H3C SecPath运维审计系统配置指南_第1页
H3C SecPath运维审计系统配置指南_第2页
H3C SecPath运维审计系统配置指南_第3页
H3C SecPath运维审计系统配置指南_第4页
H3C SecPath运维审计系统配置指南_第5页
已阅读5页,还剩368页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、H3C SecPath 运维审计系统配置指南前 言H3C SecPath 运维审计系统典型配置案例集共包括 10 个文档,介绍了运维审计系统常用的典型配置举例,包含组网需求、配置步骤等内容。前言部分包含如下内容: HYPERLINK l _bookmark0 读者对象 HYPERLINK l _bookmark1 本书约定 HYPERLINK l _bookmark2 资料获取方式 HYPERLINK l _bookmark3 技术支持 HYPERLINK l _bookmark4 资料意见反馈读者对象本手册主要适用于如下工程师:网络规划人员现场技术支持与维护人员负责网络配置和维护的网络管理员

2、本书约定命令行格式约定格式意义粗体命令行关键字(命令中保持不变、必须照输的部分)采用加粗字体表示。斜体命令行参数(命令中必须由实际值进行替代的部分)采用斜体表示。 表示用“ ”括起来的部分在命令配置时是可选的。 x | y | . 表示从多个选项中仅选取一个。 x | y | . 表示从多个选项中选取一个或者不选。 x | y | . *表示从多个选项中至少选取一个。 x | y | . *表示从多个选项中选取一个、多个或者不选。&表示符号&前面的参数可以重复输入1n次。#由“#”号开始的行表示为注释行。图形界面格式约定格式意义带尖括号“”表示按钮名,如“单击按钮”。 带方括号“ ”表示窗口名

3、、菜单名和数据表,如“弹出新建用户窗口”。多级菜单用“/”隔开。如文件/新建/文件夹多级菜单表示文件菜单下的新建子菜单下的文件夹菜单项。/各类标志本书还采用各种醒目标志来表示在操作过程中应该特别注意的地方,这些标志的意义如下: 该标志后的注释需给予格外关注,不当的操作可能会对人身造成伤害。提醒操作中应注意的事项,不当的操作可能会导致数据丢失或者设备损坏。为确保设备配置成功或者正常工作而需要特别关注的操作或信息。对操作内容的描述进行必要的补充和说明。配置、操作、或使用设备的技巧、小窍门。图标约定本书使用的图标及其含义如下:该图标及其相关描述文字代表一般网络设备,如路由器、交换机、防火墙等。该图标

4、及其相关描述文字代表一般意义下的路由器,以及其他运行了路由协议的设备。该图标及其相关描述文字代表二、三层以太网交换机,以及运行了二层协议的设备。该图标及其相关描述文字代表无线控制器、无线控制器业务板和有线无线一体化交换机的无线控制引擎设备。该图标及其相关描述文字代表无线接入点设备。T该图标及其相关描述文字代表无线终结单元。T该图标及其相关描述文字代表无线终结者。该图标及其相关描述文字代表无线Mesh设备。该图标代表发散的无线射频信号。该图标代表点到点的无线射频信号。该图标及其相关描述文字代表防火墙、UTM、多业务安全网关、负载均衡等安全设备。该图标及其相关描述文字代表防火墙插卡、负载均衡插卡、

5、NetStream插卡、SSL VPN插卡、IPS插卡、ACG插卡等安全插卡。端口编号示例约定本手册中出现的端口编号仅作示例,并不代表设备上实际具有此编号的端口,实际使用中请以设备上存在的端口编号为准。目 录 HYPERLINK l _bookmark5 AD域认证典型配置举例 HYPERLINK l _bookmark6 1 HYPERLINK l _bookmark5 简介 HYPERLINK l _bookmark7 1 HYPERLINK l _bookmark5 配置前提 HYPERLINK l _bookmark8 1 HYPERLINK l _bookmark5 注意事项 HYP

6、ERLINK l _bookmark9 1 HYPERLINK l _bookmark10 OU模式的认证典型配置举例 HYPERLINK l _bookmark11 6 HYPERLINK l _bookmark10 适用产品和版本 HYPERLINK l _bookmark12 6 HYPERLINK l _bookmark10 配置思路 HYPERLINK l _bookmark13 6 HYPERLINK l _bookmark10 配置步骤 HYPERLINK l _bookmark14 6 HYPERLINK l _bookmark15 验证配置 HYPERLINK l _book

7、mark16 8 HYPERLINK l _bookmark17 CN模式的认证典型配置举例 HYPERLINK l _bookmark18 12 HYPERLINK l _bookmark17 适用产品和版本 HYPERLINK l _bookmark19 12 HYPERLINK l _bookmark20 配置思路 HYPERLINK l _bookmark21 13 HYPERLINK l _bookmark20 配置步骤 HYPERLINK l _bookmark22 13 HYPERLINK l _bookmark23 验证配置 HYPERLINK l _bookmark24 15

8、 PAGE 4AD域认证典型配置举例简介本章介绍运维审计系统的 AD 域认证配置。AD 是 Active Directory(活动目录)的简称,也叫域服务(DS)。AD DS 提供分布式数据库,该数据库存储和管理有关网络资源和来自支持目录的应用程序及应用程序特定数据的信息。管理员可以使用 AD DS 将网络元素,如用户、计算机和其他设备整理到层次内嵌结构,内嵌层次结构包括 AD 林、林中的域以及每个域中的组织单位(OU)和容器(CN)。运行 AD DS 的服务器称为域控制器,在服务器中可以创建用户和资源管理的可伸缩、安全及可管理的基础机构,并可以提供对启用目录的应用程序。配置前提准备配置环境:

9、AD 域服务器。AD 域信息:域名、域账户和密码、端口、IP、OU/CN 等。运维审计系统与 AD 域服务器协议可达。区分 OU 或 CN。在 AD 域服务器中,单击域名即可显示“类型”。图1 AD 域管理界面示意图注意事项如果同步失败,则有 2 种原因造成的:1、子 OU 或父 OU 设置不对,2、默认 AD 域服务器只允许同步 1000 个用户以下。如何修改允许同步超过 1000 个 AD 域用户?步骤1 进入 AD 域服务中。步骤2 在开始/运行中输入“ntdsutil”;进入 CMD 界面。图2 CMD 示意图步骤3 输入“ldap policies”后,回车。图3 CMD 示意图步骤

10、4 输入“connections”后,回车。步骤5 再次输入“connect to domain ”之后,回车。图4 CMD 示意图步骤6 提示连接成功之后,输入“quit”后,回车。步骤7 再输入“show values”回车之后,可以查看 AD 域的策略信息。可以看到 maxpagesize 显示的数量默认是 1000 个。图5 CMD 示意图步骤8 输入“set maxpagesize to 2000”回车后,即可将同步用户的数量进行修改。然后使用 show values 查看即将修改的数量。 PAGE 5图6 CMD 示意图步骤9 输入“commit changes”回车后即可生效。再

11、使用 show values 查看已修改的数量。图7 CMD 示意图 PAGE 6步骤10 输入“quit”退出配置界面。图8 CMD 示意图OU模式的认证典型配置举例适用产品和版本适用于运维审计系统所有型号。配置思路配置 DNS;配置 AD 认证;同步 AD 域用户;使用 AD 域用户、AD 域密码、验证码登录。配置步骤准备OU信息# 准备需要同步 OU 及 OU 里的用户。# 例如:客户想同步北京分公司下的信息中心这个部门里的用户。那么应该准备的 base dn 是:ou= 信息中心,ou=北京分公司,ou=XX 集团,dc=baoleijiyu,dc=com PAGE 7OU 和 DC

12、可以是大写,也可以是小写。逗号必须为英文逗号。名称必须严格按照真实的 AD 域中的名称编写,大写就是大写,小写就是小写。图9 示例图配置DNS# 进入系统/系统配置/网络配置/DNS 信息页面,编辑 DNS 的 IP 为AD 域服务器的 IP。图10 DNS 配置页面示意图 PAGE 13DNS 的 IP 为 AD 域服务器的 IP。用于解析域名。配置AD认证# 进入系统/系统配置/认证配置/远程认证页面。# 设置 AD 域服务器的 IP、端口、Base DN、域名、账户和密码。# 单击后即可。图11 AD 域认证配置页面示意图验证配置测试是否配置成功# 配置完成 AD 域认证之后,可以单击可

13、以验证堡垒机能连通 AD 域服务器。图12 AD 域认证配置页面示意图同步AD域用户# 进入用户/用户管理/更多操作/同步用户页面中。图13 同步用户页面示意图# 单击之后,页面上方会提示“已同步 X 个用户”。图14 同步用户页面示意图# 返回用户/用户管理页面中,可以查看到已同步成功的用户。图15 用户管理页面示意图使用AD域用户、AD域密码、验证码登录# 使用 AD 域用户名和密码登录运维审计系统。图16 系统登录页面示意图CN模式的认证典型配置举例适用产品和版本适用于运维审计系统所有型号。配置思路配置 DNS;配置 AD 认证;同步 AD 域用户;使用 AD 域用户、AD 域密码、验证

14、码登录。配置步骤准备CN信息# 准备 CN 的目的是为例确定客户想要同步哪个 CN 里的用户。# 例如:客户想同步 Users 里的用户;那么应该准备的 base dn 是:cn=Users,dc=baoleijiyu,dc=comCN 和 DC 可以是大写,也可以是小写。逗号必须为英文逗号。名称必须严格按照真实的 AD 域中的名称编写,大写就是大写,小写就是小写。图17 示例图 PAGE 19配置DNS# 进入系统/系统配置/网络配置/DNS 配置页面,编辑 DNS 的 IP 为AD 域服务器的 IP。图18 DNS 配置页面示意图DNS 的 IP 为 AD 域服务器的 IP。用于解析域名。

15、配置AD认证# 进入系统/系统配置/认证配置/远程认证页面。# 设置 AD 域服务器的 IP、端口、Base DN、域名、账户和密码。# 单击后即可。图19 AD 域认证配置页面示意图验证配置测试是否配置成功# 配置完成 AD 域认证之后,可以单击可以验证设备能连通 AD 域服务器。图20 AD 域认证配置页面示意图同步AD域用户# 进入用户/用户管理/更多操作/同步用户页面中。图21 同步用户页面示意图# 单击之后,页面上方会提示“已同步 X 个用户”。图22 同步用户页面示意图# 返回用户/用户管理页面中,可以查看到已同步成功的用户。图23 用户管理页面示意图使用AD域用户、AD域密码、验

16、证码登录# 使用 AD 域用户名和密码登录运维审计系统。图24 系统登录页面示意图目 录 HYPERLINK l _bookmark25 简介 HYPERLINK l _bookmark26 1 HYPERLINK l _bookmark25 配置前提 HYPERLINK l _bookmark27 1 HYPERLINK l _bookmark28 注意事项 HYPERLINK l _bookmark29 2 HYPERLINK l _bookmark30 配置举例 HYPERLINK l _bookmark31 6 HYPERLINK l _bookmark30 适用产品和版本 HYPER

17、LINK l _bookmark32 6 HYPERLINK l _bookmark30 配置思路 HYPERLINK l _bookmark33 6 HYPERLINK l _bookmark30 配置步骤 HYPERLINK l _bookmark34 6 HYPERLINK l _bookmark30 准备LDAP信息 HYPERLINK l _bookmark35 6 HYPERLINK l _bookmark36 配置DNS HYPERLINK l _bookmark37 7 HYPERLINK l _bookmark38 配置LDAP认证 HYPERLINK l _bookmark

18、39 8 HYPERLINK l _bookmark40 验证配置 HYPERLINK l _bookmark41 9 HYPERLINK l _bookmark40 测试是否配置成功 HYPERLINK l _bookmark42 9 HYPERLINK l _bookmark43 同步LDAP用户 HYPERLINK l _bookmark44 10 HYPERLINK l _bookmark45 使用LDAP用户、LDAP用户的密码、验证码登录 HYPERLINK l _bookmark46 12 PAGE 13简介本章介绍运维审计系统的 LDAP 认证配置。LDAP是轻量 HYPERL

19、INK /view/878116.htm 目录访问协议,英文全称是Lightweight Directory Access Protocol,一般都简称为LDAP。配置前提本文档不严格与具体软、硬件版本对应,如果使用过程中与产品实际情况有差异,请以设备实际情况为准。本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。准备配置环境:LDAP 服务器。LDAP 信息:域名、用户名、密码、端口、IP、OU/O/DC、过滤器等。运维审计系统与 LDAP 服务器的端口可达。区分

20、 LDAP 用户属性是“OU”还是“O”?可以利用一些 LDAP 管理工具,管理 LDAP 信息。在管理工具的界面中显示 LDAP 及用户信息。图1 LDAP 管理工具界面示意图注意事项如果同步失败,则有 2 种原因造成的:1、OU 或 O 设置不对;2、一般专业的 LDAP 服务器都带有objectClass 对象类,objectClass 对象类中包含了 LDAP 用户信息。如何设置查找 LDAP 用户所属 objectClass 对象类呢?(说明:以测试环境中的 objectClass 对象类,仅供参考!)步骤1 利用 LDAP 管理工具登录 LDAP 服务器。步骤2 进入工具界面中。图

21、2 LDAP 管理工具示意图步骤3 找到 objectClass 对象类。图3 LDAP 管理工具示意图步骤4 找到 LDAP 用户所属的 objectClass 对象类中的子类。图4 LDAP 管理工具示意图步骤5 在运维审计系统中配置 LDAP 认证信息时,需要配置过滤器:(&(objectClass=account)。图5 运维审计系统的 LDAP 认证配置示意图配置举例适用产品和版本适用于运维审计系统所有型号。配置思路配置 DNS;配置 LDAP 认证服务器信息;同步 LDAP 用户;使用 LDAP 用户、LDAP 用户的密码、验证码登录运维审计系统。配置步骤准备LDAP信息# 准备需

22、要同步 LDAP 服务器信息。# 例如:客户有个 LDAP 服务器,如下图。# 那么应该准备的 base dn 是:ou=People,dc=example,dc=comOU 和 DC 不区分大小写。逗号必须为英文逗号。名称必须严格按照真实的 LDAP 中的名称信息,大写就是大写,小写就是小写。图6 示例图配置DNS# 进入系统/系统配置/网络配置/DNS 信息页面,编辑 DNS 的 IP 为 LDAP 服务器的 IP。图7 DNS 配置页面示意图DNS 的 IP 为 LDAP 服务器的 IP。用于解析域名。配置LDAP认证# 进入系统/系统配置/认证配置/远程认证页面。# 设置 LDAP 服

23、务器的 IP、端口、Base DN、域名、账户、密码、过滤器。# 单击后即可。图8 远程认证配置页面示意图验证配置测试是否配置成功# 配置完成 LDAP 认证之后,可以单击可以验证堡垒机能连通 LDAP 服务器。图9 AD 域认证配置页面示意图同步LDAP用户# 进入用户/用户管理/更多操作/同步用户页面中。# 单击之后,页面上方会提示“已同步 X 个用户”。图10 同步用户页面示意图# 返回用户/用户管理页面中,可以查看到已同步成功的用户。图11 用户管理页面示意图使用LDAP用户、LDAP用户的密码、验证码登录# 使用 LDAP 服务器的用户名和密码登录运维审计系统。图12 系统登录页面示

24、意图目 录 HYPERLINK l _bookmark47 简介 HYPERLINK l _bookmark48 1 HYPERLINK l _bookmark47 配置前提 HYPERLINK l _bookmark49 1 HYPERLINK l _bookmark47 已将主机添加至运维审计系统中 HYPERLINK l _bookmark50 1 HYPERLINK l _bookmark47 支持字符客户端环境 HYPERLINK l _bookmark51 1 HYPERLINK l _bookmark47 仅支持以下协议的主机 HYPERLINK l _bookmark52 1

25、HYPERLINK l _bookmark47 注意事项 HYPERLINK l _bookmark53 1 HYPERLINK l _bookmark47 配置举例 HYPERLINK l _bookmark54 1 HYPERLINK l _bookmark47 场景说明 HYPERLINK l _bookmark55 1 HYPERLINK l _bookmark47 适用产品和版本 HYPERLINK l _bookmark56 1 HYPERLINK l _bookmark47 配置思路 HYPERLINK l _bookmark57 1 HYPERLINK l _bookmark5

26、8 配置步骤 HYPERLINK l _bookmark59 2 HYPERLINK l _bookmark60 验证配置 HYPERLINK l _bookmark61 7 PAGE 1简介本章介绍运维审计系统的 SSH 网关透明登录运维配置。SSH 网关透明登录运维是指运维人员利用终端的 openSSH 环境可以通过常用的字符工具实现直接登录目标字符主机,并且运维审计系统可以进行管理和审计。配置前提已将主机添加至运维审计系统中确保主机 IP 及账户添加至运维审计系统中确保主机已授权给运维用户支持字符客户端环境支持 OpenSSH 环境支持苹果、安卓、linux、unix 作为字符终端仅支持

27、以下协议的主机SSH,如:linux/unix、交换机、路由器。注意事项仅限支持 SSH 协议的主机;必须确保运维审计系统与 SSH 协议的主机可达,终端与运维审计系统的 60022 端口可达。配置举例场景说明运维环境:苹果系统(或 Linux/unix 系统)目标主机:linux运维审计系统。适用产品和版本适用于运维审计系统所有型号。配置思路在苹果电脑中生成 SSH 公私钥。在主机中添加公钥 key。 PAGE 2在运维审计系统中给当前用户添加公钥内容。在运维审计系统中下载“openssh 代理配置文件”。将运维代理配置文件下载至苹果系统中,并执行代理配置文件。然后使用 ssh 命令登录目标

28、主机。检查是否被审计。配置步骤在苹果电脑中生成SSH公私钥对(如果本地已有SSH公私钥,则跳过此步骤)# 在苹果电脑字符终端界面中,进入/.ssh/目录下。# 执行“ssh-keygen -t dsa”命令生成公私钥对,默认回车即可。图1 生成 ssh 公私钥对示例图 PAGE 8将Linux主机中添加公钥key(如果主机中已有公钥或者不想在主机放公钥,则跳过此步骤)# 将公钥文件(id_dsa.pub)上传到服务器,将其内容添加到/.ssh/目录下的authorized_keys 文件(如没有该目录名和文件名,必须手工线创建好)。# 然后使用如下命令:“echo n authorized_k

29、eys & cat id_dsa.pub authorized_keys”。# 再使用如下命令,进行赋权限:“chmod 0600 authorized_keys”。在运维审计系统中当前用户添加公钥内容# 把公钥 key 的内容复制-粘贴至运维审计系统的用户中。图2 运维审计系统的用户添加公钥内容页面示例图下载“代理配置文件”# 进入运维/主机运维/运维下载中,下载“openssh 代理配置下载”文件。图3 主机运维页面示例图# 下载完成之后,将脚本放至苹果系统中。图4 苹果系统的终端界面示例图执行“代理配置文件”# 在苹果系统字符终端界面中,执行命令“sh usmssh_install.sh

30、”。# 然后按照提示输入对应的运维审计系统的用户名、IP:端口号。# 因为前面启用了 SSH 公私钥方式登录运维审计系统,所以这里不会提示输入运维审计系统用户的密码。图5 苹果系统的终端界面示意图登录目标主机# 在终端界面中,执行命令:/.ssh/usm/usmssh 进去 bash 环境。图6 苹果系统的终端界面示意图# 在终端界面中,执行命令格式:ssh 主机账户主机 IP -p 端口图7 苹果系统的终端界面示意图使用SCP命令传输文件# 进入运维审计系统的 bash 环境,在终端界面中,执行命令格式:scp 文件路径主机账户主机 IP -p 端口:目标目录路径图8 苹果系统的终端界面示意

31、图验证配置# 进入运维/实时监控页面中,可以看到正在运维中的主机。图9 实时监控页面示意图# 进入审计/会话审计页面中,可以看到已传输的会话日志,单击“播放”即可查看。图10 SCP 会话审计页面示意图 PAGE * roman i目 录 HYPERLINK l _bookmark62 应用中心介绍 HYPERLINK l _bookmark63 1-1 HYPERLINK l _bookmark62 支持Windows server 2008 的版本 HYPERLINK l _bookmark64 1-1 HYPERLINK l _bookmark62 RemoteApp应用发布介绍 HYP

32、ERLINK l _bookmark65 1-1 HYPERLINK l _bookmark62 RemoteApp对终端的要求 HYPERLINK l _bookmark66 1-1 HYPERLINK l _bookmark62 应用中心授权许可介绍 HYPERLINK l _bookmark67 1-1 HYPERLINK l _bookmark68 安装前的准备 HYPERLINK l _bookmark69 2-1 HYPERLINK l _bookmark68 注意事项 HYPERLINK l _bookmark70 2-1 HYPERLINK l _bookmark68 RDS授

33、权码 HYPERLINK l _bookmark71 2-1 HYPERLINK l _bookmark72 应用中心安装步骤 HYPERLINK l _bookmark73 3-1 HYPERLINK l _bookmark72 安装远程桌面服务(必须步骤) HYPERLINK l _bookmark74 3-1 HYPERLINK l _bookmark75 应用中心激活授权(如果是测试客户,可忽略此操作) HYPERLINK l _bookmark76 3-17 HYPERLINK l _bookmark75 激活应用中心 HYPERLINK l _bookmark77 3-17 HYP

34、ERLINK l _bookmark78 安装应用中心授权许可证 HYPERLINK l _bookmark79 3-28 HYPERLINK l _bookmark81 调整应用中心的策略(必须步骤) HYPERLINK l _bookmark82 3-39 HYPERLINK l _bookmark81 调整本地组策略 HYPERLINK l _bookmark83 3-39 HYPERLINK l _bookmark84 设置RD授权模式 HYPERLINK l _bookmark85 3-45 HYPERLINK l _bookmark86 允许用户在初始连接时启动列出和未列出的程序

35、HYPERLINK l _bookmark87 3-49 HYPERLINK l _bookmark88 关闭windows防火墙 HYPERLINK l _bookmark89 3-51 HYPERLINK l _bookmark90 关闭IE增强的安全配置 HYPERLINK l _bookmark91 3-52 HYPERLINK l _bookmark92 开启远程桌面 HYPERLINK l _bookmark93 3-54 HYPERLINK l _bookmark94 关闭屏幕保护 HYPERLINK l _bookmark95 3-56 HYPERLINK l _bookmar

36、k96 启用屏幕保护程序超时 HYPERLINK l _bookmark97 3-59 HYPERLINK l _bookmark98 运维审计系统与应用中心结合使用 HYPERLINK l _bookmark99 4-60 HYPERLINK l _bookmark98 在应用中心中安装相关的工具 HYPERLINK l _bookmark100 4-60 HYPERLINK l _bookmark98 安装客户端工具 HYPERLINK l _bookmark101 4-60 HYPERLINK l _bookmark98 安装应用加载器 HYPERLINK l _bookmark102

37、4-60 HYPERLINK l _bookmark103 RemoteApp管理器中发布“应用加载器” HYPERLINK l _bookmark104 4-61 HYPERLINK l _bookmark105 添加“应用中心” HYPERLINK l _bookmark106 4-1 HYPERLINK l _bookmark105 在主机管理中添加“应用中心” HYPERLINK l _bookmark107 4-1 HYPERLINK l _bookmark108 在应用管理中添加“应用中心” HYPERLINK l _bookmark109 4-3 HYPERLINK l _boo

38、kmark110 在运维审计系统中使用应用发布 HYPERLINK l _bookmark111 4-5 PAGE * roman ii HYPERLINK l _bookmark110 发布plsql HYPERLINK l _bookmark112 4-5 HYPERLINK l _bookmark113 发布IE代填 HYPERLINK l _bookmark114 4-7 HYPERLINK l _bookmark115 将应用授权给运维员 HYPERLINK l _bookmark116 4-9 HYPERLINK l _bookmark115 运维员对应用运维 HYPERLINK

39、l _bookmark117 4-9 PAGE 1-1应用中心介绍应用中心由 windows server 2008 服务器平台搭建的。应用中心用于安装应用程序,并能通过 RemoteApp 服务发布应用程序。支持Windows server 2008的版本Windows Server 2008 Standard Windows Server 2008 Enterprise Windows Server 2008 DatacenterRemoteApp应用发布介绍RemoteApp 是微软在 Windows Server 2008 之后,在其系统中集成的一项服务功能,使用户可以通过远程桌面访问

40、远端的桌面与程序,客户端本机无须安装应用程序的情况下也能正常使用远端发布的各种的桌面与应用。RemoteApp对终端的要求由于是采用 RDP 协议访问应用中心提供的应用程序,所以对终端平台有以下要求:终端操作系统必须为 windows 操作系统。windows 的 RDP 版本至少 6.1 版本。如果终端操作系统为 windows XP 或 windows server 2003,请检查 RDP 版本,如果版本过低请升级 RDP 版本。应用中心授权许可介绍应用中心授权许可证是用于对 windows server 2008 的远程桌面服务(RDS)进行授权许可,只有正确 RDS 授权许可成功之后

41、,运维审计系统访问应用中心的远程桌面服务就没有时间限制;未进行 RDS 授权许可的应用中心只有 120 天的使用有效期。 PAGE 2-1安装前的准备安装应用中心需要准备的工作。注意事项为了确保应用中心配置成功,请遵从以下的注意事项:Windows server 2008 可以直接在本服务器配置里安装 RemoteApp 服务。Windows server 2008 可以安装在物理设备里,也可以安装在虚拟机里。准备好 windows server 2008 操作系统,使用正确的产品ID 激活 windows server 2008;否则会影响应用中心的正常使用。RDS授权码想要长期使用应用中心

42、,须配备一套 RDS 授权码。如下图:图1 RDS 授权码示意图示意图中的“父级计划”号码和“开放式许可证详细信息”号码是一组无效的示例号码;请勿使用!否则应用中心授权失败。RDS 授权码可以向运维审计系统供应商采购,也可以直接向微软销售渠道采购。2-2默认 windows 的 RDS 安装好之后,有 120 天的有效试用期,足以满足测试试用。在章节的 RDS 授权码会在第“3.2 应用中心授权”中使用到。3- PAGE 67应用中心安装步骤本章节以 Windows Server 2008 R2 Enterprise 的配置为例。安装远程桌面服务(必须步骤)步骤1 在 windows serv

43、er 2008 系统中,进入服务器管理器/角色窗口。图2 服务器管理器示意图步骤2 单击,进入添加角色向导窗口。图3 添加角色向导示意图步骤3 单击进入选择服务器角色窗口,勾选“远程桌面服务”。图4 选择服务器角色示意图步骤4 单击进入远程桌面服务窗口。图5 远程桌面服务简介示意图步骤5 单击进入选择角色服务窗口,勾选“远程桌面会话主机”和“远程桌面授权”服务。图6 选择角色服务示意图步骤6 单击进入应用程序兼容性窗口。图7 应用程序兼容性提示示意图步骤7 单击进入身份验证方法窗口,选择“不需要使用网络级别身份验证”。图8 选择身份验证方法示意图步骤8 单击进入授权模式窗口,选择“以后配置”。

44、图9 选择授权模式示意图步骤9 单击进入用户组窗口,可在“用户或用户组”框添加允许远程访问的用户或用户组。图10 添加用户组示意图步骤10 单击进入客户端体验窗口,不选择任何功能项。图11 选择客户端体验示意图步骤11 单击进入 RD 授权配置窗口,不选择任何功能项。图12 RD 授权配置界面示意图步骤12 单击进入确认窗口图13 确认安装选择示意图步骤13 单击进入安装进度窗口。图14 安装进度示意图步骤14 等待安装进度完成后,自动进入安装结果窗口,并提示需要重启服务器才能完成安装过程。图15 安装结果示意图步骤15 单击后自动提示“是否希望立即重新启动”。图16 是否需要重启提示示意图步

45、骤16 单击后,系统自动重新启动。步骤17 登录系统后,系统自动继续执行配置进度。图17 安装进度示意图步骤18 自动完成安装结果,单击即可。图18 安装成功提示示意图应用中心激活授权(如果是测试客户,可忽略此操作)激活应用中心步骤1 进入控制面板/系统和安全/管理工具/远程桌面服务界面中。图19 远程桌面服务管理界面示意图步骤2 双击进入 RD 授权管理器界面,右击计算机名称。图20 RD 授权管理器示意图步骤3 单击进入服务器激活向导界面。图21 服务器激活向导示意图步骤4 单击进入连接方法界面,本手册以“Web 浏览器”的连接方法为例。图22 选择连接方法示意图表1 连接方法说明连接方法

46、描述自动连接(推荐)使用此方法的前提是要确保应用中心能连通互联网,否则无法进行授权许可。Web浏览器此方法适用于应用中心无法连通互联网,但需要进行授权许可。找一台能连通互联网的windows电脑,在浏览器中输入 HYPERLINK / , 进入远程桌面服务器授权页面进行授权许可。电话此方法适用于通过微软的服务热线进行电话授权许可,此方法比较繁琐,需要提供各种详细信息。步骤5 单击进入许可证服务器激活界面。图23 许可证服务器激活示意图表2 服务器激活条件说明激活条件描述远程桌面授权网站 HYPERLINK / 产品ID操作系统的产品ID,服务器激活向导界面会自动识别本操作系统的产品ID。许可证

47、服务器ID许可证服务器ID是由产品ID生成的,有了许可证服务器ID才能许可证服务器激活成功。步骤6 使用一台可以连通互联网的电脑,在浏览器中输入 HYPERLINK / 进入RDS授权页面,选择“启用许可证服务器”。图24 RDS 授权页面示意图步骤7 单击进入 RDS 信息填写页面,输入应用中心的产品 ID、公司名称、国家(地区)。图25 RDS 授权页面示意图表3 RDS 授权信息说明填写项描述产品ID将服务器激活向导界面的产品ID填写进去。如需查看产品ID,请右击应用中心里的“计算机”,单击进入系统属性界面查看。公司填写使用用户单位的名称。国家(地区)选择应用中心所在国家或地区。步骤8

48、单击进入 RDS 授权信息确认页面。图26 RDS 授权页面示意图步骤9 单击RDS 授权一个许可证服务器 ID,将其复制并保存好。图27 RDS 授权页面示意图步骤10 返回到应用中心里的服务器激活向导界面,输入 RDS 授权页面生成的许可证服务器 ID。图28 许可证服务器激活示意图步骤11 单击进入正在完成服务器激活向导界面。图29 完成服务器激活向导示意图步骤12 如果单击则直接进入许可证安装向导界面,如 HYPERLINK l _bookmark80 3.2.2 图 31。如果单击则直接退出服务器激活向导界面。安装应用中心授权许可证步骤1 在RD 授权管理器中右击计算机名称。图30

49、RD 授权管理器示意图步骤2 单击进入许可证安装向导界面。图31 许可证安装向导示意图步骤3 单击进入获取客户端许可证密钥包界面。图32 获取客户端许可证密钥包界面示意图表4 获取客户端许可证密钥包条件说明获取条件描述远程桌面授权网站 HYPERLINK / 许可证服务器ID许可证安装向导界面会自动识别本操作系统的许可证服务器ID。许可证密钥包ID许可证密钥包ID是由许可证服务器ID、父级计划和开放式许可证详细信息的号码共同生成的。在步骤6中会用到应用中心授权许可证中的父级计划和开放式许可证详细信息的号码。步骤4 使用一台可以连通互联网的电脑,在浏览器中输入 HYPERLINK / 进入RDS

50、授权页面,选择“安装客户端访问许可证”。图33 RDS 授权页面示意图步骤5 单击进入 RDS 授权信息填写页面,输入正确的许可证服务器 ID,在许可证程序里选择“开放式许可证”,填写公司名称,选择正确的国家(地区)。图34 RDS 授权页面示意图表5 RDS 授权信息说明填写项描述许可证服务器ID将获取客户端许可证密钥包界面的许可证服务器ID填写进去。许可证程序选择“开放式许可证”。公司填写使用用户单位的名称。国家(地区)选择应用中心所在国家或地区。步骤6 单击进入 RDS 授权许可证信息填写页面,选择“windows server 2008 R2 每设备 CAL或 windwos serv

51、er 2008 TS 每设备 CAL”,填写正确的 RDS 授权数量、授权号码、许可证号码。图35 RDS 授权页面示意图表6 RDS 授权信息说明填写项描述许可证服务器ID将获取客户端许可证密钥包界面的许可证服务器ID,此处不需要填写。产品类型请选择“windows server 2008 R2每设备CAL或windwos server 2008 TS每设备CAL” 的RD授权模式。数量填写RDS对应的数量,数量自定义,可以根据堡垒机的资产数量填写数量。许可证程序开放式许可证授权号码根据应用中心授权许可证中提供的“父级计划”号码填写。许可证号码根据应用中心授权许可证中提供的“开放式许可证详细

52、信息”号码填写。步骤7 单击进入 RDS 授权信息确认页面。图36 RDS 授权页面示意图步骤8 单击RDS 授权一个许可证密钥包 ID 号,将其复制并保存好。图37 RDS 授权页面示意图步骤9 返回至获取客户端许可证密钥包界面,输入 RDS 授权页面生成的许可证密钥包 ID。图38 服务器激活向导示意图步骤10 单击进入正常完成许可证安装向导界面。图39 完成许可证安装向导示意图步骤11 单击后即可在 RD 授权管理器界面中看到已成功授权,并且已经变成绿色的勾勾。图40 RD 授权管理器示意图调整应用中心的策略(必须步骤)调整本地组策略步骤1 在运行窗口中输入“gpedit.msc”。图4

53、1 运行窗口示意图步骤2 单击进入计算机配置/管理模板/windows 组件/远程桌面服务/远程桌面会话主机/连接界面。图42 本地组策略示意图步骤3 双击,在配置界面中选择“已禁用”。图43 策略配置示意图步骤4 单击即可。步骤5 双击,在配置界面中选择“已启用”,并设置允许的 RD 最大连接数为“999999”。图44 策略配置示意图步骤6 单击即可。步骤7 双击,在配置界面中选择“已启用”。图45 策略配置示意图步骤8 单击即可。步骤9 进入计算机配置/管理模板/windows 组件/远程桌面服务/远程桌面会话主机/会话时间限制界面。图46 本地组策略示意图步骤10 双击,在配置界面中选

54、择“已启用”,并设置结束已断开连接的会话为“1 分钟”。图47 策略配置示意图步骤11 单击即可。设置RD授权模式步骤1 进入控制面板/系统和安全/管理工具/远程桌面服务界面。图48 远程桌面服务项示意图步骤2 双击进入配置界面。图49 授权诊断示意图步骤3 双击进入配置属性界面,选择“每设备”模式。图50 授权属性示意图步骤4 单击进入添加许可证服务器界面,将本地服务器添加到指定的许可证服务器中。图51 添加许可证服务器示意图步骤5 单击即可返回配置属性界面。图52 授权属性示意图步骤6 单击后提示已更改系统注册表的配置。图53 远程桌面会话主机配置提示示意图步骤7 单击接口生效,并可以查到

55、配置界面已指定。图54 授权诊断示意图步骤8 单击可以看到“授权诊断信息-警告”中为空,表示授权设置正常。图55 授权诊断示意图允许用户在初始连接时启动列出和未列出的程序步骤1 进入控制面板/系统和安全/管理工具/远程桌面服务界面。图56 远程桌面服务项示意图步骤2 双击进入配置界面。图57 RemoteApp 管理器示意图步骤3 单击进入设置界面,选择“允许用户在初始连接时启动列出和未列出的程序”。图58 RemoteApp 部署设置示意图步骤4 单击即可。关闭windows防火墙步骤1 进入控制面板/系统和安全/windows 防火墙/自定义设置界面,关闭 windows 防火墙。图59

56、Windows 防火墙设置示意图步骤2 单击即可。关闭IE增强的安全配置步骤1 进入服务器管理器界面。图60 服务器管理器示意图步骤2 单击进入 IE 增强的安全配置界面,将管理员和用户禁用。图61 IE 增强的安全配置示意图开启远程桌面步骤1 右击计算机,单击进入系统属性界面。图62 系统属性示意图步骤2 单击进入远程桌面配置窗口,选择“允许运行任意版本远程桌面的计算机连接(较不安全)”。图63 远程桌面设置示意图步骤3 单击即可。关闭屏幕保护步骤1 进入“控制面板”中,找到“个性化”。图64 控制面板示意图步骤2 双击后,进入管理界面,找到“屏幕保护程序”。图65 个性化设置示意图步骤3

57、双击后,弹出设置窗口,在“屏幕保护程序”下拉框中选择“(无)”。图66 屏幕保护程序设置示意图步骤4 单击即可。步骤5 最后,重启应用中心!启用屏幕保护程序超时步骤1 在运行窗口中输入“gpedit.msc”。步骤2 在本地组策略中,进入用户配置/管理模板/控制面板/个性化菜单管理页面。如果没有个性化菜单项,那就找显示菜单项。步骤3 找到“屏幕保护程序超时”配置项,编辑为“已启用”,并且将“启用屏幕保护程序之前等待的秒数”设置为“0”秒。图67 屏幕保护程序超时设置示意图运维审计系统与应用中心结合使用用于统一对应用程序进行管理和审计。在应用中心中安装相关的工具安装客户端工具在应用中心中安装需要

58、使用的客户端工具。如:plsql、sqlplus、SQL server management studio、MySQLQueryBrowser、VMware vSphere Client 等。安装好之后,确保能找到可执行程序的绝对路径,在发布应用的时候,需要填写这些客户端工具的路径。安装应用加载器步骤1 进入运维审计系统的管理界面,在界面右上角单击按钮,进入“工具下载”页面。图68 工具下载页面示意图步骤2 在“应用加载器”后面,双击将应用加载器下载下来,并上传至应用中心中。步骤3 然后在应用中心中默认安装即可。图69 应用加载器安装过程示意图RemoteApp管理器中发布“应用加载器”步骤1

59、 在应用中心中打开 RemoteApp 管理器,在窗口中添加 RemoteApp 程序。图70 RemoteApp 管理器界面示意图步骤2 单击进入 RemoteApp 向导界面。图71 RemoteApp 向导示意图步骤3 单击进入应用选择界面,通过“浏览”进行查找到“应用加载器”。图72 RemoteApp 向导示意图步骤4 单击提示正在添加此应用程序。图73 RemoteApp 管理器示意图步骤5 单击后即可发布成功。图74 RemoteApp 管理器示意图步骤6 右击已发布的“应用加载器”的属性。步骤7 单击进入属性配置界面,选择“允许任何命令行参数”。图75 RemoteApp 属性

60、示意图步骤8 单击后弹出提示窗口。图76 RemoteApp 向导示意图步骤9 单击返回管理器界面。4- PAGE 10添加“应用中心”在主机管理中添加“应用中心”步骤1 进入运维审计系统中的资产/主机管理页面。图77 主机管理页面示意图步骤2 单击进入配置页面,填写应用中心的 IP 和名称、选择所属部门。图78 添加主机页面示意图步骤3 单击后提示主机已创建。图79 成功添加主机示意图步骤4 单击提示信息页面里的 IP 地址,进入主机帐户管理页面。图80 主机账户管理页面示意图步骤5 单击弹出新建主机帐户窗口,添加 RDP 协议、自动登录、帐户和密码。图81 新建主机帐户页面示意图步骤6 单

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论