#1064: Настройка Keytab-файла для соединения нескольких UserGate с одним контроллером домена
Отредактирована: 910 дней назадСимптомы
Имеется 3 UserGate, каждый находится в разных филиалах, а доменный контроллер - 1, в основном филиале. Доменные имена аутентификации у них всех разные (auth.local, auth2.local, auth4.local). Создали keytab для auth.local, работает только в одном филиале.
Как создать keytab-файл для всех этих доменных имён? Нужно ли для этого создавать 3х отдельных пользователей для каждого выпускаемого keytab-файла на контроллере?
Решение
В случае наличия разных удаленных инсталляций UserGate, через которые необходимо выполнять авторизацию пользователей одного доменного контроллера, выполните следующие действия:
- Задайте на каждом отдельном узле свое наименование страниц auth.captive, block.captive, logout.captive, допустим, auth2.captive, block2.captive, logout2.captive
- На DNS сервере AD DC задайте дополнительные A-записи для этих узлов (auth2.captive, auth3.captive, auth4.captive, logout2.captive, logout3.captive etc.) Также не забудьте указать для этих A-записей свои PTR-линки. Убедитесь, что IP адреса соответствующих узлов указаны верно для заданных записей.
- На доменном контроллере под администраторской УЗ создайте для каждого узла по дополнительной kerberos-УЗ для последующей генерации отдельных keytab-файлов для каждого из этих узлов (kerb-connector@captive, kerb-connector-2@captive, etc.).
- На доменном контроллере под администраторской УЗ далее создайте отдельные keytab-файлы для auth2.captive, auth3.captive, auth4.captive с помощью команды ktpass.exe. Вы можете ознакомиться с синтаксисом данный команды в этой инструкции: https://docs.usergate.com/servery-autentifikacii_96.html#%D0%9C%D0%B5%D1%82%D0%BE%D0%B4_%D0%B0%D1%83%D1%82%D0%B5%D0%BD%D1%82%D0%B8%D1%84%D0%B8%D0%BA%D0%B0%D1%86%D0%B8%D0%B8_Kerberos
- Загрузите на каждом узле UserGate свой соответствующий их auth-записи keytab-файл.
- Теперь Вы можете авторизовать пользователей через отдельные UserGate узлы.