Instal·lació i configuració de Citrix Access Gateway VPX
En este documento veremos el despliegue de un Access Gateway VPX Express, lo veremos en appliance virtual que podremos desplegar en nuestra red virtual, disponiendo así de todas sus ventajas, será la versión 5.0.4, al ser en virtual adquiere las mismas funcions que el modelo 2010 que és el físic. Con Access Gateway VPX podremos permitir el accés segur de nostres usuaris a les seves aplicacions o escriptoris Citrix de forma remota.
Previamente, necesitaremos un Web Interface configurado con un sitio Web, donde indicaremos que la autenticación se realiza en el CAG, la URL de autenticación será la URL pública de acceso de nuestros clientes: 'https://FQDN_PUBLICO/CitrixAuthService/AuthService.asmx’, además configuraremos el ‘Acceso Seguro’ indicando ‘Directa con Gateway’ bé per a totes les xarxes o bé excloent el rang IP de la LAN.
Nos descargamos el appliance virtual de My Citrix para VMware o XenServer y lo importamos en nuestra infraestructura virtual, normalmente lo desplegaremos en la DMZ.
Lo encendemos, nos logueamos en la consola con el usuario ‘admin’ y la contraseña ‘admin’ que viene por defecto. En el menú de configuració, realizaremos una configuración básica, posem ‘0’.
Configuraremos con ‘1’ la “Internal Management Interface”: eth1
Configuraremos con ‘2’ las redes:
Interface IP/Mask eth0: 192.168.172.21/24 (per defecte 10.20.30.40) – Per defecte és la pota 'external’
Interfície IP/Màscara eth1 : 192.168.170.21/24 (per defecte 10.20.30.50) – Per defecte és la pota 'internal’
Interfície IP/Màscara eth2: 0.0.0.0/0 (per defecte 0.0.0.0/0)
Interfície IP/Màscara eth3: 0.0.0.0/0 (per defecte 0.0.0.0/0)
Configurarem amb '3’ la passarel·la.
Configurarem amb '4’ els servidors DNS.
Configurarem amb '5’ els servidors de temps NTP.
Aplicar canvis amb '7’ i es reiniciarà l'appliance.
Obrim amb un navegador el Access Gateway Management Console: apuntant a la URL: 'https://IP_de_la_eth1/lp/adminlogonpoint/', entrem amb l'usuari 'admin',
Veurem la pestanya de “Monitor” on veurem una breu informació del sistema així com l'estat dels serveis; veurem les sessions actives, resum de configuració, warnings…
A la pestanya “Management”, al menú de 'Networking', confirmem les dades de xarxa i funció de les potes de xarxa.
Descripció de la resta de menús:
– ‘Appliance Failover’ para configurar HA entre dos Access Gateway.
– ‘Name Server Provider’ para configurar los parámetros DNS, archivo hosts y sufijos DNS.
– ‘Static Routes’ para configurar las rutas estáticas del appliance.
– ‘Address Pools’ para configurar pools de direccionamiento IP para cuando se conecten los usuarios.
– ‘Deployment Mode’ para configurar el modo del CAG si ‘appliance’ (per defecte) o ‘Access Controller’. El software Access Controller se instalaría en una MV y nos permitirá una gestión centralizada de múltiples appliances de CAG, además de un acceso nativo al AD (sin LDAP), escaneos avanzados en endpoint, load balancing de las conexiones de los appliances, adaptative access control (per a (des)habilitar aplicacions/escriptoris publicats i canals ICA depenent del resultat de l'anàlisi).
– ‘Password’ per canviar la clau de l'usuari admin.
– ‘Date and Time’ on configurarem els paràmetres de data i hora.
– ‘Licensing’ on configurarem les llicències, podrem pujar-les a l'appliance o accedir-hi des d'un servidor de llicències remot.
– ‘Logging’ configuració dels LOG’s, tant per emmagatzemar-los localment com per emmagatzemar-los de manera remota.
Al menú esquerre de “Control d'Access”, a ‘Authentication Profiles’ crearem un perfil de tipus LDAP,
Li posem un nom & descripció.
En “LDAP Servers”, a ‘Server Type’ indiquem ‘Active Directory’ i afegim els servidors LDAP o LDAPS.
En “Bind Properties” indiquem la ruta de l'usuari per validar l'autenticació a ‘Administrator DN’ con ‘cn=Administrator,cn=users,dc=tundra-it,dc=com’ y su contraseña. En ‘Base DN (ubicació dels usuaris)’ indicaremos la ruta donde estarán l0s usuaris que queremos que valide 'ou=Usuarios,ou=Tundra IT,dc=tundra-it,dc=com’
En “Aplicacions i Escriptoris” > “XenApp o XenDesktop” hi ha que metre les IPs de los servidors XenApp y amb fiabilitat de sesión (si es que es lo que hem configurat a la hora de configurar el acceso seguro en el sitio WI).
En “Aplicacions i Escriptoris” > “Autoritat de Tiquets Segurs” deberemos agregar els nostres servidors STA (bien por rango IP o individualment) con el puerto XML (seguro o inseguro).
En “Logon Points” crearemos un portal per a l'accés de los usuaris, “Nou”,
Le indicarmos un nombre, de tipo “Basic”, le assignamos el perfíl de autenticación creat anteriorment para LDAP, posem en “Configuració del lloc web”,
Afegim l'adreça del web interface + Single sign-on + Registre i definim la “Pàgina d'inici” a l'adreça del web interface.
La resta de menús de “Control d'Access”:
– ‘Opcions Globals’ > ‘Configuració de l'Access Gateway’ tindrem opcions generals del CAG:
+’Permetre versions anteriors del Plugin d'Access Gateway’ permetent versions antigues dels clients.
+ ‘Registrar connexions ICA’ Per a registre.
+ ‘Multi-stream ICA’
+ ‘Xifratge (RC4)’
+ ‘Consulta de token’
– ‘Opcions Globals’ > ‘Opcions del client’ tindrem certes directrius per aplicar als clients:
+ ‘Activar split tunneling: per forçar que tot el tràfic sigui segur, ja que passa pel CAG.
+ ‘Tancar connexions existents’
+ ‘Autenticar després d'una interrupció de xarxa’: Habilitat per defecte.
+ ‘Autenticar després de reprendre el sistema’: Habilitat per defecte.
+ ‘Activar split DNS’, el mateix però per al tràfic DNS.
+ ‘Inici de sessió únic amb Windows’
– ‘Opcions Globals’ > ‘Opcions de temps d'espera’ configurarem els paràmetres de temps de caducitat:
+ ‘Inactivitat de l'usuari’ per defecte 30 min.
+ ‘Inactivitat de la xarxa’ per defecte 30 min.
+ ‘Temps límit de la sessió’ Per defecte 30 min.
– ‘Opcions Globals’ > ‘Opcions de Citrix Receiver’:
+ ‘Durada del tiquet’ 100 segons.
– ‘Recursos de la xarxa’ per configurar permisos depenent de la xarxa, habilitant-los registre, habilitant-los protocols TCP/UDP o ICMP o rangs de ports.
– ‘Perfils de dispositius’ per identificar equips que tinguin un S.O.. en concret, un arxiu, un procés o una entrada al registre… per deixar-lo connectar-se o no.
En la “Pestanya Certificats”, haurem d'importar el nostre certificat .pfx i marcar-lo com a actiu o bé fer-ne un de nou. Posteriorment, haurem d'importar el .cer (en base64) de la nostra entitat de certificats. Seleccionem el certificat per a CAG i l'unim a la cadena de certificats des de “Afegeix a la cadena” al de la nostra CA.























































