HomeKnowledge BaseToolsInfo | ![]() ![]() ![]() |
Inhaltsverzeichnis anzeigen Vorherige Seite Nächste Seite Letzte Seite Citrix Secure Gateway und WebInterface auf einem ServerWichtig Dieser Artikel enthält Informationen zum Bearbeiten der Registrierung. Bevor Sie die Registrierung bearbeiten, vergewissern Sie sich bitte, dass Sie die Registrierung wiederherstellen können, falls ein Problem auftritt. Weitere Informationen zum Erstellen einer Sicherungskopie, zum Wiederherstellen und Bearbeiten der Registrierung finden Sie in folgendem Artikel der Microsoft Knowledge Base: 256986 Beschreibung der Microsoft Windows-RegistrierungUpdate Für Informationen zur Konfiguration vom Citrix Secure Gaetway 3.0 in Verbindung mit Citrix Presentation Server 4.5 und WebInterface 4.5 sehen Sie sich bitte folgendes Dokument an: Konfiguration Citrix Secure Gateway 3.0Citrix bietet mit dem Produkt Secure Gateway (CSG) eine komfortable Möglichkeit den gesamten ICA Traffic durch Firewalls hindurch über HTTP oder SSL zu tunneln. Dadurch ist es möglich durch nahezu jede Firwall hindurch (sowohl beim Kunden als auch beim Anbieter) Applikationen ohne spezielle Zugangssoftware wie VPN-Clients zur Verfügung zu stellen. VoraussetzungenWie bisher benötigt man dazu einen Citrix WebInterface for MetaFrame XP (WebInterface auf IIS, ehemals NFuse) und einen MetaFrame XP Server. Hierzu kommt dann noch die eigentliche Secure Gateway (CSG) Komponente, die das Tunneln des ICA Traffic vornimmt. Dabei kommuniziert das CSG mit einer Secure Ticket Authority (STA), die für die Authentifizierung zuständig ist und beispielsweise auch RSATokens unterstützt. Die Verschlüsselung des ICA Traffics geschieht regulär mit X.509-Zertifikaten über HTTP/SSL. Normalerweise empfiehlt Citrix, CSG und das WebInterface auf getrennten Servern zu installieren. Es gibt aber auch eine nicht unterstützte Möglichkeit mit 2 IP Adressen auf einem Server beide Komponenten laufen zu lassen.Bild: Topologie des Netzwerks Bild anzeigen Das ProblemBei der von Citrix vorgeschlagenen Lösung mit 2 IP Adressen, ergeben sich aber folgende Nachteile:
Bild: CSG, Kommunikation Bild anzeigen Bild: IIS, SSL Einstellungen Bild anzeigen Bild: IIS, Konfiguration Website Bild anzeigen Die LösungUm das WebInterface und das CSG auf einem Server mit einer IP Adresse mit nur einem Zertifikat laufen lassen zu können, müssen folgende Einstellungen konfiguriert werden:
Die Konfigurationsschritte im einzelnenBild: CSG, Auswahl der Zertifikate Bild anzeigen Bild: CSG, Verwendetes WebInterface Bild anzeigen Bild: IIS, Konfiguration Website Bild anzeigen Bild: WebInterface, Auswahl des CSG Bild anzeigen Weitere InformationenIIS Socket PoolingStandardmäßig bindet sich der IIS auf alle verfügbaren IP Adressen, auch wenn in der Konfiguration nur eine einzelne Adresse angegeben wird. Dieses Verhalten kann aber geändert werden. Dazu gibt es ein Script AdsUtil.vbs, mit der Änderungen an der MetaBase des IIS vorgenommen werden können. Das Script liegt im Verzeichnis AdminScripts unterhalb des InetPub:CD \Inetpub\AdminScripts CScript adsutil.vbs set w3svc/disablesocketpooling trueDie Information ist aus diesen Microsoft Knowledge Base Artikeln: Prozeßkommunikation zwischen CSG und IIS/WebInterfaceBild: Prozeßkommunikation 1 Bild anzeigen Bild: Prozeßkommunikation 2 Bild anzeigen Kontrollieren der Start-Reihenfolge von CSG und IISIm Normalfall ist es wünschenswert, daß das CSG vor dem IIS startet, beziehungsweise der IIS bei einem Neustart des CSG mit gestartet wird. Dies kann durch Setzen dieses Eintrags realisiert werden.HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\IISADMIN DependOnService REG_MULTI_SZ "RPCSS Protected Storage CtxSecGwy"Um die Änderungen (Abhängigkeiten) wirksam zu machen, muß allerdings der Server neu gestartet werden. MiscBild: CSG, Citrix MetaFrame products to secure Bild anzeigen Bild: CSG, Configuration level Bild anzeigen Bild: CSG, Zu bindende IP Adresse(n) und Ports Bild anzeigen Bild: CSG, ACLs Bild anzeigen Bild: CSG, Auswahl der Secure Ticket Authority Bild anzeigen Bild: CSG, Auswahl des Logging Level Bild anzeigen Bild: CSG, Abschluß der Konfiguration Bild anzeigen Zusammenfassung | |