Instalación y configuración de Citrix Access Gateway VPX
En este documento veremos el despliegue de un Access Gateway VPX Express, lo veremos en appliance virtual que podremos desplegar en nuestra red virtual, disponiendo así de todas sus ventajas, será la versión 5.0.4, al ser en virtual adquiere las mismas funciones que el modelo 2010 que es el físico. Con Access Gateway VPX podremos permitir el acceso seguro de nuestros usuarios a sus aplicaciones o escritorios Citrix de forma remota.
Previamente, necesitaremos un Web Interface configurado con un sitio Web, donde indicaremos que la autenticación se realiza en el CAG, la URL de autenticación será la URL pública de acceso de nuestros clientes: 'https://FQDN_PUBLICO/CitrixAuthService/AuthService.asmx', además configuraremos el 'Acceso Seguro’ indicando 'Directa con Gateway’ bien para todas las redes o bien excluyendo el rango IP de la LAN.
Nos descargamos el appliance virtual de My Citrix para VMware o XenServer y lo importamos en nuestra infraestructura virtual, normalmente lo desplegaremos en la DMZ.
Lo encendemos, nos logueamos en la consola con el usuario 'admin’ y la contraseña 'admin’ que viene por defecto. Konfigurazio menuan, realizaremos una configuración básica, Sakatu ‘0’.
Configuraremos con '1’ la “Internal Management Interface”: eth1
Configuraremos con '2’ las redes:
Interface IP/Mask eth0: 192.168.172.21/24 (lehenetsitako 10.20.30.40) – Lehenetsita 'external' oina da’
Interface IP/Mask eth1 : 192.168.170.21/24 (lehenetsitako 10.20.30.50) – Lehenetsita 'internal' oina da’
Interface IP/Mask eth2: 0.0.0.0/0 (lehenetsitako 0.0.0.0/0)
Interface IP/Mask eth3: 0.0.0.0/0 (lehenetsitako 0.0.0.0/0)
'3' erabiliz konfiguratu’ gateway-a.
'4' erabiliz konfiguratu’ DNS zerbitzariak.
'5' erabiliz konfiguratu’ NTP denbora zerbitzariak.
Aldaketak aplikatu '7' erabiliz’ eta aparatua berrabiaraziko da.
Access Gateway Management Console nabigatzaile batekin irekiko dugu: URL honetara begiratuz: 'https://IP_de_la_eth1/lp/adminlogonpoint/, 'admin' erabiltzailearekin sartuko gara,
Honen fitxa ikusiko dugu “Monitor” non sistemaren informazio laburra eta zerbitzuen egoera ikusiko dugun; ekintza saio aktiboak ikusiko ditugu, konfigurazioaren laburpena, abisuak…
Fitxa honetan “Management”, 'Networking' menuan, sarea eta sare oinen funtzioaren datuak baieztatuko ditugu.
Gainerako menuen deskribapena:
– ‘Appliance Failover’ para configurar HA entre dos Access Gateway.
– ‘Name Server Provider’ para configurar los parámetros DNS, archivo hosts y sufijos DNS.
– ‘Static Routes’ para configurar las rutas estáticas del appliance.
– ‘Address Pools’ para configurar pools de direccionamiento IP para cuando se conecten los usuarios.
– ‘Deployment Mode’ para configurar el modo del CAG si ‘appliance’ (lehenetsitako) o ‘Access Controller’. El software Access Controller se instalaría en una MV y nos permitirá una gestión centralizada de múltiples appliances de CAG, además de un acceso nativo al AD (sin LDAP), escaneos avanzados en endpoint, load balancing de las conexiones de los appliances, adaptative access control (para (des)habilitar aplicaciones/escritorios publicados y canales ICA dependiendo del resultado del análisis).
– ‘Password’ para cambiar la clave del usuario admin.
– ‘Date and Time’ donde configuraremos los parámetros de fecha y hora.
– ‘Licensing’ donde configuraremos las licencias, podremos subirlas al appliance o acceder a ellas desde un servidor de licencias remoto.
– ‘Logging’ configuración de los LOG’s, tanto para almacenarlos en local cómo para almacenarlos de forma remota.
En el menú izquierdo de “Access Control”, en ‘Authentication Profiles’ crearemos un perfil de tipo LDAP,
Le ponemos un nombre & deskribapena.
In “LDAP Servers”, en ‘Server Type’ indicamos ‘Active Directory’ y agregamos los servidores LDAP o LDAPS.
In “Bind Properties” indicamos la ruta del usuario para validar la autenticación en ‘Administrator DN’ ‘cn=Administrator’arekin,‘cn=users’ekin,dc=tundra-it,dc=com’ eta bere pasahitza. ‘Base DN’-ean (erabiltzaileen kokapena)’ erabiltzaileak egongo diren bidea adieraziko dugu, eta horiek autentikatu nahi ditugu ‘ou=Usuarios’,ou=Tundra IT,dc=tundra-it,dc=com’
In “Applications and Desktops” > “XenApp edo XenDesktop” XenApp zerbitzarien IP-ak sartu behar dira eta saioaren fidagarritasunarekin (WI gunean sarbide seguruaren konfigurazioa egin genuenean hori bada).
In “Applications and Desktops” > “Secure Ticket Authority” gure STA zerbitzariak gehitu beharko ditugu (IP tarteka edo bakarka) XML atakiarekin (seguru edo ez seguru).
In “Logon Points” erabiltzaileen sarbiderako atari bat sortuko dugu, “Berria”,
Izena adieraziko diogu, motaren arabera “Basic”, lehenago sortutako LDAP autentikazio profilari esleituko diogu, sustatu “Website Configuration”,
Web interfazearen helbidea gehitzen dugu + Single sign-on + Log eta definitzen dugu “Hasierako orria” Web interfazearen helbidera.
Gainerako menuek “Access Control”:
– ‘Global Options’ > ‘Access Gateway Settings’ CAG-eko aukerak orokorrak izango ditugu:
+’Allow earlier versions of Access Gateway Plugin’ bezeroen bertsio zaharrak baimentzen.
+ ‘Audit ICA connections’ Logging-ari begira.
+ ‘Multi-stream ICA’
+ ‘Encription (RC4)’
+ ‘Query token’
– ‘Global Options’ > ‘Client Options’ bezeroetan aplika daitezkeen zenbait politikak izango ditugu:
+ ‘Enable split tunneling: tráfico guztia segurua izango dela indartu,, CAG-etik igaroko delako.
+ ‘Close existing connections’
+ ‘Authenticate after network interruption’: Lehenetsitako bezala gaituta.
+ ‘Authenticate after system resume’: Lehenetsitako bezala gaituta.
+ ‘Enable split DNS’, lo mismo pero para el tráfico DNS.
+ ‘Single sign-on with Windows’
– ‘Global Options’ > ‘TIme-Out Options’ configuraremos los parámetros de tiempos de caducidad:
+ ‘User inactivity’ por defecto 30min.
+ ‘Network inactivity’ por defecto 30min.
+ ‘Session time-out’ Por defecto 30min.
– ‘Global Options’ > ‘Citrix Receiver Options’:
+ ‘Ticket time duration’ 100 segundo bakoitzean.
– ‘Network Resources’ para configurar permisos dependiendo de la red, habilitandoles log, habilitandoles protocolos tcp/udp o icmp o rangos de puertos.
– ‘Devices Profiles’ para identificar equipos que tengan un S.O. zehatzago esateko, un archivo, un proceso o una entrada en el registro… para dejarle conectarse o no.
En la “Pestaña Certificates”, deberemos importar nuestro certificado .pfx y marcarlo como activo o bien hacer uno nuevo. Ondoren, deberemos importar el .cer (en base64) de nuestra entidad de certificados. Seleccionamos el certificado para CAG y lo unimos a la cadena de certificados desde “Add to Chain” al de nuestra CA.























































