Uno sguardo a Windows Server 8 beta
1 marzo 2012 – 10:19 | Nessun commento

Diamo uno sguardo a Windows server 8 beta attraverso alcuni screenshots sull’ installazione e l’interfaccia grafica…
Sotto l’ aspetto grafico ci sono notevoli differenze… Notate anche la nuova interfaccia di Server manager. A presto un articolo …

Leggi l'articolo completo »
Fotografia

Guide operative

Guide rapide e piccoli aiuti per mettere “in piedi” servizi, portali, server e tanto altro ancora…

Open Source

Tutti i software e i sistemi operativi open source. Trucchi, informazioni e news…

Sistemi Operativi

Sistemi Operativi Microsoft, da Windows XP a Windows 7… Trucchi, informazioni, novità e test…

Virtualizzazione

Programmi e sistemi di virtualizzazione

Home » Altri articoli in evidenza, Guide operative, Sistemi Operativi, Windows Server 2008

Lab: Configurazione ed utilizzo del servizio TS Gateway in Windows Server 2008

Scritto da – 2 aprile 2009 – 13:43Nessun commento
Lab: Configurazione ed utilizzo del servizio TS Gateway in Windows Server 2008

Finalmente sono riuscito a preparare un esercizio anche sul servizio Gateway proposto in Windows Server 2008 per connettersi a una macchina  tramite Remote Desktop Client e sfruttare i servizi terminal utilizzando SSL (in realtà RDP over HTTPS, porta ) invece del classico RDP (3389) ed una serie di regole restrittive a cui devono essere sottoposti utenti e computer che si vogliono collegare.

Ora passiamo alla pratica…

SCENARIO TS GATEWAY (senza firewall/nat)

 

tsgateway

Questo potrebbe essere uno scenario valido:

Ho un client Vista  che si deve connettere tramite Remote Desktop Client ad un server 2008 remoto, ma non voglio utilizzare la porta 3389 di RDP, ma raggiungere un computer (il TS Gateway) che mi faccia da proxy verso il server remoto  e accetti solo chiamate sulla porta 443.

Cosa abbiamo utilizzato:

Un client VISTA SP1  che chiameremo VISTA2008 (come Client TS Gateway, nel Workgroup,IP: 192.168.0.100).

Un server 2008 che chiameremo SERVER2008 (member server, TS Gateway, IP: 192.168.0.1).

Un server 2008 che chiameremo DC2008 (Domain Controller per il dominio italy.it, DNS, Enterprise Root CA, Remote desktop abilitato, IP: 192.168.0.200).

Passo1: Installare una Enterprise Root CA sul Domain Controller

Avviamo DC2008 e installiamo una Enterprise Root CA che chiameremo italy-DC2008-CA (potevamo utilizzare anche una Standalone Root CA).

dc2008rootca

Diamo già per scontato che si conosca l’installazione di una CA su 2008 e per ora lasciamo il Domain Controller per settare la macchina server-member.

Passo2: Installare il servizio TS Gateway

Ora dobbiamo installare il servizio TS Gateway sul server member SERVER2008. Apriamo server manager come da Fig.1, aggiungiamo il ruolo Terminal Services e andiamo avanti come da Fig.2 selezionando solo la casella Ts Gateway

ruolots

Fig.1

 

Fig.2

Fig.2

A questo punto il servizio richiederà un certificato per la connessione SSL e sceglieremo di aggiungerlo a posteriori come da Fig.3
Fig.3

Fig.3

 

Andando avanti ci chiederà di configurare delle CAP (connection authorization policies) e delle RAP (resource authorization policies) che potremo tranquillamente configurare in seguito come da fig.4

Fig.4

Fig.4

 

Ancora avanti ci verrà richiesta l’installazione del servizio NPS come da fig.5

Fig.5

Fig.5

E lasciando le altre opzioni di default, verra installato il servizio TS Gateway…

Passo3: Richiedere ed installare un certificato server sulla macchina TS Gateway

A questo punto richiediamo un certificato server alla nostra CA tramite IIS7 di Server2008 andando su server certificates…
IIS7

IIS7

… e clicchiamo su create domain certificate
create domain certificate

create domain certificate

Bene, ora compiliamo i campi di richiesta certificato curando con attenzione la pare relativa al common name.
common-name
IMPORTANTISSIMO!!!!   IL COMMON NAME DEL CERTIFICATO DOVRA’ COINCIDERE CON IL CAMPO TSGATEWAY CHE ANDREMO AD IMPOSTARE SUL REMOTE DESKTOP CLIENT (quello che vedete nell’immagine in basso  Fig.6)
Fig.6
Andiamo avanti ed ora compialiamo il campo relativo alla CA

 

selectca

 

Clicchiamo su finish e abbiamo installato il nostro vertificato server.
IMPORTANTE!!! Verifichiamo che la nostra CA sia tra le Trusted Root CA (certificati computer) del nostro server che funge da TSGateway!

 Passo4: Configurare il certificato SSL nel Terminal Services Gateway e configurazione delle policy CAP e RAP

 

A questo punto andiamo a configurare il certificato che abbiamo richiesto all’interno del servizio Gateway di Terminal Services.

 

Apriamo il tool TS Gateway manager  sul server Serve2008…

Il programma TS Gateway Manager

Il programma TS Gateway Manager

 

 

 Ed ora nelle proprietà di Server2008, apriamo il tab SSL Certificate e selezioniamo un certificato installato sulla macchina (quello richiesto nel precedente passo).

sslcert

Questo sarà il nostro certificato…
ssl
Lo installiamo e abbiamo concluso una parte della configurazione dei servizi TS Gateway.
Ora cosa manca? Ci rimangono le due Policy (CAP e RAP) da configurare nello stesso TS Gateway manager.

le policy

le policy

 

Clicchiamo su policies e con un bel wizard andiamo a configurare tutte e due le policy…

 

caprap2

 

…con la TS CAP andiamo a configurare gruppi di utenti o gruppi di computer che possono collegarsi al server TS Gateway

Io ho scelto il gruppo degli amministratori locali di server2008 ( ma potevo scegliere anche un gruppo del dominio italy.it)

…con la TS RAP andiamo invece a configurare quali saranno i gruppi di computer che possono essere contattati tramite porta 3389 dal server gateway (in pratica a quali computer si potranno connettere gli amministratori scelti nella policy ts cap).

In questo caso ho scelto di potermi connettere a tutti i computer.

NB: Per tutte le altre opzioni ho lasciato le impostazioni di default e non mi sono dilungato in spiegazioni, ma possiamo “customizzare”  la nostra TS Gateway session in vari modi.

Quando arriviamo alla fine del wizard possiamo chiudere il tool e passare al prossimo passo…

 

Passo5: Configurazione del Client TS Gateway

 

Siamo quasi alla fine… non ci resta che configurare il client Vista2008.

IMPORTANTE!!! Per prima cosa assicuriamoci che la CA sia tra le trusted CA della nostra macchina vista.

IMPORTANTISSIMO!!! Nel nostro scenario la macchina VISTA2008 deve saper tradurre  Tsgateway.italy.it corrispondente al nome del certifcato, con l’indirizzo IP della macchina SERVER2008, quindi aggiungiamo questa stringa come da fig.7  al file HOSTS del computer VISTA2008.

 

 

 

 

 

il file hosts sul client vista

Fig.7

Poi apriamo il client Remote Desktop tramite mstsc.exe e passiamo al tab Advanced e successivamente premiamo il pulsante Settings come nella fig.8 in basso.

rdp

Fig.8

 

Ora si aprirà una finestra che configureremo come da Fig.8 in basso, con il nome del certificato assegnato alla macchina Server2008.

Fig.8

Fig.8

 

IMPORTANTE!!! Lascio vuota la casella Bypass TS Gateway server for local addresses perchè l’indirizzo di SERVER2008 è locale!!

Ora posso finalmente connettermi alla macchina DC2008 e con le dovute credenziali (prima quella per connettersi al tsgateway e poi alla macchina dc2008) …………………….

Collegamento a dc2008 da client vista2008

Collegamento a dc2008 da client vista2008

 

 

 

 

 

 

……. finalmente ci connettiamo tramite TS Gateway a DC2008!!!!!

 

Se vogliamo una controprova apriamo sulla macchina DC2008 il tool netstat -an per verificare che la macchina Server2008 sia effettivamente collegata tramite porta 3389 (non deve essere presente la macchina Vista2008)

netstat -an

netstat -an

 

 

 

 

 

 

Effettivamente solo la macchina 192.168.0.1 (Server2008) è collegata sulla porta 3389 della macchina 192.168.0.200 (DC2008)

Lascia un commento!

Aggiungi il tuo commento qui sotto, oppure esegui un trackback dal tuo sito. Puoi anche iscriverti a questi commenti via RSS.

Sii gentile, rimani in argomento. Lo spam non sarà tollerato.

È possibile utilizzare questi tag:
<a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Questo sito web supporta i Gravatar. Per ottenere il proprio globally-recognized-avatar, registra un account presso Gravatar.

CommentLuv badge