[RISOLTO] Configurazione: due foreste, due domini, un server WAPT

Domande sul server WAPT / Richieste e assistenza relative al server WAPT
Regole del forum
Regole del forum della community
* Supporto in inglese su www.reddit.com/r/wapt
* Supporto della community in francese disponibile su questo forum
* Si prega di anteporre [RISOLTO] al titolo dell'argomento se è stato risolto.
* Si prega di non modificare un argomento contrassegnato con [RISOLTO]. Aprire un nuovo argomento facendo riferimento a quello precedente.
* Specificare la versione di WAPT installata, la versione completa e il numero di build (2.2.1.11957 / 2.2.2.12337 / ecc.) nonché l'edizione Enterprise/Discovery.
* Le versioni 1.8.2 e precedenti non sono più supportate. Le uniche domande accettate relative alla versione 1.8.2 riguardano l'aggiornamento a una versione supportata (2.1, 2.2, ecc.).
* Specificare il sistema operativo del server (Linux/Windows) e la versione (Debian Buster/Bullseye - CentOS 7 - Windows Server 2012/2016/2019).
* Specificare il sistema operativo della macchina di amministrazione/creazione dei pacchetti e della macchina con l'agente problematico, se applicabile (Windows 7/10/11/Debian 11/ecc.).
* Evitare di porre più domande quando si apre una discussione, altrimenti potrebbe essere ignorata. Se ci sono più discussioni, aprirle separatamente, preferibilmente una dopo l'altra e non tutte contemporaneamente (ovvero, non intasare il forum).
* Includere frammenti di codice, screenshot e altre immagini direttamente nel post. I link a Pastebin, Bitly e altri siti di terze parti verranno sistematicamente rimossi.
* Come in qualsiasi forum della community, il supporto è fornito volontariamente dai membri. Se si necessita di supporto commerciale, è possibile contattare il reparto vendite di Tranquil IT al numero 02.40.97.57.55
Bloccato
Silvano
Messaggi: 4
Registrazione: 19 gennaio 2023 - 15:23

6 gennaio 2025 - 10:55

Ciao a tutti! Cercherò di essere semplice. Ecco il mio nuovo progetto, che coinvolge diversi domini:
La mia configurazione: Sul mio server Hyper-V principale con Windows Server 2022, ho una VM AD DS DNS esistente e funzionante con la foresta "efv2.efv2.ad" e il dominio "efv2.ad". Ho anche una VM Debian funzionante con NGINX per WAPT Enterprise 2.5, connessa tramite un'altra VM Debian con flusso proxy inverso NGINX e un'interfaccia HTTPS protetta da password funzionante. Fin qui tutto bene.
Ora ho una seconda VM AD DS DNS sul mio server principale con un'altra foresta "lifv.lifv.ad" funzionante e il dominio "lifv.ad". Le mie nuove macchine client possono essere aggiunte a uno qualsiasi di questi domini.
La mia domanda: Ho visto nella documentazione che devo aggiungere un file .keytab, ma prima di combinare pasticci come al solito, preferirei chiedere un vostro parere.

Sono un po' confuso riguardo a Kerberos e al file keytab. Devo inserire l'URL pubblico del mio server online: https://www.srvwapt.lifv.lt/ come HTTP/-URL-.dominio.local.keytab = HTTP/srvwapt.lifv.lt.lifv.ad + HTTP/srvwapt.lifv.lt.efv2.ad? Oppure non è necessario nulla di tutto ciò poiché l'UPN aggiunge anche il dominio?
Devo modificare l'SPN di due computer client e due client utente in entrambi gli Active Directory?
Sull'interfaccia, devo modificare la distribuzione e aggiungere un nuovo --hash per creare un nuovo GPO nel mio secondo dominio?
Nella mia nuova macchina virtuale AD DS, devo creare un account per la macchina server WAPT?
Qualsiasi aiuto sarebbe molto apprezzato :)!
Grazie, buona giornata!
Sylvain
Avatar utente
blemoigne
Messaggi: 176
Registrazione: 17 luglio 2020 - 11:29

7 gennaio 2025 - 17:06

Buongiorno,
Per Kerberos, è richiesto un account macchina su ciascun dominio padre con l'SPN corrispondente al nome del server WAPT, così come è chiamato nel file di configurazione dell'agente (wapt-get.ini). Se in wapt-get.ini, abbiamo "wapt_server = https://srvwapt.lifv.lt", allora il keytab deve essere creato in questo modo:

nel dominio lifv.ad:

Codice: Seleziona tutto

ktpass -out C:\http-krb5.keytab -princ HTTP/srvwapt.lifv.lt@LIFV.AD rndpass -minpass 64 -crypto all -pType KRB5_NT_PRINCIPAL /mapuser srvwapt$@LIFV.AD
nel dominio efv2.ad:

Codice: Seleziona tutto

ktpass -out C:\http-krb5.keytab -princ HTTP/srvwapt.lifv.lt@EFV2.AD rndpass -minpass 64 -crypto all -pType KRB5_NT_PRINCIPAL /mapuser srvwapt$@EFV2.AD
quindi unisci i file keytab e posizionali nella loro directory con le autorizzazioni corrette.

Buonasera,
Bertrand
Silvano
Messaggi: 4
Registrazione: 19 gennaio 2023 - 15:23

8 gennaio 2025 - 14:33

Grazie Bertrand, abbiamo già lavorato insieme su questo keytab a giugno, lo proverò e ti farò sapere. :)

Modifica: @bertrand sei ancora una volta il migliore, ora funziona, ho entrambe le foreste nella console :).
Avatar utente
blemoigne
Messaggi: 176
Registrazione: 17 luglio 2020 - 11:29

9 gennaio 2025 - 09:33

Ah sì, non ti avevo riconosciuto, grazie per la risposta. ;)
Potresti contrassegnare il post come risolto?
Buona giornata!
Bertrand
Bloccato