[GELÖST] Konfiguration: zwei Gesamtstrukturen, zwei Domänen, ein WAPT-Server

Fragen zum WAPT-Server / Anfragen und Hilfe im Zusammenhang mit dem WAPT-Server
Forumregeln
Community-Forumregeln
* Englischer Support auf www.reddit.com/r/wapt
* Französischer Community-Support ist in diesem Forum verfügbar.
* Bitte kennzeichnen Sie gelöste Themen mit [GELÖST].
* Bitte bearbeiten Sie keine Themen, die mit [GELÖST] markiert sind. Erstellen Sie stattdessen ein neues Thema und verweisen Sie auf das alte.
* Geben Sie die installierte WAPT-Version, die vollständige Versionsnummer und die Build-Nummer (2.2.1.11957 / 2.2.2.12337 / usw.) sowie die Enterprise-/Discovery-Edition an.
* Versionen 1.8.2 und älter werden nicht mehr unterstützt. Fragen zu Version 1.8.2 werden nur beantwortet, wenn sie sich auf ein Upgrade auf eine unterstützte Version (2.1, 2.2 usw.) beziehen.
* Geben Sie das Server-Betriebssystem (Linux/Windows) und die Version (Debian Buster/Bullseye – CentOS 7 – Windows Server 2012/2016/2019) an.
* Geben Sie gegebenenfalls das Betriebssystem des Administrations-/Paketerstellungsrechners und des Rechners mit dem problematischen Agenten an (Windows 7/10/11/Debian 11/etc.).
* Vermeiden Sie es, mehrere Fragen in einem Thema zu stellen, da diese sonst möglicherweise ignoriert werden. Falls mehrere Themen relevant sind, erstellen Sie bitte separate Themen, vorzugsweise nacheinander und nicht gleichzeitig (d. h. vermeiden Sie Spam im Forum).
* Fügen Sie Code-Snippets, Screenshots und andere Bilder direkt in Ihren Beitrag ein. Links zu Pastebin, Bitly und anderen Drittanbieterseiten werden systematisch entfernt.
* Wie in jedem Community-Forum erfolgt die Unterstützung freiwillig durch die Mitglieder. Für kommerziellen Support kontaktieren Sie bitte den Vertrieb von Tranquil IT unter +44 2 40 97 57 55.
Gesperrt
Sylvain
Nachrichten: 4
Anmeldung: 19. Januar 2023 – 15:23 Uhr

6. Januar 2025 - 10:55 Uhr

Hallo zusammen! Ich versuche, es kurz zu fassen. Hier ist mein neues Projekt mit mehreren Domänen:
Mein Setup: Auf meinem Hauptserver, einem Windows Server 2022 Hyper-V, läuft eine funktionierende AD DS DNS-VM mit der Gesamtstruktur „efv2.efv2.ad“ und der Domäne „efv2.ad“. Außerdem habe ich eine funktionierende Debian-VM mit NGINX für WAPT Enterprise 2.5, die über eine weitere Debian-VM mit NGINX-Reverse-Proxy-Stream und einer funktionierenden, passwortgeschützten HTTPS-Schnittstelle angebunden ist. Soweit so gut.
Nun habe ich eine zweite AD DS DNS-VM auf meinem Hauptserver mit einer weiteren funktionierenden Gesamtstruktur „lifv.lifv.ad“ und der Domäne „lifv.ad“. Meine neuen Client-Rechner können einer dieser Domänen hinzugefügt werden.
Meine Frage: In der Dokumentation habe ich gelesen, dass ich eine .keytab-Datei hinzufügen muss. Bevor ich aber wie üblich etwas durcheinanderbringe, möchte ich lieber bei euch nachfragen.

Ich bin mir bezüglich Kerberos und der .keytab-Datei unsicher. Muss ich die öffentliche URL meines Online-Servers ( https://www.srvwapt.lifv.lt/) wie folgt angeben: HTTP/-URL-.domain.local.keytab = HTTP/srvwapt.lifv.lt.lifv.ad + HTTP/srvwapt.lifv.lt.efv2.ad? Oder ist das nicht nötig, da der UPN die Domäne bereits enthält?
Muss ich den SPN von zwei Computerclients und zwei Benutzerclients in beiden Active Directory-Domänen ändern?
Muss ich auf der Benutzeroberfläche die Bereitstellung ändern und einen neuen Hash hinzufügen, um ein neues Gruppenrichtlinienobjekt (GPO) in meiner zweiten Domäne zu erstellen?
Muss ich auf meiner neuen AD DS-VM ein Konto für den WAPT-Server anlegen? Ich
wäre für jede Hilfe sehr dankbar :)!
Vielen Dank und einen schönen Tag!
Sylvain
Benutzeravatar
Blemoire
Nachrichten: 178
Anmeldung: 17. Juli 2020 - 11:29 Uhr

7. Januar 2025 – 17:06 Uhr

Guten Morgen,
Für Kerberos ist auf jeder übergeordneten Domäne ein Computerkonto mit dem SPN erforderlich, der dem WAPT-Servernamen entspricht, wie er in der Konfigurationsdatei des Agenten (wapt-get.ini) angegeben ist. Wenn in wapt-get.ini "wapt_server = https://srvwapt.lifv.lt", dann muss die Keytab folgendermaßen erstellt werden:

in der Domain lifv.ad:

Code: Alle auswählen

ktpass -out C:\http-krb5.keytab -princ HTTP/srvwapt.lifv.lt@LIFV.AD rndpass -minpass 64 -crypto all -pType KRB5_NT_PRINCIPAL /mapuser srvwapt$@LIFV.AD
in der efv2.ad-Domäne:

Code: Alle auswählen

ktpass -out C:\http-krb5.keytab -princ HTTP/srvwapt.lifv.lt@EFV2.AD rndpass -minpass 64 -crypto all -pType KRB5_NT_PRINCIPAL /mapuser srvwapt$@EFV2.AD
Anschließend werden die Keytab-Dateien zusammengeführt und mit den korrekten Berechtigungen in das entsprechende Verzeichnis eingefügt.

Guten Abend,
Bertrand
Sylvain
Nachrichten: 4
Anmeldung: 19. Januar 2023 – 15:23 Uhr

8. Januar 2025 – 14:33 Uhr

Danke Bertrand, wir haben im Juni schon an diesem Keytab zusammengearbeitet. Ich probiere es aus und melde mich dann. :)

Nachtrag: @bertrand, du bist mal wieder der Beste! Es funktioniert jetzt, ich habe beide Wälder in der Konsole :).
Benutzeravatar
Blemoire
Nachrichten: 178
Anmeldung: 17. Juli 2020 - 11:29 Uhr

9. Januar 2025 - 09:33 Uhr

Ah ja, ich habe Sie nicht erkannt. Danke für die Antwort. ;)
Könnten Sie den Beitrag bitte als gelöst markieren?
Schönen Tag noch!
Bertrand
Gesperrt