<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>vmware felhasználói közösség &#187; rsa</title>
	<atom:link href="http://www.vmug.hu/tag/rsa/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.vmug.hu</link>
	<description></description>
	<lastBuildDate>Tue, 20 Dec 2011 21:15:50 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.5</generator>
		<item>
		<title>VDI + RSA = biztons&#225;gos t&#225;voli el&#233;r&#233;s</title>
		<link>http://www.vmug.hu/2008/07/vdi-rsa-biztonsgos-tvoli-elrs/</link>
		<comments>http://www.vmug.hu/2008/07/vdi-rsa-biztonsgos-tvoli-elrs/#comments</comments>
		<pubDate>Wed, 30 Jul 2008 12:38:00 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[rsa]]></category>
		<category><![CDATA[vdi]]></category>
		<category><![CDATA[view]]></category>

		<guid isPermaLink="false">http://vmughu.wordpress.com/2008/07/30/vdi-rsa-biztonsgos-tvoli-elrs/</guid>
		<description><![CDATA[A VDI egyik óriási előnye, hogy lehetővé teszi a virtuális desktop-ok távoli elérését is, mindenféle bonyolult VPN kialakítás nélkül. Mindössze egy RSA Authentication Manager-re van szükség, valamint néhány SecurID token-re és a VDI-ban tárolt VM-eket bárhonnan a világból egy sima Internet böngésző segítségével el tudjuk érni. Alapvető követelmények RSA Authentication Manager + SecurID token-ek VDM [...]]]></description>
			<content:encoded><![CDATA[<p>A VDI egyik óriási előnye, hogy lehetővé teszi a virtuális desktop-ok távoli elérését is, mindenféle bonyolult VPN kialakítás nélkül. Mindössze egy RSA Authentication Manager-re van szükség, valamint néhány SecurID token-re és a VDI-ban tárolt VM-eket bárhonnan a világból egy sima Internet böngésző segítségével el tudjuk érni.</p>
<p><strong>Alapvető követelmények</strong></p>
<ul>
<li>RSA Authentication Manager + SecurID token-ek </li>
<li>VDM Security Server (továbbiakban VDMSS) </li>
<li>REPLICA VDM </li>
</ul>
<p>A VDM távoli elérés kialakítása nagyon egyszerű, azonban elsőre elég félrevezető lehet a manual ha csak ebből indulunk ki. Van néhány alapvető dolog, amivel tisztában kell lenni:</p>
<ul>
<li>A VDM Security Server-t egy internet DMZ hálózati szegmensben telepítsük </li>
<li>A VDMSS-nek nincs GUI felületete </li>
<li>A VDMSS nem jelenik meg a VDM Connection Server web-es felületén sehol </li>
<li>Az RSA-t a belső hálózatba telepítsük és ne a DMZ-be </li>
<li>Az RSA-s azonosítást a belső hálózatban lévő VDM szerveren kell definiálni, emiatt </li>
<li>Ha azonos VDI-t szeretnénk elérhetővé tenni belső hálóról és az internetről is, valamint szeretnénk RSA-t használni a külsős elérés biztonságának növeléséhez, akkor legalább 2 VDM szerverre lesz szükség a belső hálón. </li>
</ul>
<p><strong>Tűzfal konfig követelmények</strong></p>
<ul>
<li>internet-&gt; DMZ VDMSS:80, 443 </li>
<li>DMZ VDMSS -&gt; internal lan REPLICA VDM:4001, 8009 </li>
<li>DMZ VDMSS -&gt; VDI-on futó VM-ek:3389 </li>
</ul>
<p>(igen, a VDMSS be kell, hogy lásson a 3389-en a belső hálón lévő virtuális gépek felé!)</p>
<p><strong>Előkészületek</strong></p>
<p>A telepítés előtt fontos eldönteni, hogy az RSA-s azonosítást megköveteljük-e a belső hálózatból is vagy itt hagyatkozhatunk egy sima AD-s azonosításra.&#160; Az architektúra nem teszi lehetővé, hogy a VDM különbséget tegyen a beérkező kapcsolatok között ezért ha RSA kell és nem akarjuk a csak belső hálózaton dolgozó felhasználókat szivatni az RSA-s azonosítással, akkor telepítsük egy REPLICA VDM-et a belső hálóra. Ezt fogjuk használni majd az RSA-val.</p>
<p><strong>A telepítés menete</strong></p>
<p>1., Replica VDM a belső hálón</p>
<p>2., VDMSS a dmz-ben</p>
<p>3., RSA Authentication Manager</p>
<p>4., REPLICA VDM konfig</p>
<p><strong>1 REPLICA VDM</strong></p>
<p>A VDM replica szerver telepítése rettenetesen egyszerű, a telepítésnél csak meg kell adni a primer VDM címét.</p>
<p><strong>2 VDM Security Server</strong></p>
<p>A VDMSS-t&#160; természeten egy DMZ-ben lévő gépre kell tenni és mehet meglévő szerverre ha a 80-443-as portokan nem használja vmilyen alkalmazás rajta. Fontos, hogy a telepítésnél már működjenek a fenti tűzfal szabályok! A telepítés során válasszuk a Security Server funkciót, majd adjuk meg a belső hálón lévő REPLICA VDM szerver IP-jét. (tapasztalataim alapján DNS feloldás nem kell).</p>
<p>A VDMSS-en ezután már csak egy konfigurációs lépés van</p>
<ol>
<li>hozzuk létre a következő file-t: C:\Program Files\VMware\VMware VDM\Server\sslgateway\conf\locked.properties</li>
<li>ezzel a tartalommal</li>
</ol>
<p>clientHost=x.y.z.a</p>
<p>clientPort=443</p>
<p>clientProtocol=https</p>
<p>A clienthost az az URL legyen, amin keresztül a VDMSS-et az internet felől elérjük.</p>
<p><strong>3 RSA Authentication Manager</strong></p>
<p>Az RSA-t legalább olyan bonyolult feltenni, mint a VDMSS-t. Fontos, hogy ez a komponens a belső hálón kapjon helyet, mivel a REPLICA VDM-mel fog beszélgetni. Telepítés után két feladat van:</p>
<ul>
<li>Host Agent létrehozása: itt adjuk meg a REPLICA VDM IP-jét, NET OS host és minden felhasználó számára aktív </li>
<li>Exportáljuk ki a létrehozott Host Agent-et: sdconf.rec </li>
<li>Hozzunk létre felhasználókat és társítsuk hozzájuk a token-eket </li>
</ul>
<p><strong>4 REPLICA VDM konfig</strong></p>
<p>Utolsó feladat a REPLICA VDM beállítása. Ezt a VDM szerver ugye azért hoztuk létre, hogy ide továbbítsa a bejövő kéréseket a VDMSS, valamint, hogy beszélgessen az RSA-val a token-es azonosítás kapcsán. A REPLICA VDM konfigurációját a web-es interfészen keresztül végezzük el:</p>
<ul>
<li>a replicaVDM-nél állítsuk be, hogy használjon RSA két faktoros azonosítást </li>
<li>töltsük fel az előzőekben kiexportált sdconf.rec állományt </li>
</ul>
<p>Újraindítás nem szükséges…</p>
<p>Ezek ütán már tesztelhetjük is a külső kapcsolatot. A VDMSS szerver publikus címét egy browser-be beírva még warning-ot kapunk a tanúsítvány megbíhatatlansága miatt, de ezzel most nem kell foglalkozni. Browser mellet használhatjuk még a VDM kliens alkalmazást is a távoli elérésre. Ebben az esetben elegenő a megfelelő publikus IP-t megadni a szerverhez.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.vmug.hu/2008/07/vdi-rsa-biztonsgos-tvoli-elrs/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

