TSA: Как работает агент служб терминалов (TSA) SonicWall?

TSA: Как работает агент служб терминалов (TSA) SonicWall?

05/15/2019   +1102   7644 05/15/2019 +1102 7644

ОПИСАНИЕ:
TSA: Как работает агент служб терминалов (TSA) SonicWall?

РАЗРЕШАЮЩАЯ СПОСОБНОСТЬ:

Платформы и поддерживаемые стандарты

SonicWall TSA поддерживается в SonicOS Enhanced 5.6 и выше, работает на устройствах SonicWall серии NSA и TZ 210, а SonicWall TSA должен быть установлен на всех терминальных серверах в домене.

Предпосылки

Для запуска SonicWall TSA должны быть выполнены следующие требования:

UDP-порт 2259 (по умолчанию) должен быть открыт на всех терминальных серверах, на которых установлен TSA; межсетевой экран по умолчанию использует порт UDP 2259 для связи с SonicWall TSA; если вместо 2259 настроен пользовательский порт, то это требование применяется к пользовательскому порту

Windows Server с последним пакетом обновлений
Windows Terminal Services или Citrix, установленные в системах Windows Terminal Server.

Процесс аутентификации SonicWall TSA

Для пользователей, вошедших в систему с служб терминалов или с сервера Citrix, TSA SonicWall заменяет агента SSO в процессе аутентификации. Процесс отличается по нескольким причинам:

TSA работает на том же сервере, на котором зарегистрирован пользователь, и включает имя пользователя и домен вместе с IP-адресом сервера в первоначальное уведомление для устройства SonicWall UTM.

Пользователи идентифицируются по номеру пользователя, а также по IP-адресу (для пользователей, не относящихся к службам терминалов, на любом IP-адресе есть только один пользователь, поэтому номер пользователя не используется). В интерфейсе управления SonicOS отображается ненулевой номер пользователя в формате «xxxx user n», где xxxx - это IP-адрес сервера, а n - номер пользователя.

TSA отправляет уведомление о закрытии UTM, когда пользователь выходит из системы, поэтому опрос не происходит.

Вместо того, чтобы опрашиваться устройством SonicWall UTM, TSA сам контролирует сервер служб терминалов / Citrix на наличие событий выхода из системы и уведомляет устройство SonicWall UTM по мере их возникновения, завершая сеанс SSO.

Как работает агент служб терминалов SonicWall?

SonicWall TSA можно установить на любой компьютер с Windows Server, на котором установлены службы терминалов или Citrix. Сервер должен принадлежать домену Windows, который может взаимодействовать с устройством безопасности SonicWall напрямую, используя IP-адрес или путь, например VPN.

(1) Клиент входит в сеть через службы терминалов или сервер Citrix и в первый раз пытается получить доступ к Интернету или другим сетевым ресурсам.

(2) TSA на службах терминалов или сервере Citrix уведомляет SonicWall UTM об имени пользователя,
домен, идентификатор сеанса, IP-адрес подключения, порт и протокол. UTM отправляет ответ.

(3) SonicWall UTM запрашивает членство пользователя в группе на сервере LDAP или в локальной базе данных.

(4) SonicWall UTM проверяет группы на соответствие политикам брандмауэра, CFS и App FW и соответственно предоставляет доступ, назначает номер пользователя для пользователя на сервере терминалов и регистрирует пользователя.

(5) Пользователь закрывает интернет-соединение, и TSA уведомляет UTM о закрытии.

(6) Пользователь открывает дополнительные соединения, и шаги (2) и (5), но не (3) и (4), повторяются для каждого соединения.

(7) Когда пользователь выходит из сервера терминалов, TSA уведомляет SonicWall UTM о выходе из системы, и пользователь выходит из системы в UTM.

Установка и настройка SonicWall TSA

Для установки и настройки SonicWall TSA, пожалуйста, обратитесь KBID 7996

Дополнительная информация:

Поддержка нескольких TSA

Для поддержки больших установок с тысячами пользователей устройства SonicWall UTM можно настроить для работы с несколькими агентами служб терминалов (по одному на сервер терминалов). Количество поддерживаемых агентов зависит от модели, как показано в таблице 3.

Обратите внимание: для всех моделей SonicWall UTM поддерживается не более 32 IP-адресов на один терминальный сервер.

Шифрование сообщений TSA и использование идентификаторов сеансов:

SonicWall TSA использует общий ключ для шифрования сообщений между TSA и устройством SonicWall UTM, когда в сообщении содержатся имя пользователя и домен. Первое открытое уведомление для пользователя всегда шифруется, поскольку TSA включает имя пользователя и домен.

Примечание . Общий ключ создается в TSA, и ключ, введенный в устройство SonicWall UTM во время настройки SSO, должен точно соответствовать ключу TSA. TSA включает идентификатор сеанса пользователя во все уведомления, а не каждый раз включает имя пользователя и домен. Это эффективно, безопасно и позволяет TSA выполнять повторную синхронизацию с пользователями служб терминалов после перезапуска агента.

Соединения с локальными подсетями

TSA динамически изучает топологию сети на основе информации, возвращаемой с устройства, и, узнав об этом, он не будет отправлять на устройство уведомления о последующих подключениях пользователей, которые не проходят через устройство. Поскольку у TSA нет механизма, позволяющего «отучить» эти локальные места назначения, TSA следует перезапустить, если подсеть перемещается между интерфейсами на устройстве.

Пользовательский трафик не из домена с сервера терминалов

Устройство SonicWall UTM имеет параметр Разрешить ограниченный доступ для пользователей, не входящих в домен, для необязательного предоставления ограниченного доступа пользователям, не входящим в домен (пользователям, вошедшим в систему на своем локальном компьютере, а не в домен), и это работает для пользователей служб терминалов, как и для другие пользователи единого входа. Если ваша сеть включает в себя устройства, отличные от Windows, или компьютеры с Windows, на которых запущены персональные брандмауэры, установите флажок рядом с пользователем Probe для и выберите переключатель для NetAPI или WMI, в зависимости от того, какой из них настроен для агента единого входа. Это заставляет устройство SonicWall UTM проверять ответ на порт NetAPI / WMI, прежде чем запросить, чтобы агент SSO идентифицировал пользователя. Если ответ не получен, эти устройства сразу не смогут выполнить единый вход. Такие устройства не отвечают или могут блокировать сетевые сообщения Windows, используемые агентом единого входа для идентификации пользователя.
Непользовательский трафик с сервера терминалов

Непользовательские подключения открываются с сервера терминалов для обновлений Windows и антивирусных обновлений. TSA может идентифицировать соединение из вошедшей в систему службы как не пользовательское соединение и указывает это в уведомлении устройству. Для управления обработкой этих непользовательских подключений в конфигурации TSA на устройстве доступен флажок « Разрешить не пользовательскому трафику сервера терминалов обходить проверку подлинности пользователя в правилах доступа» . Когда выбрано, эти подключения разрешены. Если этот флажок не установлен, то службы рассматриваются как локальные пользователи, и им может быть предоставлен доступ путем выбора параметра Разрешить ограниченный доступ для пользователей, не входящих в домен, и создания учетных записей пользователей на устройстве с соответствующими именами служб.

Похожие

Как зациклить видео на YouTube
Хотя можно с уверенностью сказать, что большинство видео на YouTube предназначены для просмотра только один раз, есть много видео, которые на самом деле стоит смотреть снова и снова, такие как любимые музыкальные клипы, детские шоу (родители это поймут) или фоновые видео. как камины или аквариумы. До недавнего времени, однако, не было собственного способа ставить видео на YouTube на «повтор» бесконечно. Сообщество YouTube решило эту проблему несколькими способами: создатели зацикливали
Как заблокировать рекламу в Microsoft Edge
Сначала блокировка рекламы в Microsoft Edge была невозможна, но ситуация изменилась. Расширения AdBlock и uBlock Origin уже доступны для блокировки рекламы в браузере Edge. Как их использовать? Для многих пользователей возможность блокировки рекламы заключается в выборе браузера. Когда Microsoft
Как быстро оптимизировать Windows для SSD
... службы и системные функции, которые влияют на работу SSD, как рекомендуется. Благодаря этому оптимизация системы под SSD невероятно проста и не доставит никаких проблем никому. Таким образом, мы гарантируем правильную работу нашего нового диска. Программа SSD Fresh абсолютно безопасна и очень проста в использовании. Приложение влияет только на работу тех функций, которые были указаны в течение многих лет, как влияющих на работу SSD. Он не касается других частей системы, которые
У меня есть карта BZ WBK, поэтому я смог протестировать приложение Android Pay , который с сегодняшнего дня дост...
У меня есть карта BZ WBK, поэтому я смог протестировать приложение Android Pay , который с сегодняшнего дня доступен клиентам польских банков. Все работает на удивление хорошо, хотя могут быть небольшие проблемы при сопряжении карты с приложением Как известно, вчера Google объявил о старте Android Pay на польском рынке. С сегодняшнего дня по этому
Как использовать групповые покупки в клубе Tasty Parcel?
Клуб Вкусный Пакет это программа лояльности магазина и оптовика с чаем, кофе, шоколадом, художественной керамикой Smaksztuki.pl. С того момента, как мы внедрили Клуб, мы постоянно развиваемся благодаря вашим покупкам и доверию к нашим продуктам и услугам. Что означает групповой шоппинг в Klub Taczna Paczka Club?
Как хранить фотографии?
У вас много фотографий и вы удивляетесь, что делать с отпечатками, которые хранятся в ящике или в старой обувной коробке? У нас есть несколько советов, как правильно их хранить, чтобы быть уверенными в их безопасности. Помните, что отпечатки, которые будут храниться правильно, могут существовать более 100 лет. Традиционный альбом Альбом для вставки фотографий - настоящая классика. В конце концов, вы будете вынуждены немного контролировать количество фотографий на вашем компьютере,
Как выбрать хороший хостинг и что делать?
Если домен является интернет-адресом, где вы можете найти свой веб-сайт в Интернете, то хостинг - это место на диске, на котором вы размещаете весь контент вашего веб-сайта: все его элементы конструкции, его содержимое, статьи и все необходимые мультимедиа: фотографии, графика и т.д. Хостинг - это отдельное пространство на сервере, то есть специальный диск, который постоянно доступен через
Как установить YouTube Go в Польше на Android
YouTube Go - это упрощенная версия приложения YouTube, которое работает быстрее и использует меньше памяти. Он официально не доступен в Польше, но есть возможность установить его на наших смартфонах. YouTube Go - это альтернативная версия приложения
Как смотреть Sky Sports за пределами Великобритании
Сети Sky Sports - это группа спортивных телевизионных каналов премиум-класса в Великобритании. Канал был официально запущен в марте 1990 года как спортивный канал, но в апреле 1991 года он изменил свое название на Sky Sports. Если вы являетесь поклонником сети, вы, вероятно, уже знаете, что сеть известна большим спортивным освещением. Если вы хотите разблокировать одну из сетей Sky Sports, вам необходимо иметь учетную запись и находиться в Великобритании. Для тех, кто не находится в стране
Как улучшить радиус действия сетей Wi-Fi, используя старый роутер?
Владельцы больших квартир и домов часто сталкиваются с проблемой плохого покрытия Wi-Fi в некоторых комнатах. Проблема не решается даже покупкой нового, более мощного роутера. В этой ситуации вы можете использовать старое устройство. Самый простой способ для тех людей, чьи предыдущие маршрутизаторы оснащены функцией усиления сигнала (повторители). Однако в большинстве случаев необходимо будет установить на устройство специальную прошивку,
романо-номер

Комментарии

Как получить 3% на свой сберегательный счет и 1% возмещение за телефонные платежи?
Как получить 3% на свой сберегательный счет и 1% возмещение за телефонные платежи? Давайте посмотрим. Алиор Банк подготовил новый счет для своих клиентов - Konto Jakże Osobiste. Это совершенно бесплатный счет. Однако основным условием для этого является ежемесячный приток в размере 1500 злотых или, возможно, возраст до 26 лет . Что еще Alior Bank добавляет к своему ведущему сервису? Тарифы и комиссии
Поэтому мы решили ответить нашим читателям на самый простой вопрос - как работает поиск в Google?
Поэтому мы решили ответить нашим читателям на самый простой вопрос - как работает поиск в Google? Однако, прежде чем мы перейдем к обсуждению вопросов с технической стороны - немного истории. История Google - сила в простоте Ларри Пейдж и Сергей Брин пришли из совершенно разных сред. Первым из джентльменов, родившихся в США, был представитель американской социальной элиты. В другой ситуации он был его будущим партнером, приехавшим из далекой Москвы, и приехал в США вместе
Как?
Как? Ну, просто создайте свою компанию 2-го числа месяца. Что происходит? Что ж, право на небольшой ZUS оплачивается за полные 24 месяца. Если первый месяц деятельности является неполным, период в 24 месяца отсчитывается от следующего месяца. Поэтому достаточно создать компанию на 2-е число месяца, чтобы право на «маленький» ZUS было доступно в течение 25 месяцев без одного дня . А это означает экономию на взносах ZUS на уровне 600 злотых.
Как работает эта карта?
Как работает эта карта? Стандартные часовые пояса значительной части Западного полушария и соответствующие им различия во времени по сравнению с Гринвичом, Англия (в часах UTC). Давайте предположим, что в Гринвиче 1500 часов (или 15 UTC или 15Z). На 12-часовых часах в Гринвиче будет 3 часа дня. Во всяком случае, в верхней части карты вы можете видеть
Но вы когда-нибудь задавались вопросом, как это на самом деле работает?
Но вы когда-нибудь задавались вопросом, как это на самом деле работает? В этой статье мы узнаем, чем управляет этот сервис. Протоколы POP3 и IMAP используются для подключения к вашему поставщику электронной почты и получения электронной почты с помощью вашего почтового клиента, тогда как SMTP используется для отправки электронной почты. Почтовым клиентом может быть приложение, такое как Thunderbird, или веб-клиент, такой как
Но как насчет социальных сетей, таких как Facebook?
Но как насчет социальных сетей, таких как Facebook? Ну, они тоже в действии, и они не готовы проявить прозрачность. На самом деле, в Европе Facebook неоднократно получал предупреждения об отслеживании пользователей. Бельгийский суд даже угрожал им с ежедневным штрафом в размере 250 000 евро до тех пор, пока они не изменили свою практику отслеживания Есть интерес? Хорошо. Вот как
Как электронный продавец, вы, вероятно, все еще ищете решение, которое ответит на вопрос: как увеличить продажи в интернет-магазине?
Как электронный продавец, вы, вероятно, все еще ищете решение, которое ответит на вопрос: как увеличить продажи в интернет-магазине? Существует множество различных способов воздействия на осведомленность клиента, чтобы он согласился с тем, что вы хотите ему сообщить. В статье мы обсудим такие методы, как взаимность, приверженность и сочувствие. Каждый продавец, независимо от того, работает он онлайн или оффлайн, должен знать и применять эти принципы. Давайте посмотрим, как использовать
Но как насчет людей, которым не нужен интернет в течение такого длительного периода, как 3 года?
Но как насчет людей, которым не нужен интернет в течение такого длительного периода, как 3 года? Они могут выбрать предложение 2 ГБ со скоростью 1 Мбит / с без временных обязательств в размере 19 злотых в месяц. Я уверен, что многие люди захотят это сделать, хотя бы для тестирования New Play Online.
Как к этому относиться и как на это реагировать?
Как к этому относиться и как на это реагировать? Прежде всего, не стоит паниковать и бросаться из крайности в крайность. Даже если вы - заядлый противник блоггерства и не понимаете людей, которые делают свою жизнь достоянием общества, не забывайте, что у подростков все довольно скоротечно. Никто не говорит, что подросток, который сегодня решил стать блоггером будет
Большинство людей, решая сесть на диету, имеют очень конкретные цели - например, сбросить 10 кг, и для этого им важно время и они думают: как похудеть как можно быстрее?
Большинство людей, решая сесть на диету, имеют очень конкретные цели - например, сбросить 10 кг, и для этого им важно время и они думают: как похудеть как можно быстрее? Сколько можно похудеть за месяц? За месяц вы можете потерять довольно много, есть только одно «но» ... сброс 10, 15 или даже 20 кг за четыре недели - это радикальное и опасное изменение для организма, которое может испортить не только здоровье, но и привести к эффекту йо-йо вернуть ненужные килограммы с интересом.
Как выбрать хороший хостинг?
Как выбрать хороший хостинг? Гораздо сложнее ответить на этот вопрос, чем в случае выбор интернет-доменов , Все зависит от типа веб-сайта, которым

TSA: Как работает агент служб терминалов (TSA) SonicWall?
Как работает агент служб терминалов SonicWall?
Как их использовать?
Что означает групповой шоппинг в Klub Taczna Paczka Club?
Как хранить фотографии?
У вас много фотографий и вы удивляетесь, что делать с отпечатками, которые хранятся в ящике или в старой обувной коробке?
Как получить 3% на свой сберегательный счет и 1% возмещение за телефонные платежи?
Что еще Alior Bank добавляет к своему ведущему сервису?
Поэтому мы решили ответить нашим читателям на самый простой вопрос - как работает поиск в Google?
Как?