Installieren und Konfigurieren von WiKID für den Zugriff auf das Citrix Web Interface mit einem Token (Software!)
Vollständiges Dokument, Wir werden die Installation und Konfiguration von WiKID für die Zwei-Faktor-Authentifizierung mit einem Software-Token anstelle von herkömmlichen Hardware-Token sehen (SoftToken (Englisch)) gegen ein Webinterface 5.3 von Citrix. Um dies zu tun,, Zuerst werden wir WiKID installieren und konfigurieren, das sich über eine LDAP-Verbindung mit unserem Active Directory verbindet und die Token im Webinterface mit RADIUS authentifiziert, Zuweisen/Konfigurieren des Tokens für einen Benutzer in unserer Domäne und Öffnen einer Citrix-Sitzung. WiKID ist ein kostenpflichtiges Produkt, hat aber einen sehr niedrigen Preis, Logischerweise können wir dieses Dokument verwenden, um andere Dienste durch Tokenisierung zu konfigurieren.
Installation und Konfiguration von WiKID,
Gehen wir zu Offizielle Website, wir registrieren uns und laden WiKID Enterprise Server herunter, wir können es als virtuelle VMware-Appliance herunterladen, oder als ISO, um eine saubere Installation durchzuführen, oder wir können es direkt auf einer vorhandenen Linux-Installation mittels rpms installieren.
In diesem Fall werde ich eine neue Installation durchführen, die Maschine muss nicht sehr leistungsstark sein (1 CPU, 512MB Arbeitsspeicher, 2Gb HD, 1 NETZWERKKARTE…), Wir legen die Installations-CD ein und starten die Maschine, um eine neue Installation durchzuführen, geben wir 'install' ein.
Es wird uns eine CentOS-Distribution installieren 5.1, es wird uns anzeigen, dass der Inhalt der Festplatte gelöscht wird, Bestätigen “Ja”,
und wir fahren mit dem Installationsprozess wie gewohnt fort…
Wir stellen die Zeitzone ein…
Brunnen, tras autenticarnos ya por fin como root debemos ejecutar “wikidctl setup”, para configurar la red.
“und” para configurar la red,
“und” para comenzar a configurar los parámetros de red,
Introducimos el nombre des Rechners, die IP-Adresse für das Netzwerk eth0 (oder die, die wir haben), die Netzwerkmaske, Tor, DNS-Server… bestätigen, dass sie korrekt ist mit “und”,
Wir beantworten die folgenden Fragen für das Zertifikat des Rechners, wir werden keine Replikation konfigurieren…
Nicht schlecht, wichtig, um die WiKID-Dienste zu starten, müssen wir eingeben “wikidctl start”,
Jetzt können wir von jedem beliebigen Rechner im Netzwerk den Authentifizierungsserver verwalten, zuvor haben wir in unserem DNS-Server einen Eintrag erstellt “An” mit dem Namen des WiKID gegen seine IP 🙂
Um sich anzumelden, ist der Standardbenutzer: WiKIDAdmin und das Passwort: 2Factor, Anklicken “Log In”,
Nos vamos a la pestaña “Konfiguration” > “Erstellen einer Intermediate CA” um eine Zwischen-CA auf diesem Host zu erstellen, Voraussetzung zum Fortfahren.
Wir vervollständigen die Informationen, um ein CSR für diesen Server zu erstellen, Anklicken “Generate”,
Wir müssen eine Passphrase für das Zertifikat angeben, die zum Sichern des Schlüsselpaares verwendet wird, Dieser Schlüssel wird benötigt, um die Dienste/Daemonen von WiKID zu starten! daher ist er sehr wichtig.
Sobald wir das CSR haben, wir kopieren ihn. Klicken wir auf den oberen Link (HTTP (Englisch)://ca.wikidsystems.com/wikid/newcertreq.jsp)
Wir fügen das CSR ein & “Zur Verarbeitung einreichen”,
Wir kopieren das gerade generierte Zertifikat… seit —–BEGIN CERTIFICATE bis END CERTIFICATE—–
Wir fügen das gerade erstellte Zertifikat ein, Geben die Passphrase ein und klicken auf “Install Intermediate Certificate”.
Okay, perfekt, Jetzt müssen wir ein lokales Zertifikat erstellen, Anklicken “Nächster: Erstellen eines localhost-Zertifikats”.
Vamos a crear un certificado localhost para permitir conexiones autorizadas y seguras con WiKID. Introducimos los datos de nuevo, necesitaremos una clave nueva para este certificado y tendremos que meter la Passphrase de la CA intermedia generada anteriormente. “Generate”!
Perfekt, tenemos que reiniciar los demonios de WiKID.
Abrimos una shell y ejecutamos “wikidctl restart”, nos pedirá la Passphrase…
Volvemos al interfaz web para configurarlo, Wir werden “Domänen” > “Create a New Domain”, para agregar el dominio contra el que autenticaremos a los usuarios.
Introducimos el nombre del dominio, cómo queremos verlo en el menú de opciones el resto lo dejamos por defecto. Tendremos que introducir el 'Server Code’ que será la IP pública del dominio con formato de 12 caractéres rellenada con ‘0’ (EJ para la 85.85.178.158: 085085178158). Anklicken “Schaffen”,
Perfekt.
Ahora configuramos los protocolos, Wir werden “Konfiguration” > “Enable Protocol Modules”,
Anklicken “RADIUS” para configurarlo y habilitarlo,
En principio con la configuración que trae es correcta, Also “Initialize”.
Okay,
Pues reiniciamos los servicios, otra vez desde una shell ‘wikidctl restart’.
Configuramos ahora la conexión LDAP, “Konfiguration” > “LDAP (Englisch)”,
Introducimos la clave LDAP_wauth_pass para el cliente de red y LDAP_wauth_server el código de 12 dígitos del dominio. “Enable LDAP”,
Nicht schlecht.
Reiniciamos los servicios de nuevo para cargar la última configuración, ‘wikidctl restart’.
Bueno ahora por fin daremos de alta un cliente que usará para validar usuarios a través de WiKID con tokens de forma segura. Wir werden “Network Clients” > “Create a new network client”.
Le ponemos un nombre significativo que nos asocie para lo que es, en mi caso será para validar un Web Interface, geben seine IP-Adresse an,, indicamos el protocolo Radius y el dominio nuestro, Anklicken “Hinzufügen”,
Creamos el ‘Shared Secret’ que tendremos que tener en cuenta cuando configuremos la conexión Radius en el Web Interface. “Add NC”,
Okay,
Bien ahora modificaremos un par de cosas para permitir que nuestros usuarios puedan añadirse ellos mismos a través de una URL y solicitar validación mediante Token.
Editamos en el servidor de autenticación con vi el fichero /opt/WiKID/tomcat/webapps/wikid/ADRegister.jsp
Completamos los siguientes parámetros:
directoryDomainSuffix = FQDN dominio
ldapURL = ldap://CONTROLADOR_DOMINIO_FQDN_DOMINIO:389
domainCode = Código 12 dígitos del dominio.
wikidClientPass = la clave del certificado anterior.
Perfekt! ya hemos acabado de configurar WiKID!
Configuración de Citrix Web Interface para autenticación mediante Token,
En la consola de administración del Interfaz Web de Citrix, en el sitio web XenApp o en los servicios de XenApp (donde querramos esta autenticación) Wählen “Métodos de autenticación”
Markieren “Explícita” und wir werden “Eigenschaften”,
En ‘Configuración de dos factores’ indicamos ‘RADIUS’, Annehmen.
En el sitio predeterminado de la carpeta ‘conf’ de nuestro sitio web (por defecto C:inetpubwwwrootCitrixXenAppconf) creamos un fichero llamado ‘radius_secret.txt’ e introducimos el secreto que hemos configurado antes en RADIUS cómo Shared Secret.
Comprobamos que en el sitio predeterminado de nuestro sitio web (por defecto C:inetpubwwwrootCitrixXenApp) en el fichero ‘web.config’ tenemos las entradas configuradas:
RADIUS_SECRET_PATH al fichero que acabamos de configurar.
RADIUS_NAS_IDENTIFIER un identificador unico que identifique con WiKID, por ejemplo su IP o su nombre.
RADIUS_NAS_IP_ADDRESS con la IP del WiKID.
Damit ist alles bereit, ahora sólo queda probarlo!
Instalación de WiKID Token,
Esta será la instalación del SoftToken o Token por software (en vez de los tradicionales por hardware) llamado wikidtoken, nos lo bajamos de la Offizielle Website de WiKID.
La instalación es simple, escogemos un idioma & “OKAY”,
“Nächster”,
“Nächster”,
“I accept the terms of this license agreement” & “Nächster”,
Path de instalación por defecto ‘%ProgramFileswikidtoken’ & “Nächster”,
“Nächster” So starten Sie die Installation,
… Warten Sie einige Sekunden…
“Nächster”,
Si queremos iconos de acceso directo… “Nächster”,
Y por fín “Spenden”!
Con esto tendremos el software del Token instalado, Sonst nichts.
Lo abrimos por primera vez,
Es wird uns aus Sicherheitsgründen nach einem Passwort fragen, um es später zu öffnen “Fortsetzen”,
“Aktionen” > “Neuen Domain erstellen” um unsere Domain zu registrieren!
Wir geben die 12 Ziffern unserer Domain ein & “Fortsetzen”,
Wir geben einen PIN-Code für diese Domain ein, “Fortsetzen”,
Und es wird uns einen Code geben.
Wir müssen diesen Code in WiKID mit einem Active Directory-Konto eingeben, dazu müssen wir einen Browser öffnen und gehen zu “https://SERVIDOR_WiKID/wikid/ADRegister.jsp”, wir geben die Anmeldedaten unseres Benutzers ein, um sie gegen LDAP zu validieren und diesen Code zuzuweisen. Anklicken “Authentifizieren”,
Wir geben den Registrierungscode des Tokens ein & “Registrieren”,
perfekt! Guillermo Puertas kann sich jetzt mittels Token authentifizieren, da er bereits registriert ist, claro que nosotros como administradores también podremos agregar manualmente las cuentas de usuario en WiKID.
Uso de Token con Citrix Web Interface,
Y ya finalmente no queda más que probarlo!
El proceso habitual será que el usuario abra “WiKID Token Client”,
Meta la contraseña que haya puesto para abrir el wikidtoken & “Fortsetzen”,
Elegimos el dominio que querramos & “Obtener Contraseña”,
Metemos el PIN que hemos asociado al dominio & “Fortsetzen”,
Y esto nos dará el código que cuando querramos entrar en el Web Interfaz tengamos que introducir!
Also, was ich gesagt habe, Haben 60 segundos para validarnos con ese código, vamos al sitio web de Citrix, introducimos nuestro usuario, Passwort, (dominio), y el PASSCODE, Anklicken “Anmelden” y ya estaría.













































































































