directorio Activo puedan conectarse su propio erabiltzailearekin eta beraz ez erabili erabiltzaile lokalizatuekin, every uno con una contraseña distinta… Y una vez connected Apache Guacamole con el AD, ya sortuko ditugu loturak que nahi ditugu argitaratu ondoren gure erabiltzaileak.

Lehen instalamos la luzapena para la autenticación LDAP :

wget http://apache.mirror.iphh.net/guacamole/1.3.0/binary/guacamole-auth-ldap-1.3.0.tar.gz
tar xvzf guacamole-auth-ldap-1.3.0.tar.gz
sudo cp ./guacamole-auth-ldap-1.3.0/guacamole-auth-ldap-1.3.0.jar /etc/guacamole/extensions/

Editamos y añadimos en el fichero de configuration de Guacache Guacamole /etc/guacamole/guacamole.properties la configuración de conexión a Directorio Activo.

guacd-hostname: localhost
guacd-port: 4822
#user-mapping: /etc/guacamole/user-mapping.xml
#auth-provider: net.sourceforge.guacamole.net.basic.BasicFileAuthenticationProvider
auth-provider: net.sourceforge.guacamole.net.auth.ldap.LDAPAuthenticationProvider
ldap-hostname: DIRECCIÓN_IP_CONTROLADOR_DE_DOMINIO
ldap-port: 389 # O seguro: 636
ldap-user-base-dn: OU=ruta,DC=dominio,DC=local
ldap-username-attribute: samAccountName
ldap-config-base-dn: OU=ruta,DC=dominio,DC=local
ldap-encryption-method: none # O seguro: ssl, starttls
ldap-search-bind-dn:cn=usuario_LDAP,OU=ruta,DC=dominio,DC=local
ldap-search-bind-password:PASAHITZA

Y reiniciamos Tomcat:

sudo systemctl restart tomcat9

Ahora tenemos 2 aukera, o tocar y extender el esquema de nuestro AD para añadir unos atributos a los usuarios, que como que noo montar un MySQL en el propio equipo de Guacamole, donde se almacenarán en una BD los usuarios y sus asignaciones. Verdad que esta última da menos miedoAsí que instalamos MariaDB:

sudo apt-get install mariadb-server mariadb-client

Establecemos la zona horaria en MariaDB editando el fichero /etc/mysql/mariadb.conf.d/50-server.cnf

[mysqld]
...
default-time-zone='+01:00'
...

Es hora de crear la BD y el usuario para Guacamole, primero nos conectamos a MySQL:

sudo mysql -uroot

Eta esan bezala, creamos la base de datos, erabiltzailea eta ematen dizkiogu dagokion baimenak:

SORTU DATABASERA bd_guacamole;
SORTU ERABILTZAILEA 'USUARIO_GUACAMOLE'@'localhost' IDENTIFIKATUTA PASA HITZAREKIN 'CONTRASEÑA';
EMAN HAUTATU,SARBIDEA SARTU,EGUNERATU,EZABATU bd_guacamole.* on 'USUARIO_GUACAMOLE'@'localhost';
FLUSH PRIVILEGES;

MySQL erabiliz autentifikazioa egiteko aukera izateko, lehenik eta behin deskargatzen dugu hurrengo luzapena https://apache.org/dyn/closer.lua/guacamole/1.3.0/binary/guacamole-auth-jdbc-1.3.0.tar.gz?action=download deskargatu eta instalatzen dugu:

tar zxfv guacamole-auth-jdbc-1.3.0.tar.gz
sudo cp guacamole-auth-jdbc-1.3.0/mysql/guacamole-auth-jdbc-mysql-1.3.0.jar /etc/guacamole/extensions/

Deskargatzen dugu konektorea https://dev.mysql.com/downloads/connector/j/ gure Ubuntu-rako, en mi caso un 20.04 (https://dev.mysql.com/downloads/file/?id=504646) eta instalatzen dugu:

sudo dpkg -i mysql-connector-java_8.0.25-1ubuntu20.04_all.deb
sudo ln -s /usr/share/java/mysql-connector-java-8.0.25.jar /etc/guacamole/lib/.

Sortu BDaren eskema:

cat guacamole-auth-jdbc-1.3.0/mysql/schema/*.sql | sudo mysql -uroot bd_guacamole

Editamos nuestro querido fichero de configuración de Guacamole /etc/guacamole/guacamole.properties y añadimos al final:

mysql-hostname: localhost
mysql-port:3306
mysql-database: bd_guacamole
mysql-username: USUARIO_GUACAMOLE
mysql-password: PASAHITZA

Y reiniciamos los servicios de Tomcat y Guacd para recargar los cambios anteriores:

sudo systemctl restart tomcat9 guacd

Entramos en Guacamole como guacadmin/guacadmin y le cambiamos la contraseña, pero, ¡ojo!

Tenemos que crear en nuestro Directorio Activo (dentro de nuestra Base DN) un usuario llamado guacadmin, y NO debe tener la misma contraseña que aquí. ya que con el que nos hemos logueado es el usuario guacadmin de MySQL y el otro será para LDAP. Ya que podremos loguearnos con usuarios LDAP y usuarios MySQL

Eta Guacamole-ra berriro guacadmin eta AD pasahitzarekin saioa hasiz gero, DN Oinarritik pertsona guztiak ikus ditzakegu “Configuración” > “Usuarios”.

Ondoren, sortuko ditugun konekzio desberdinak izango dira, Gero esleituko ditugu, etik “Configuración” > “Conexiones” > “Konekzio Berria”

Beraz, izen bat jartzen diogu konekzioari, Protokoloa aukeratzen dugu, Gogoratu RDP izan daitekeela Mahai Lote Remote-rako, SSH, Telnet, VNC edo Kubernetes,

Beheago, Parametroetan, Helburu makinaren IP helbidea adieraziko dugu, Erabiltzaile eta pasahitzeko eremuak aurrez bete genitzake, edo hutsik utzi erabiltzaileak idatzi dezan, edo saioarekin logeatuta dagoen erabiltzailea hartu eta bi aldagai hauen bidez adierazi dezakegu:

${GUAC_USERNAME}
${GUAC_PASSWORD}

Eta ezer, ondoren, erabiltzaile bakoitzaren konfigurazioan konekzioak modu banatuan esleitzeko aukera izango dugu.

erabiltzaile bakoitza bere kontuarekin saioa hasterakoan, bada bakarrik esleitzen badiogu 1 konexioa, automatikoki saiatuko da talde horrekin. eta hainbat esleitu badiogu, konektatzerakoan, zein saio aukeratu dezakeen erabakiko du 🙂

Hurrengo post batean bi faktoreko autentikazioa nola konfiguratu ikusi ahal izango dugu, sarbideak are gehiago seguruak izan daitezen. Betiko moduan, itxaroten dut post hauek interesgarriak izatea, besarkadak!

Izenburuko mezuak

Egilea

nheobug@bujarra.com
Autor del blog Bujarra.com Cualquier necesidad que tengas, ez zalantzarik izan nirekin harremanetan jartzeko, ahal duzun guztietan laguntzen saiatuko naiz, partekatu ahal dudan guztietan ;) . Dokumentuez gozatu!!!