Autenticación de Apache Guacamole contra Directorio Activo
Ya hemos hablado de las maravillas de Apache Guacamole en alguna otra ocasión, esta plataforma de conexión segura a nuestro entorno vía RDP, SSH, VNC-ra… enpresa txikientzat ideal, lantegiak edo prestakuntzak. Gaur ikusiko dugu nola integratu Directorio Aktiboan eta argitaratu baliabide jakin batzuk erabiltzaile desberdinei!
Esan dut, en este anterior post, ya vimos cómo instalatu Apache Guacamole, y cómo securizarlo tras un proxy inverso. Este produktua lo usaremos para publicar a internet de modu segura edozein bulego remoto mediante RDP, al identical que VNC o SSH entre others. Podemos permitir de manera segura la conexión remota de gure erabiltzaileak a la organization, permititzen dugu ondo konektatu a sus postu tradizionales, adibidez aurka un makinen pool que ofrezcan un escritorio, como pueda ser algo de VDI o unos servidores de Escritorio Remoto.
La idea de este post permitirá que zenbait erabiltzaile del Directorio Activo puedan conectarse su propio erabiltzailearekin eta beraz ez erabili erabiltzaile lokalizatuekin, every uno con una contraseña distinta… Y una vez connected Apache Guacamole con el AD, ya sortuko ditugu loturak que nahi ditugu argitaratu ondoren gure erabiltzaileak.
Lehen instalamos la luzapena para la autenticación LDAP :
wget http://apache.mirror.iphh.net/guacamole/1.3.0/binary/guacamole-auth-ldap-1.3.0.tar.gz tar xvzf guacamole-auth-ldap-1.3.0.tar.gz sudo cp ./guacamole-auth-ldap-1.3.0/guacamole-auth-ldap-1.3.0.jar /etc/guacamole/extensions/
Editamos y añadimos en el fichero de configuration de Guacache Guacamole /etc/guacamole/guacamole.properties la configuración de conexión a Directorio Activo.
guacd-hostname: localhost guacd-port: 4822 #user-mapping: /etc/guacamole/user-mapping.xml #auth-provider: net.sourceforge.guacamole.net.basic.BasicFileAuthenticationProvider auth-provider: net.sourceforge.guacamole.net.auth.ldap.LDAPAuthenticationProvider ldap-hostname: DIRECCIÓN_IP_CONTROLADOR_DE_DOMINIO ldap-port: 389 # O seguro: 636 ldap-user-base-dn: OU=ruta,DC=dominio,DC=local ldap-username-attribute: samAccountName ldap-config-base-dn: OU=ruta,DC=dominio,DC=local ldap-encryption-method: none # O seguro: ssl, starttls ldap-search-bind-dn:cn=usuario_LDAP,OU=ruta,DC=dominio,DC=local ldap-search-bind-password:PASAHITZA
Y reiniciamos Tomcat:
sudo systemctl restart tomcat9
Ahora tenemos 2 aukera, o tocar y extender el esquema de nuestro AD para añadir unos atributos a los usuarios, que como que no… o montar un MySQL en el propio equipo de Guacamole, donde se almacenarán en una BD los usuarios y sus asignaciones. Verdad que esta última da menos miedo… Así que instalamos MariaDB:
sudo apt-get install mariadb-server mariadb-client
Establecemos la zona horaria en MariaDB editando el fichero /etc/mysql/mariadb.conf.d/50-server.cnf
[mysqld]
...
default-time-zone='+01:00'
...
Es hora de crear la BD y el usuario para Guacamole, primero nos conectamos a MySQL:
sudo mysql -uroot
Eta esan bezala, creamos la base de datos, erabiltzailea eta ematen dizkiogu dagokion baimenak:
SORTU DATABASERA bd_guacamole; SORTU ERABILTZAILEA 'USUARIO_GUACAMOLE'@'localhost' IDENTIFIKATUTA PASA HITZAREKIN 'CONTRASEÑA'; EMAN HAUTATU,SARBIDEA SARTU,EGUNERATU,EZABATU bd_guacamole.* on 'USUARIO_GUACAMOLE'@'localhost'; FLUSH PRIVILEGES;
MySQL erabiliz autentifikazioa egiteko aukera izateko, lehenik eta behin deskargatzen dugu hurrengo luzapena https://apache.org/dyn/closer.lua/guacamole/1.3.0/binary/guacamole-auth-jdbc-1.3.0.tar.gz?action=download deskargatu eta instalatzen dugu:
tar zxfv guacamole-auth-jdbc-1.3.0.tar.gz sudo cp guacamole-auth-jdbc-1.3.0/mysql/guacamole-auth-jdbc-mysql-1.3.0.jar /etc/guacamole/extensions/
Deskargatzen dugu konektorea https://dev.mysql.com/downloads/connector/j/ gure Ubuntu-rako, en mi caso un 20.04 (https://dev.mysql.com/downloads/file/?id=504646) eta instalatzen dugu:
sudo dpkg -i mysql-connector-java_8.0.25-1ubuntu20.04_all.deb sudo ln -s /usr/share/java/mysql-connector-java-8.0.25.jar /etc/guacamole/lib/.
Sortu BDaren eskema:
cat guacamole-auth-jdbc-1.3.0/mysql/schema/*.sql | sudo mysql -uroot bd_guacamole
Editamos nuestro querido fichero de configuración de Guacamole /etc/guacamole/guacamole.properties y añadimos al final:
mysql-hostname: localhost mysql-port:3306 mysql-database: bd_guacamole mysql-username: USUARIO_GUACAMOLE mysql-password: PASAHITZA
Y reiniciamos los servicios de Tomcat y Guacd para recargar los cambios anteriores:
sudo systemctl restart tomcat9 guacd
Entramos en Guacamole como guacadmin/guacadmin y le cambiamos la contraseña, pero, ¡ojo!
Tenemos que crear en nuestro Directorio Activo (dentro de nuestra Base DN) un usuario llamado guacadmin, y NO debe tener la misma contraseña que aquí. ya que con el que nos hemos logueado es el usuario guacadmin de MySQL y el otro será para LDAP. Ya que podremos loguearnos con usuarios LDAP y usuarios MySQL
Eta Guacamole-ra berriro guacadmin eta AD pasahitzarekin saioa hasiz gero, DN Oinarritik pertsona guztiak ikus ditzakegu “Configuración” > “Usuarios”.
Ondoren, sortuko ditugun konekzio desberdinak izango dira, Gero esleituko ditugu, etik “Configuración” > “Conexiones” > “Konekzio Berria”
Beraz, izen bat jartzen diogu konekzioari, Protokoloa aukeratzen dugu, Gogoratu RDP izan daitekeela Mahai Lote Remote-rako, SSH, Telnet, VNC edo Kubernetes,
Beheago, Parametroetan, Helburu makinaren IP helbidea adieraziko dugu, Erabiltzaile eta pasahitzeko eremuak aurrez bete genitzake, edo hutsik utzi erabiltzaileak idatzi dezan, edo saioarekin logeatuta dagoen erabiltzailea hartu eta bi aldagai hauen bidez adierazi dezakegu:
${GUAC_USERNAME}
${GUAC_PASSWORD}
Eta ezer, ondoren, erabiltzaile bakoitzaren konfigurazioan konekzioak modu banatuan esleitzeko aukera izango dugu.
erabiltzaile bakoitza bere kontuarekin saioa hasterakoan, bada bakarrik esleitzen badiogu 1 konexioa, automatikoki saiatuko da talde horrekin. eta hainbat esleitu badiogu, konektatzerakoan, zein saio aukeratu dezakeen erabakiko du 🙂
Hurrengo post batean bi faktoreko autentikazioa nola konfiguratu ikusi ahal izango dugu, sarbideak are gehiago seguruak izan daitezen. Betiko moduan, itxaroten dut post hauek interesgarriak izatea, besarkadak!


















































