LDAPS
LDAPS es la versión segura del Protocolo ligero de acceso a directorios (LDAP), donde las comunicaciones LDAP se cifran mediante TLS/SSL.
De forma predeterminada, las comunicaciones LDAP entre las aplicaciones cliente y servidor no están cifradas. LDAPS le permite proteger el contenido de las consultas LDAP entre el VDA de Linux y los servidores LDAP.
Los siguientes componentes del VDA de Linux tienen dependencias de LDAPS:
- Agente de broker: Registro del VDA de Linux con un Delivery Controller™
- Servicio de directivas: Evaluación de directivas
La configuración de LDAPS implica:
- Habilitar LDAPS en el servidor de Active Directory (AD)/LDAP
- Exportar la CA raíz para uso del cliente
- Habilitar/deshabilitar LDAPS en el VDA de Linux
- Configurar LDAPS para plataformas de terceros
- Configurar SSSD
- Configurar Winbind
- Configurar Centrify
- Configurar Quest
Nota:
Puede ejecutar el siguiente comando para establecer un ciclo de supervisión para sus servidores LDAP. El valor predeterminado es de 15 minutos. Establézcalo en 10 minutos como mínimo.
/opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -v "ListOfLDAPServersMonitorPeroid" -t "REG_DWORD" -d "0x0000000f" --force <!--NeedCopy-->
Habilitar LDAPS en el servidor AD/LDAP
Puede habilitar LDAP a través de SSL (LDAPS) instalando un certificado con el formato adecuado, ya sea de una entidad de certificación (CA) de Microsoft o de una CA que no sea de Microsoft.
Sugerencia:
LDAPS se habilita automáticamente al instalar una CA raíz empresarial en un controlador de dominio.
Para obtener más información sobre cómo instalar el certificado y verificar la conexión LDAPS, consulte Cómo habilitar LDAP a través de SSL con una entidad de certificación de terceros.
Cuando tiene una jerarquía de entidad de certificación de varios niveles, no tiene automáticamente el certificado adecuado para la autenticación LDAPS en el controlador de dominio.
Para obtener información sobre cómo habilitar LDAPS para controladores de dominio mediante una jerarquía de entidad de certificación de varios niveles, consulte el artículo Certificado LDAP a través de SSL (LDAPS).
Habilitar la entidad de certificación raíz para uso del cliente
El cliente debe utilizar un certificado de una CA en la que confíe el servidor LDAP. Para habilitar la autenticación LDAPS para el cliente, importe el certificado de CA raíz a un almacén de claves de confianza.
Para obtener más información sobre cómo exportar la CA raíz, consulte Cómo exportar el certificado de la entidad de certificación raíz en el sitio web de soporte técnico de Microsoft.
Habilitar o deshabilitar LDAPS en el VDA de Linux
Para habilitar o deshabilitar LDAPS en el VDA de Linux, ejecute el script enable_ldaps.sh (con la sesión iniciada como administrador). Para ejecutar el script enable_ldaps.sh en modo no interactivo, exporte las siguientes variables a su entorno:
#CTX_LDAPS_KEYSTORE_PASSWORD=
#CTX_LDAPS_LDAP_SERVERS=
<!--NeedCopy-->
-
Para habilitar LDAP a través de SSL/TLS con el certificado de CA raíz proporcionado (compatible con el enlace de canal LDAP):
/opt/Citrix/VDA/sbin/enable_ldaps.sh -Enable pathToRootCA <!--NeedCopy--> -
Para volver a LDAP sin SSL/TLS
/opt/Citrix/VDA/sbin/enable_ldaps.sh -Disable <!--NeedCopy-->
El almacén de claves de Java dedicado a LDAPS reside en /etc/xdl/.keystore. Las claves de registro afectadas incluyen:
HKLM\Software\Citrix\VirtualDesktopAgent\ListOfLDAPServers
HKLM\Software\Citrix\VirtualDesktopAgent\ListOfLDAPServersForPolicy
HKLM\Software\Citrix\VirtualDesktopAgent\UseLDAPS
HKLM\Software\Policies\Citrix\VirtualDesktopAgent\Keystore
HKLM\Software\Citrix\VirtualDesktopAgent\EnableChannelBinding
<!--NeedCopy-->
Configurar LDAPS para plataformas de terceros
Además de los componentes de Linux VDA, varios componentes de software de terceros que se adhieren al VDA también pueden requerir LDAP seguro, como SSSD, Winbind, Centrify y Quest. Las siguientes secciones describen cómo configurar LDAP seguro con LDAPS, STARTTLS o SASL sign and seal.
Sugerencia:
No todos estos componentes de software prefieren usar el puerto SSL 636 para garantizar un LDAP seguro. Y la mayoría de las veces, LDAPS (LDAP sobre SSL en el puerto 636) no puede coexistir con STARTTLS en el puerto 389.
SSSD
Configure el tráfico LDAP seguro de SSSD en el puerto 636 o en el puerto 389 según las opciones. Para obtener más información, consulte la página man de SSSD LDAP para Linux.
Winbind
La consulta LDAP de Winbind utiliza el método ADS. Winbind solo admite el método StartTLS en el puerto 389. Los archivos de configuración afectados son /etc/samba/smb.conf y /etc/openldap/ldap.conf (para Amazon Linux 2, RHEL, Rocky Linux, CentOS y SUSE) o /etc/ldap/ldap.conf (para Debian y Ubuntu). Modifique los archivos de la siguiente manera:
-
smb.conf
ldap ssl = start tlsldap ssl ads = yesclient ldap sasl wrapping = plain -
ldap.conf
TLS_REQCERT never
Alternativamente, puede configurar LDAP seguro mediante SASL GSSAPI sign and seal, pero no puede coexistir con TLS/SSL. Para usar el cifrado SASL, cambie la configuración de smb.conf:
ldap ssl = off
ldap ssl ads = no
client ldap sasl wrapping = seal
Centrify
Centrify no es compatible con LDAPS en el puerto 636. Sin embargo, proporciona cifrado seguro en el puerto 389. Para obtener más información, consulte el sitio de Centrify.
Quest
Quest Authentication Service no es compatible con LDAPS en el puerto 636, pero proporciona cifrado seguro en el puerto 389 mediante un método diferente.
Solución de problemas
Los siguientes problemas pueden surgir al usar esta función:
-
Disponibilidad del servicio LDAPS
verificar que la conexión LDAPS esté disponible en el servidor AD/LDAP. El puerto es el 636 de forma predeterminada.
-
Error en el registro de Linux VDA cuando LDAPS está habilitado
verificar que el servidor LDAP y los puertos estén configurados correctamente. Compruebe primero el certificado de CA raíz y asegúrese de que coincida con el servidor AD/LDAP.
-
Cambio de registro incorrecto por accidente
Si actualizó las claves relacionadas con LDAPS por accidente sin usar enable_ldaps.sh, podría romper la dependencia de los componentes de LDAPS.
-
El tráfico LDAP no está cifrado a través de SSL/TLS desde Wireshark o cualquier otra herramienta de supervisión de red
De forma predeterminada, LDAPS está deshabilitado. Ejecute /opt/Citrix/VDA/sbin/enable_ldaps.sh para forzarlo.
-
No hay tráfico LDAPS de Wireshark ni de ninguna otra herramienta de supervisión de red
El tráfico LDAP/LDAPS se produce cuando se registran los VDA de Linux y se evalúan las directivas de grupo.
-
Error al verificar la disponibilidad de LDAPS al ejecutar ldp connect en el servidor AD
Utilice el FQDN de AD en lugar de la dirección IP.
-
Error al importar el certificado de CA raíz al ejecutar el script /opt/Citrix/VDA/sbin/enable_ldaps.sh
Proporcione la ruta completa del certificado de CA y verificar que el certificado de CA raíz es del tipo correcto. Se supone que es compatible con la mayoría de los tipos de Java Keytool admitidos. Si no aparece en la lista de compatibilidad, puede convertir el tipo primero. Recomendamos el formato PEM codificado en base64 si encuentra un problema de formato de certificado.
-
Error al mostrar el certificado de CA raíz con Keytool -list
Cuando habilita LDAPS al ejecutar
/opt/Citrix/VDA/sbin/enable_ldaps.sh, el certificado se importa a /etc/xdl/.keystore y se establece la contraseña para proteger el almacén de claves. Si olvida la contraseña, puede volver a ejecutar el script para crear un almacén de claves.