Как настроить аддон rsa

Шаг 4. Установка и настройка RSA и EDGE1

Область применения: Windows Server 2022, Windows Server 2019, Windows Server 2016

RSA — это сервер RADIUS и OTP, который устанавливается до настройки RADIUS и OTP.

Чтобы настроить развертывание RSA, выполните следующие действия.

Установите операционную систему на сервере RSA. установите Windows Server 2016, Windows Server 2012 R2 или Windows Server 2012 на сервере RSA.

Настройте TCP/IP на RSA. Настройте параметры TCP/IP на сервере RSA.

Скопируйте файлы установки диспетчера проверки подлинности на сервер RSA. После установки операционной системы на компьютере RSA скопируйте файлы диспетчера проверки подлинности на компьютер RSA.

Присоедините сервер RSA к домену CORP. Присоедините RSA к домену CORP.

отключите брандмауэр Windows на RSA. отключите брандмауэр Windows на сервере RSA.

Установите диспетчер проверки подлинности RSA на сервере RSA. Установите диспетчер проверки подлинности RSA.

Настройка диспетчера проверки подлинности RSA. Настройте диспетчер проверки подлинности.

Создайте Дапробеусер. Создайте учетную запись пользователя для проверки.

Установите токен программного обеспечения RSA SecurID на компьютере КЛИЕНТ1. Установите токен программного обеспечения RSA SecurID на компьютере КЛИЕНТ1.

Настройте EDGE1 в качестве агента проверки подлинности RSA. Настройте агент проверки подлинности RSA на EDGE1.

Настройте EDGE1 для поддержки проверки подлинности OTP. Настройте OTP для DirectAccess и проверьте конфигурацию.

Установка операционной системы на сервере RSA

на RSA запустите установку Windows Server 2016, Windows Server 2012 R2 или Windows Server 2012.

следуйте инструкциям по завершению установки, указав Windows Server 2016, Windows Server 2012 R2 или Windows Server 2012 (полная установка) и надежный пароль для учетной записи локального администратора. Войдите, используя учетную запись локального администратора.

Подключение RSA-подключение к сети с доступом к интернету и запуск Центр обновления Windows для установки последних обновлений для Windows Server 2016, Windows Server 2012 R2 или Windows Server 2012, а затем отключения от интернета.

Подключение RSA в подсеть корпоративной сети.

Настройка TCP/IP на RSA

В задачи начальной настройки щелкните Настройка сети.

В разделе Сетевые подключения щелкните правой кнопкой мыши Подключение по локальной сети и выберите пункт Свойства.

Щелкните пункт IP версия 4 (TCP/IPv4) и нажмите кнопку Свойства.

Выберите вариант Использовать следующий IP-адрес. В поле IP-адрес введите 10.0.0.5. В поле Маска подсети введите 255.255.255.0. В качестве шлюза по умолчанию введите 10.0.0.2. Щелкните использовать следующие адреса DNS-серверов в поле Предпочитаемый DNS-сервер, введите 10.0.0.1.

Нажмите кнопку «Дополнительно» и перейдите на вкладку «DNS».

В качестве DNS-суффикса для этого подключения введите Corp.contoso.com, а затем дважды нажмите кнопку ОК .

В диалоговом окне Свойства подключения к локальной сети нажмите кнопку Закрыть.

Закройте окно Сетевые подключения.

Копирование файлов установки диспетчера проверки подлинности на сервер RSA

На сервере RSA создайте папку К:\РСА Installation.

Скопируйте содержимое носителя RSA Authentication Manager 7,1 с пакетом обновления 4 (SP4) в папку установки К:\РСА.

Создайте вложенную папку К:\РСА Инсталлатион\лиценсе и Token.

Скопируйте файлы лицензии RSA в К:\РСА Инсталлатион\лиценсе и Token.

Присоединение сервера RSA к домену CORP

Щелкните правой кнопкой мыши Мой компьютер и выберите пункт свойства.

В диалоговом окне Свойства системы на вкладке Имя компьютера щелкните Изменить.

В окне имя компьютера введите RSA. В списке член выберите домен, введите Corp.contoso.com и нажмите кнопку ОК.

Читайте также:  Как через приложение tether настроить роутер

Когда появится запрос на ввод имени пользователя и пароля, введите Пользователь1 и пароль и нажмите кнопку ОК.

В диалоговом окне дружелюбны домена нажмите кнопку ОК.

При появлении запроса на перезагрузку компьютера нажмите кнопку ОК.

В диалоговом окне Свойства системы нажмите Закрыть.

При появлении запроса на перезагрузку компьютера нажмите кнопку Перезагрузить сейчас.

После перезагрузки компьютера введите Пользователь1 и пароль, в раскрывающемся списке Вход в: выберите значение Corp и нажмите кнопку ОК.

отключение брандмауэра Windows в RSA

нажмите кнопку пуск, выберите панель управления, система и безопасность, а затем щелкните Windows брандмауэр.

щелкните включить или отключить брандмауэр Windows.

отключите Windows брандмауэр для всех параметров.

нажмите кнопку ок и закройте Windows брандмауэр.

Установка диспетчера проверки подлинности RSA на сервере RSA

Если во время этого процесса появится предупреждение системы безопасности, нажмите кнопку выполнить , чтобы продолжить.

Откройте папку установки К:\РСА и дважды щелкните autorun.exe.

Нажмите кнопку установить сейчас, нажмите кнопку Далее, выберите верхний параметр для Americas и нажмите кнопку Далее.

Установите флажок я принимаю условия лицензионного соглашения и нажмите кнопку Далее.

Выберите основной экземпляр и нажмите кнопку Далее.

В поле имя каталога: введите к:\рса и нажмите кнопку Далее.

Убедитесь, что имя сервера (RSA.corp.contoso.com) и IP-адрес указаны правильно, и нажмите кнопку Далее.

Перейдите к К:\РСА Инсталлатион\лиценсе и токену и нажмите кнопку Далее.

На странице Проверка файла лицензии нажмите кнопку Далее.

В полях » идентификатор пользователя » введите » Администратор«, а в поле пароль и Подтверждение пароля введите надежный пароль. Нажмите кнопку Далее.

На экране выбора журнала примите значения по умолчанию и нажмите кнопку Далее.

На экране Сводка нажмите кнопку установить.

После завершения установки нажмите кнопку Готово.

Настройка диспетчера проверки подлинности RSA

Если консоль RSA Security не открывается автоматически, на рабочем столе компьютера RSA дважды щелкните «консоль безопасности RSA».

Если отобразится оповещение о безопасности сертификата безопасности, щелкните Продолжить для этого веб-сайта или нажмите кнопку Да , чтобы продолжить, и при необходимости добавьте этот сайт в список надежных сайтов.

В поле идентификатор пользователя введите Администратор и нажмите кнопку ОК.

В поле Password (пароль ) введите пароль для учетной записи администратора и нажмите кнопку Вход.

Вставка сведений о токене.

В консоли безопасности RSA щелкните Проверка подлинности и щелкните токены SecurID.

Щелкните Импорт маркеров задание, а затем щелкните Добавить новый.

В разделе Параметры импорта нажмите кнопку Обзор. Найдите и выберите XML-файл токенов в файле C:\ RSA Инсталлатион\лиценсе и Token, а затем нажмите кнопку Открыть.

В нижней части страницы щелкните Отправить задание .

Создание нового пользователя OTP.

В консоли безопасности RSA перейдите на вкладку удостоверение , щелкните Пользователи и нажмите кнопку Добавить новый.

В поле Фамилия: введите имя пользователя и в поле идентификатор пользователя введите User1 (UserID должен совпадать с именем пользователя AD, используемым для этой лабораторной работы). В разделе пароль: и Подтверждение пароля: введите надежный пароль. Снимите флажок «требовать от пользователя Сменить пароль при следующем входе в систему» и нажмите кнопку » сохранить«.

Назначьте Пользователь1 одному из импортированных токенов.

На странице Пользователи щелкните Пользователь1 и щелкните токены SecurID.

Щелкните токены SecurID и щелкните назначить токен.

Под заголовком серийный номер щелкните первое число в списке и нажмите кнопку назначить.

Щелкните назначенный маркер и нажмите кнопку изменить. В разделе Управление ПИН-кодом SecurID для требования к проверке подлинности пользователя выберите не требовать ПИН-код (только токенкоде).

Щелкните сохранить и распределить токен.

На странице » распространение токена программного обеспечения » в разделе » Основные сведения » щелкните файл токена выпуска (сдтид).

На странице распространение программного токена в разделе Параметры файла токена снимите флажок включить защиту от копирования . Щелкните без пароля и Далее.

На странице » распространение токена программного обеспечения » в разделе » файл загрузки » щелкните скачать сейчас. Выберите команду Сохранить. Перейдите к К:\РСА установке и нажмите кнопку сохранить и Закрыть.

Читайте также:  Чем самостоятельно отремонтировать бампер

Сократите консоль безопасности RSA для последующего использования.

Настройте диспетчер проверки подлинности в качестве сервера RADIUS.

На рабочем столе компьютера RSA дважды щелкните «консоль управления RSA».

Если отобразится оповещение о безопасности сертификата безопасности, щелкните Продолжить для этого веб-сайта или нажмите кнопку Да , чтобы продолжить, и при необходимости добавьте этот сайт в список надежных сайтов.

Введите идентификатор пользователя и пароль и нажмите кнопку войти в систему.

Щелкните Конфигурация развертывания — RADIUS — Настройка сервера.

На странице необходимые дополнительные учетные данные введите идентификатор пользователя и пароль администратора и нажмите кнопку ОК.

На странице Настройка сервера RADIUS введите тот же пароль, который использовался для пользователя администратора в качестве секретов и главного пароля. Введите идентификатор пользователя и пароль администратора и нажмите кнопку настроить.

Убедитесь, что отображается сообщение «сервер RADIUS успешно настроен» . Нажмите кнопку Done(Готово). Закройте консоль управления RSA.

Вернитесь в консоль безопасности RSA.

На вкладке RADIUS щелкните серверы RADIUS. Убедитесь, что rsa.corp.contoso.com указан.

Настройте сервер RSA как клиент проверки подлинности RSA.

На вкладке » радиус » щелкните RADIUS-клиенты и добавьте новый.

Установите флажок любой клиент RADIUS .

В поле общий секрет введите надежный пароль по своему усмотрению. Этот пароль будет использоваться позже при настройке EDGE1 для OTP.

Оставьте поле IP-адрес пустым, а для элемента Марка/модель — стандартный RADIUS.

Щелкните сохранить без агента RSA.

Создайте файлы, необходимые для настройки EDGE1 в качестве агента проверки подлинности RSA.

На вкладке доступ выделите агенты проверки подлинности и нажмите кнопку Добавить новый.

Введите EDGE1 в поле HostName и нажмите кнопку Разрешить IP-адрес.

Обратите внимание, что IP-адрес для EDGE1 теперь отображается в поле IP-адрес . Выберите команду Сохранить.

Создайте файл конфигурации для сервера EDGE1 (AM_Config.zip).

На вкладке доступ выделите агенты проверки подлинности и щелкните создать файл конфигурации.

На странице Создание файла конфигурации щелкните сформировать файл конфигурации, а затем щелкните Загрузить сейчас.

Щелкните сохранить, перейдите к C:. Установка RSA и нажмите кнопку сохранить.

Нажмите кнопку Закрыть в диалоговом окне Загрузка завершена .

Создайте файл секрета узла для сервера EDGE1 (EDGE1_NodeSecret.zip).

На вкладке доступ выделите агенты проверки подлинности и щелкните Управление существующими.

Щелкните текущий настроенный узел EDGE1 и щелкните Управление секретом узла.

Установите флажок создать новый случайный секретный узел и экспортируйте в файл флажок секрет узла .

Введите тот же пароль, который использовался для пользователя администратора в полях Шифрование пароля и Подтверждение пароля шифрования , и нажмите кнопку сохранить.

На странице Создание секретного файла узла щелкните Загрузить сейчас.

В диалоговом окне скачивание файла нажмите кнопку сохранить, перейдите к к:\рса установке и нажмите кнопку сохранить. Нажмите кнопку Закрыть в диалоговом окне Загрузка завершена .

Из \auth_mgr\windows-x86_64\am\rsa-ace_nsload\win32-5.0-x86\agent_nsload.exe копирования носителя диспетчера проверки подлинности RSA в установку К:\РСА.

Создание Дапробеусер

В консоли безопасности RSA перейдите на вкладку удостоверение , щелкните Пользователи и нажмите кнопку Добавить новый.

В поле Last Name (имя раздела) введите зонд и в поле User ID (идентификатор пользователя: ) введите дапробеусер. В разделе пароль: и Подтверждение пароля: введите надежный пароль. Снимите флажок «требовать от пользователя Сменить пароль при следующем входе в систему» и нажмите кнопку » сохранить«.

Установка токена программного обеспечения RSA SecurID на компьютере КЛИЕНТ1

Используйте эту процедуру для установки токена программного обеспечения SecurID на компьютере КЛИЕНТ1.

Установка токена программного обеспечения SecurID

На компьютере КЛИЕНТ1 создайте папку К:\РСА Files. Скопируйте файл Software_Tokens.zip из установки К:\РСА на компьютере RSA в файлы К:\РСА. Извлеките файл User1_000031701832. СДТИД в файлы К:\РСА на компьютере КЛИЕНТ1.

Получите доступ к источнику носителя маркера программного обеспечения RSA SecurID и дважды щелкните RSASECURIDTOKEN410 в папке клиентского приложения SecurID софтваретокен , чтобы запустить установку RSA SecurID. Если появится сообщение Open File-Security Warning , нажмите кнопку Run (выполнить).

Читайте также:  Как починить чарон бейби если он не работает

В диалоговом окне мастера маркеров программного обеспечения RSA SecurID нажмите кнопку Далее дважды.

Примите условия лицензионного соглашения и нажмите кнопку Далее.

В диалоговом окне тип установки выберите обычный, нажмите кнопку Далее и нажмите кнопку установить.

Если появится диалоговое окно контроля учетных записей, подтвердите, что отображаемое в нем действие именно то, которое требуется, и нажмите кнопку Да.

Установите флажок запустить токен программного обеспечения RSA SecurID и нажмите кнопку Готово.

Щелкните Импорт из файла.

Нажмите кнопку Обзор, выберите к:\рса Files \ USER1_000031701832. сдтид и нажмите кнопку Открыть.

Щелкните дважды ОК.

Настройка EDGE1 в качестве агента проверки подлинности RSA

Используйте эту процедуру, чтобы настроить EDGE1 для выполнения проверки подлинности RSA.

Настройка агента проверки подлинности RSA

в EDGE1 откройте обозреватель Windows и создайте папку к:\рса files. Перейдите на установочный носитель RSA ACE.

Скопируйте файлы agent_nsload.exe, AM_Config.zip и EDGE1_NodeSecret.zip с носителя RSA в файлы К:\РСА.

Извлеките содержимое обоих ZIP-файлов в следующие расположения:

C:\ Windows \system32\

C:\ Windows \SysWOW64\

скопируйте agent_nsload.exe в C:\ Windows \SysWOW64 \ .

откройте командную строку с повышенными привилегиями и перейдите к файлу C:\ Windows \SysWOW64.

Введите agent_nsload.exe-f нодесекрет. REC-p

— надежный пароль, созданный во время первоначальной настройки RSA. Нажмите клавишу ВВОД.

копирование c:\ Windows \SysWOW64\securid в c:\ Windows \System32.

Настройка EDGE1 для поддержки проверки подлинности OTP

Используйте эту процедуру, чтобы настроить OTP для DirectAccess и проверить конфигурацию.

Настройка OTP для DirectAccess

В EDGE1 откройте диспетчер сервера и щелкните Удаленный доступ в левой области.

Щелкните правой кнопкой мыши EDGE1 в области серверы и выберите Управление удаленным доступом.

Щелкните Конфигурация.

В окне Настройка DirectAccess в разделе Шаг 2 — сервер удаленного доступа нажмите кнопку изменить.

Нажмите кнопку Далее три раза, в разделе Проверка подлинности выберите две факторы проверки подлинности и Используйте OTP и убедитесь, что установлен флажок использовать сертификаты компьютеров . Убедитесь, что для корневого ЦС задано значение CN = Corp-APP1-CA. Нажмите кнопку Далее.

В разделе RADIUS-сервер OTP дважды щелкните поле пустое имя сервера .

В диалоговом окне Добавление сервера RADIUS в поле имя сервера введите RSA . Нажмите кнопку изменить рядом с полем общий секрет и введите тот же пароль, который использовался при настройке RADIUS-клиентов на сервере RSA в полях новый секрет и Подтверждение новых секретов. Дважды нажмите кнопку ОК и нажмите кнопку Далее.

Если сервер RADIUS находится в домене, отличном от сервера удаленного доступа, в поле имя сервера должно быть указано полное доменное имя сервера RADIUS.

В разделе серверы ЦС OTP выберите App1.Corp.contoso.com и нажмите кнопку Добавить. Нажмите кнопку Далее.

На странице шаблоны сертификатов OTP нажмите кнопку Обзор , чтобы выбрать шаблон сертификата, используемый для регистрации сертификатов, выданных для проверки подлинности OTP, а затем в диалоговом окне шаблоны сертификатов выберите даотплогон. Нажмите кнопку ОК. Нажмите кнопку Обзор , чтобы выбрать шаблон сертификата, который используется для регистрации сертификата, используемого сервером удаленного доступа для подписания запросов на регистрацию сертификатов OTP, а в диалоговом окне шаблоны сертификатов выберите даотпра. Нажмите кнопку ОК. Щелкните Далее.

На странице Настройка сервера удаленного доступа нажмите кнопку Готово, а затем нажмите кнопку Готово в мастере эксперта DirectAccess.

В диалоговом окне Проверка удаленного доступа нажмите кнопку Применить, дождитесь обновления политики DirectAccess и нажмите кнопку Закрыть.

На начальном экране введите powershell.exe, щелкните правой кнопкой мыши PowerShell, выберите пункт Дополнительно и щелкните Запуск от имени администратора. Если появится диалоговое окно контроля учетных записей, подтвердите, что отображаемое в нем действие именно то, которое требуется, и нажмите кнопку Да.

в окне Windows PowerShell введите gpupdate/force и нажмите клавишу ввод.

Закройте и снова откройте консоль управления удаленным доступом и убедитесь, что все параметры OTP указаны правильно.

Источник

Оцените статью