Seite 1 von 1

[GELÖST] Konfiguration: zwei Gesamtstrukturen, zwei Domänen, ein WAPT-Server

Veröffentlicht: 6. Januar 2025 - 10:55 Uhr
von Sylvain
Hallo zusammen! Ich versuche, es kurz zu fassen. Hier ist mein neues Projekt mit mehreren Domänen:
Mein Setup: Auf meinem Hauptserver, einem Windows Server 2022 Hyper-V, läuft eine funktionierende AD DS DNS-VM mit der Gesamtstruktur „efv2.efv2.ad“ und der Domäne „efv2.ad“. Außerdem habe ich eine funktionierende Debian-VM mit NGINX für WAPT Enterprise 2.5, die über eine weitere Debian-VM mit NGINX-Reverse-Proxy-Stream und einer funktionierenden, passwortgeschützten HTTPS-Schnittstelle angebunden ist. Soweit so gut.
Nun habe ich eine zweite AD DS DNS-VM auf meinem Hauptserver mit einer weiteren funktionierenden Gesamtstruktur „lifv.lifv.ad“ und der Domäne „lifv.ad“. Meine neuen Client-Rechner können einer dieser Domänen hinzugefügt werden.
Meine Frage: In der Dokumentation habe ich gelesen, dass ich eine .keytab-Datei hinzufügen muss. Bevor ich aber wie üblich etwas durcheinanderbringe, möchte ich lieber bei euch nachfragen.

Ich bin mir bezüglich Kerberos und der .keytab-Datei unsicher. Muss ich die öffentliche URL meines Online-Servers ( https://www.srvwapt.lifv.lt/) wie folgt angeben: HTTP/-URL-.domain.local.keytab = HTTP/srvwapt.lifv.lt.lifv.ad + HTTP/srvwapt.lifv.lt.efv2.ad? Oder ist das nicht nötig, da der UPN die Domäne bereits enthält?
Muss ich den SPN von zwei Computerclients und zwei Benutzerclients in beiden Active Directory-Domänen ändern?
Muss ich auf der Benutzeroberfläche die Bereitstellung ändern und einen neuen Hash hinzufügen, um ein neues Gruppenrichtlinienobjekt (GPO) in meiner zweiten Domäne zu erstellen?
Muss ich auf meiner neuen AD DS-VM ein Konto für den WAPT-Server anlegen? Ich
wäre für jede Hilfe sehr dankbar :)!
Vielen Dank und einen schönen Tag!
Sylvain

Betreff: Konfiguration: zwei Gesamtstrukturen, zwei Domänen, ein WAPT-Server

Veröffentlicht: 7. Januar 2025 - 17:06 Uhr
von Blemoire
Guten Morgen,
Für Kerberos ist auf jeder übergeordneten Domäne ein Computerkonto mit dem SPN erforderlich, der dem WAPT-Servernamen entspricht, wie er in der Konfigurationsdatei des Agenten (wapt-get.ini) angegeben ist. Wenn in wapt-get.ini "wapt_server = https://srvwapt.lifv.lt", dann muss die Keytab folgendermaßen erstellt werden:

in der Domain lifv.ad:

Code: Alle auswählen

ktpass -out C:\http-krb5.keytab -princ HTTP/srvwapt.lifv.lt@LIFV.AD rndpass -minpass 64 -crypto all -pType KRB5_NT_PRINCIPAL /mapuser srvwapt$@LIFV.AD
in der efv2.ad-Domäne:

Code: Alle auswählen

ktpass -out C:\http-krb5.keytab -princ HTTP/srvwapt.lifv.lt@EFV2.AD rndpass -minpass 64 -crypto all -pType KRB5_NT_PRINCIPAL /mapuser srvwapt$@EFV2.AD
Anschließend werden die Keytab-Dateien zusammengeführt und mit den korrekten Berechtigungen in das entsprechende Verzeichnis eingefügt.

Guten Abend,
Bertrand

Betreff: Konfiguration: zwei Gesamtstrukturen, zwei Domänen, ein WAPT-Server

Veröffentlicht: 8. Januar 2025 – 14:33 Uhr
von Sylvain
Danke Bertrand, wir haben im Juni schon an diesem Keytab zusammengearbeitet. Ich probiere es aus und melde mich dann. :)

Nachtrag: @bertrand, du bist mal wieder der Beste! Es funktioniert jetzt, ich habe beide Wälder in der Konsole :).

Betreff: Konfiguration: zwei Gesamtstrukturen, zwei Domänen, ein WAPT-Server

Veröffentlicht: 9. Januar 2025 - 9:33 Uhr
von Blemoire
Ah ja, ich habe Sie nicht erkannt. Danke für die Antwort. ;)
Könnten Sie den Beitrag bitte als gelöst markieren?
Schönen Tag noch!
Bertrand