Pagina 1 di 1

[RISOLTO] Configurazione: due foreste, due domini, un server WAPT

Pubblicato: 6 gennaio 2025 - 10:55
di Sylvain
Ciao a tutti! Cercherò di essere semplice. Ecco il mio nuovo progetto, che coinvolge diversi domini:
La mia configurazione: Sul mio server Hyper-V principale con Windows Server 2022, ho una VM AD DS DNS esistente e funzionante con la foresta "efv2.efv2.ad" e il dominio "efv2.ad". Ho anche una VM Debian funzionante con NGINX per WAPT Enterprise 2.5, connessa tramite un'altra VM Debian con flusso proxy inverso NGINX e un'interfaccia HTTPS protetta da password funzionante. Fin qui tutto bene.
Ora ho una seconda VM AD DS DNS sul mio server principale con un'altra foresta "lifv.lifv.ad" funzionante e il dominio "lifv.ad". Le mie nuove macchine client possono essere aggiunte a uno qualsiasi di questi domini.
La mia domanda: Ho visto nella documentazione che devo aggiungere un file .keytab, ma prima di combinare pasticci come al solito, preferirei chiedere un vostro parere.

Sono un po' confuso riguardo a Kerberos e al file keytab. Devo inserire l'URL pubblico del mio server online: https://www.srvwapt.lifv.lt/ come HTTP/-URL-.dominio.local.keytab = HTTP/srvwapt.lifv.lt.lifv.ad + HTTP/srvwapt.lifv.lt.efv2.ad? Oppure non è necessario nulla di tutto ciò poiché l'UPN aggiunge anche il dominio?
Devo modificare l'SPN di due computer client e due client utente in entrambi gli Active Directory?
Sull'interfaccia, devo modificare la distribuzione e aggiungere un nuovo --hash per creare un nuovo GPO nel mio secondo dominio?
Nella mia nuova macchina virtuale AD DS, devo creare un account per la macchina server WAPT?
Qualsiasi aiuto sarebbe molto apprezzato :)!
Grazie, buona giornata!
Sylvain

Re: configurazione: due foreste, due domini, un server WAPT

Pubblicato: 7 gennaio 2025 - 17:06
di blemoigne
Buongiorno,
Per Kerberos, è richiesto un account macchina su ciascun dominio padre con l'SPN corrispondente al nome del server WAPT, così come è chiamato nel file di configurazione dell'agente (wapt-get.ini). Se in wapt-get.ini, abbiamo "wapt_server = https://srvwapt.lifv.lt", allora il keytab deve essere creato in questo modo:

nel dominio lifv.ad:

Codice: Seleziona tutto

ktpass -out C:\http-krb5.keytab -princ HTTP/srvwapt.lifv.lt@LIFV.AD rndpass -minpass 64 -crypto all -pType KRB5_NT_PRINCIPAL /mapuser srvwapt$@LIFV.AD
nel dominio efv2.ad:

Codice: Seleziona tutto

ktpass -out C:\http-krb5.keytab -princ HTTP/srvwapt.lifv.lt@EFV2.AD rndpass -minpass 64 -crypto all -pType KRB5_NT_PRINCIPAL /mapuser srvwapt$@EFV2.AD
quindi unisci i file keytab e posizionali nella loro directory con le autorizzazioni corrette.

Buonasera,
Bertrand

Re: configurazione: due foreste, due domini, un server WAPT

Pubblicato: 8 gennaio 2025 - 14:33
di Sylvain
Grazie Bertrand, abbiamo già lavorato insieme su questo keytab a giugno, lo proverò e ti farò sapere. :)

Modifica: @bertrand sei ancora una volta il migliore, ora funziona, ho entrambe le foreste nella console :).

Re: configurazione: due foreste, due domini, un server WAPT

Pubblicato: 9 gennaio 2025 - 09:33
di blemoigne
Ah sì, non ti avevo riconosciuto, grazie per la risposta. ;)
Potresti contrassegnare il post come risolto?
Buona giornata!
Bertrand