Zwei-Faktor-Authentifizierung – 2FA für Citrix Virtual Apps & Desktops
Citrix Virtual Apps and Desktops bieten granulare Zugriffskontrolle, erweiterte Systemüberwachung und eine inhärent sichere Architektur, indem sie Fernzugriff auf im Rechenzentrum gesicherte Windows- und Linux-Apps und -Desktops ermöglichen. Citrix Virtual Apps and Desktops ermöglichen der IT, On-Demand-Apps und -Desktops auf jedem Gerät bereitzustellen.
Was ist Virtual Desktop Infrastructure (VDI) und warum sind VDI-Sicherheitslösungen wichtig?
VDI ist ein Desktop-zentrierter Dienst, der Benutzer-Desktopumgebungen auf Remote-Servern und Speichersystemen hostet, auf die über ein Netzwerk mithilfe eines Remote-Display-Protokolls zugegriffen werden kann. Unternehmen konvertieren physische Desktops in Virtual Desktop Infrastructure (VDI), da dies eine effiziente Hardwarenutzung und zentrale Verwaltung bei gleichzeitiger Kostensenkung bietet.
Aufgrund von COVID-19 müssen viele Unternehmen Wege finden, um Remote-Arbeit zu ermöglichen. Eine dieser Möglichkeiten ist die VDI-Lösung. Citrix Virtual Apps & Desktops kann eine schnell einsatzbereite VDI-Lösung bieten, es müssen jedoch noch einige Authentifizierungs- und Sicherheitseinstellungen, z. B. MFA, eingerichtet werden. Einige KMU-Unternehmen verfügen möglicherweise nicht über einen eigenen RADIUS-Server (Remote Authentication Dial-In User Service) und OTP-Server (One-Time Password), um 2FA/MFA zu aktivieren. miniOrange bietet eine gebrauchsfertige Zwei-Faktor-Authentifizierungs-2FA-Lösung für Sangfor aDesk VDI unter Verwendung eines RADIUS-Servers, die eine zusätzliche Authentifizierungsebene für VDI-Anmeldungen ermöglicht und sicherstellt, dass Sie Ihren Mitarbeitern innerhalb von Minuten einen sicheren Zugriff ermöglichen.
Um die Zwei-Faktor-Authentifizierung (2FA) von miniOrange zu verwenden, können Sie die RADIUS-Authentifizierung in Citrix Virtual Apps & Desktops aktivieren und Richtlinien in miniOrange konfigurieren, um 2FA für Benutzer zu aktivieren oder zu deaktivieren.
Arten der 2FA-Authentifizierung mit RADIUS
Die Zwei-Faktor-Authentifizierung kann je nach Anwendung zwei Arten haben.
- Anwendungen, die RADIUS Challenge unterstützen.
- Anwendungen, die RADIUS Challenge nicht unterstützen.
In Anwendungen, die RADIUS Challenge unterstützen:
- Im ersten Schritt werden Benutzername und Passwort des Benutzers anhand der im Active Directory gespeicherten Anmeldeinformationen überprüft. Bei der zweiten Anfrage wird eine Erfolgsantwort gesendet. Diese Anfrage wird gesendet, um die Zwei-Faktor-Authentifizierung des Benutzers zu überprüfen. Bei erfolgreicher Authentifizierung wird dem Benutzer Zugriff auf die Anwendung gewährt.
- Authentifizierungsmethoden: Alle Authentifizierungsmethoden werden von miniOrange unterstützt. Software-Token, Push-Benachrichtigung, OTP per E-Mail, um nur einige zu nennen.
Verbindung mit beliebigen externen Verzeichnissen
miniOrange bietet Benutzerauthentifizierung aus verschiedenen externen Verzeichnissen wie miniOrange Directory , Microsoft AD , Microsoft Entra ID/LDAP , AWS Cognito und vielen mehr.
Sie finden Ihr Verzeichnis nicht? Kontaktieren Sie uns unter idpsupport@xecurify.com
Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA) für Citrix Virtual Apps & Desktops VDI, um die Sicherheitsstufe zu erhöhen.
1. Radius-Client in miniOrange hinzufügen
- Melden Sie sich bei miniOrange an Admin-Konsole.
- Zurück Nach Apps und klicken Sie auf Anwendung hinzufügen Schaltfläche in der oberen rechten Ecke.

- Wählen RADIUS als Anwendungstyp und klicken Sie auf App erstellen .

- Klicken Sie auf Virtuelle Apps und Desktops von Citrix Registerkarte Anwendung. Wenn Sie Ihre Anwendung nicht finden, klicken Sie auf Radius-Client Registerkarte "Anwendungen".

- Konfigurieren Sie die Details unten, um Radius Client hinzuzufügen.
| Kundenname: |
Ein beliebiger Name zu Ihrer Referenz. |
| Client-IP: |
IP-Adresse des VPN-Servers, der die Radius-Authentifizierungsanforderung sendet. |
| Geteiltes Geheimnis: |
Sicherheitsschlüssel. Für zB. "geteiltes Geheimnis" (Behalten Sie dies bei sich, Sie müssen dasselbe auf dem VPN-Server konfigurieren). |
| Herausforderung nicht unterstützen: |
Behalte das Ungeprüft. |
- Konfigurieren Sie die folgenden Richtliniendetails für die Radius-App.
| Gruppenname: |
Gruppe, für die die Richtlinie gilt. |
| Versicherungsname: |
Jeder Bezeichner, der den Richtliniennamen angibt. |
| Login-Methode |
Anmeldemethode für die Benutzer, die dieser Richtlinie zugeordnet sind. |
| Aktivieren Sie die 2-Faktor-Authentifizierung |
Aktiviert den zweiten Faktor während der Anmeldung für Benutzer, die dieser Richtlinie zugeordnet sind. |
| Adaptive Authentifizierung aktivieren |
Aktiviert die adaptive Authentifizierung für die Anmeldung von Benutzern, die dieser Richtlinie zugeordnet sind. |

- Klicken Sie auf Gespeichert.
Anmerkungen: Für On-Premise Version: Befolgen Sie die nachstehenden Schritte, bevor Sie die Konnektivität testen.
Nur für die On-Premise-Version
Schritt 1: Öffnen Sie die Firewall-Ports.
- Um die RADIUS-Anfrage zu erhalten, ist es notwendig, Offener UDP-Verkehr an Häfen 1812 und 1813 zur Verfügung für die Maschine, auf der On-Premise IdP bereitgestellt wird.
- Handelt es sich bei der Host-Maschine um eine Windows Maschine dann können Sie folgen fehlen uns die Worte. Dokument.
- Handelt es sich bei der Host-Maschine um eine Linux Maschine dann können Sie folgen fehlen uns die Worte. Dokument.
Anmerkungen: Wenn Ihre Maschine auf AWS gehostet wird, aktivieren Sie die Ports vom AWS-Panel aus.
2. Citrix Virtual Apps & Desktops konfigurieren
- Loggen Sie sich Dashboard für Citrix Virtual Apps & Desktops und geh zu Radius-Server Einstellungen.
- Füllen Sie die Angaben wie unten angegeben aus:
| Label |
Der Name dieser Konfiguration. Beispiel:miniOrange Radius |
| Hostname/Adresse |
Für die On-Premise-Version: IP des Servers, auf dem IDP (miniOrange) installiert ist Für die Cloud-Version: Kontaktieren Sie uns unter info@xecurify.com, um die IP zu erhalten |
| Authentifizierungsport |
Geben Sie 1812 ein (oder den Port, der auf Ihrem miniOrange Authentication Proxy konfiguriert ist). |
| Authentifizierungstyp |
Muss PAP sein. |
| Gemeinsamer Geheimcode |
Geben Sie das gemeinsame Geheimnis ein, das wir zum Konfigurieren der RADIUS-App im miniOrange IDP verwendet haben. In Schritt 1 haben wir das gemeinsame Geheimnis wie folgt konfiguriert: "geteiltes Geheimnis" |
| Server-Timeout (in Sekunden) |
Erhöhen Sie das Timeout auf 90 Sekunden. |
| Max. Versuche |
Anzahl der zu sendenden Authentifizierungsanfragen. Muss 1 sein. |
- Klicken Sie auf Gespeichert.
3. 2FA für Endbenutzer konfigurieren
- Melden Sie sich beim Endbenutzer-Dashboard an mit Standardanmeldeinformationen für das Benutzerverzeichnis..
- Auswählen 2FA konfigurieren vom linken Bereich.

- Durchsuchen Sie die Optionen für den zweiten Faktor und wählen Sie eine geeignete Methode aus, die der Endbenutzer bei der Anmeldung verwenden soll.
- Für den Moment haben wir ausgewählt: „OTP ÜBER SMS“als unsere 2FA-Methode. Sie können die Anleitung zum Einrichten anderer 2FA-Methoden.
- Ermöglichen das OTP per SMS, wenn Sie Ihre Telefonnummer in Ihrem Profilbereich hinzugefügt haben, andernfalls klicken Sie auf Bearbeiten .

- Geben Sie Telefon Nummer zusammen mit der erforderlichen Landesvorwahl ein und klicken Sie auf das SPAREN unten mit.

4. Konfigurieren Sie Ihr Benutzerverzeichnis (optional)
miniOrange bietet Benutzerauthentifizierung aus verschiedenen externen Quellen, darunter Verzeichnisse (wie ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito usw.), Identitätsanbieter (wie Okta, Shibboleth, Ping, OneLogin, Keycloak), Datenbanken (wie MySQL, MariaDB, PostgreSQL) und viele mehr . Sie können Ihr bestehendes Verzeichnis/Ihren Benutzerspeicher konfigurieren oder Benutzer in miniOrange hinzufügen.
- Klicken Sie auf Identitätsanbieter >> Identitätsanbieter hinzufügen im linken Menü des Dashboards

- Wählen Sie unter „Identitätsanbieter auswählen“ AD/LDAP-Verzeichnisse aus dem Dropdown.

- Dann suchen Sie nach AD/LDAP und klicke es an.

- LDAP-KONFIGURATION IN MINIORANGE SPEICHERN: Wählen Sie diese Option, wenn Sie Ihre Konfiguration in miniOrange behalten möchten. Befindet sich das Active Directory hinter einer Firewall, müssen Sie die Firewall öffnen, um eingehende Anfragen an Ihr AD zuzulassen.
- SPEICHERN SIE DIE LDAP-KONFIGURATION VOR ORT: Wählen Sie diese Option, wenn Sie Ihre Konfiguration in Ihrem Gebäude behalten und nur den Zugriff auf AD innerhalb des Gebäudes zulassen möchten. Sie müssen herunterladen und installieren miniOrange-Gateway auf Ihrem Gelände.

- AD/LDAP eingeben Display Name und Identifizieren Namen.
- Auswählen Verzeichnistyp as Active Directory.
- Geben Sie die LDAP-Server-URL oder IP-Adresse für das LDAP ein Server-URL Feld.
- Klicken Sie auf Verbindung testen Klicken Sie auf die Schaltfläche, um zu überprüfen, ob die Verbindung mit Ihrem LDAP-Server.

- Gehen Sie in Active Directory zu den Eigenschaften von Benutzercontainern/OUs und suchen Sie nach dem Distinguished Name-AttributDas Bind-Konto sollte über die erforderlichen Mindestleseberechtigungen in Active Directory verfügen, um Verzeichnissuchen zu ermöglichen. Wenn der Anwendungsfall die Bereitstellung umfasst (z. B. Erstellen, Aktualisieren oder Löschen von Benutzern oder Gruppen), muss dem Konto auch die entsprechenden Schreibberechtigungen erteilt werden.

- Geben Sie das gültige Kennwort für das Bind-Konto ein.
- Klicken Sie auf Testen der Anmeldeinformationen für das Bind-Konto Schaltfläche, um Ihre LDAP-Bind-Anmeldeinformationen für die LDAP-Verbindung zu überprüfen.

- Suchbasis ist die Stelle im Verzeichnis, an der die Suche nach einem Benutzer beginnt. Sie erhalten diese von derselben Stelle, an der Sie Ihren Distinguished Name haben.

- Wählen Sie einen geeigneten Suchfilter aus dem Dropdown-Menü. Wenn Sie Benutzer im Einzelgruppenfilter or Benutzer im Mehrfachgruppenfilter, ersetze dasGruppen-DN> im Suchfilter mit dem Distinguished Name der Gruppe, in der Ihre Benutzer vorhanden sind. Um benutzerdefinierte Suchfilter zu verwenden, wählen Sie „Schreiben Sie Ihren benutzerdefinierten Filter“ Option und passen Sie sie entsprechend an.

- Klicken Sie auf Weiter oder gehen Sie zum Anmeldeoptionen Tab.
- Sie können beim Einrichten von AD auch folgende Optionen konfigurieren. Aktivieren Aktivieren Sie LDAP um Benutzer von AD/LDAP zu authentifizieren. Klicken Sie auf das Weiter Schaltfläche, um einen Benutzerspeicher hinzuzufügen.

Hier ist die Liste der Attribute und was sie bewirken, wenn wir sie aktivieren. Sie können sie entsprechend aktivieren/deaktivieren.
| Attribut |
Beschreibung |
| Aktivieren Sie LDAP |
Alle Benutzerauthentifizierungen werden mit LDAP-Anmeldeinformationen durchgeführt, wenn Sie es aktivieren |
| Fallback-Authentifizierung |
Wenn die LDAP-Anmeldeinformationen fehlschlagen, wird der Benutzer über miniOrange authentifiziert. |
| Administratoranmeldung aktivieren |
Wenn Sie dies aktivieren, wird Ihr miniOrange Administrator-Login über Ihren LDAP-Server authentifiziert. |
| Benutzern IdP anzeigen |
Wenn Sie diese Option aktivieren, ist dieser IdP für Benutzer sichtbar |
| Benutzer in miniOrange synchronisieren |
Benutzer werden in miniOrange nach der Authentifizierung mit LDAP erstellt |
- Klicken Sie auf Weiter oder gehen Sie zum Attribute Tab.
Attributzuordnung aus AD
Benutzerimport und Provisionierung aus AD
- Wenn Sie die Bereitstellung einrichten möchten, hier klicken für detaillierte Informationen. Wir werden diesen Schritt vorerst überspringen.

Kennwortrichtlinie aus AD importieren
- Wenn Sie Ihre Active Directory-Kennwortrichtlinie in miniOrange importieren möchten, hier klicken für detaillierte Informationen. Wir werden diesen Schritt vorerst überspringen.

Testverbindungen
- Sie sehen eine Liste der Verzeichnisse unter Identitätsanbieter. Wählen Sie im Dropdown-Menü aus AD/LDAP-Verzeichnisse, suchen Sie nach Ihrem konfigurierten Verzeichnis, klicken Sie auf die drei Punkte daneben und wählen Sie Verbindung testen.

- Es wird ein Popup-Fenster angezeigt, in dem Sie aufgefordert werden, einen Benutzernamen und ein Kennwort einzugeben, um Ihre LDAP-Konfiguration zu überprüfen.

- On Erfolgreich Bei der Verbindung mit dem LDAP-Server wird eine Erfolgsmeldung angezeigt.

Testen Sie die Attributzuordnung
- Sie sehen eine Liste der Verzeichnisse unter Identitätsanbieter. Wählen Sie im Dropdown-Menü aus AD/LDAP-Verzeichnisse, suchen Sie nach Ihrem konfigurierten Verzeichnis, klicken Sie auf die drei Punkte daneben und wählen Sie Testen Sie die Attributzuordnung.

- Ein Popup wird angezeigt, in dem Sie einen Benutzernamen eingeben und auf klicken können. Test.

- Das Ergebnis der Testattributzuordnung wird angezeigt.

Die Konfiguration „AD als externes Verzeichnis einrichten“ ist abgeschlossen.
Hinweis: In unserer Anleitung erfahren Sie , wie Sie LDAP auf einem Windows-Server einrichten.
miniOrange lässt sich in verschiedene externe Benutzerquellen wie Verzeichnisse, Identitätsanbieter usw. integrieren.
Weitere Referenzen