Usar el proxy KDC de Devolutions Gateway
La conexión remota a sistemas mediante tokens Kerberos es un desafío sin línea de visión directa. Un proxy KDC (Key Distribution Controller) de Kerberos ofrece un método para que un cliente se comunique con un servidor intermedio, Devolutions Gateway en este ejemplo, que actúa como proxy de la solicitud de token hacia otro KDC, que reside en el controlador de dominio.
Como Devolutions Gateway es un reemplazo de VPN ligero, seguro y justo a tiempo, es una gran opción para actuar como proxy KDC para conexiones RDP remotas. Devolutions Gateway ofrece dos opciones: tokens de corta duración y tokens de larga duración.
Habilitar el hooking de API para RDP
El hooking de la API RDP de Microsoft debe estar habilitado en Remote Desktop Manager (habilitado por defecto) para las conexiones de Devolutions Gateway. Esto permite continuar su uso cuando se produce una degradación a NTLM.

Configurar el proxy KDC con tokens de corta duración
Al utilizar un proxy KDC, el valor predeterminado recomendado son los tokens de corta duración inyectados dinámicamente por Devolutions Gateway. Estos tokens se utilizan en RDP mediante NLA (Network Layer Authentication) y por las sesiones web de Devolutions, como WinRM, LDAP y LAPS. Los tokens Kerberos típicos están limitados a 10 horas por defecto.
En Devolutions Server, vaya a Administración – Módulos – Devolutions Gateway. A continuación, haga clic en el botón Editar (icono en forma de lápiz) de la instancia de Devolutions Gateway deseada.

En la sección Proxy KDC, haga clic en el botón Añadir (icono en forma de cruz). Se pueden añadir varios servidores KDC.

Rellene los campos URL del servidor KDC y Reino Kerberos. Marque Establecer como predeterminado para que todas las conexiones usen la URL del servidor KDC. De lo contrario, solo se usarán los reinos emparejados. Haga clic en Guardar.

De vuelta en la ventana de edición de Devolutions Gateway, vaya a la sección Avanzado y asegúrese de que la opción Forzar el uso de la dirección IP para las conexiones RDP esté desmarcada. Haga clic en Guardar para completar la configuración.

Configurar el proxy KDC con tokens de larga duración
Se pueden crear tokens específicos con una duración de 1, 3 y 6 meses o un año completo. Normalmente, estos tokens de larga duración solo se crearían para después instalarse a nivel de todo el sistema y utilizarse en casos excepcionales en los que Devolutions Gateway no pueda inyectar dinámicamente un token de corta duración.
En Devolutions Server, vaya a Administración – Módulos – Devolutions Gateway y haga clic en el botón Más (icono en forma de puntos suspensivos verticales). Seleccione Proxy KDC.

Haga clic en el botón Añadir (icono en forma de cruz).

Rellene los campos URL del servidor KDC y Reino Kerberos, y determine cuánto tiempo durará el token. Haga clic en Añadir.

Una vez añadido, descargue un script de PowerShell o un fichero de registro para añadir el token al registro de la máquina de destino. Tanto el fichero de registro como el fichero de PowerShell hacen lo mismo, pero el fichero de PowerShell también permite ejecutarse con el parámetro
-Uninstallpara desinstalar, si es necesario.
Entradas de registro para el proxy KDC
Ambos scripts configuran varias claves y valores de registro:
HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\KerberosHKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\ParametersHKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers
Aquí dentro se colocará el token que se generó con las claves de:
HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxyServer_Enabled=1HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers\{realm name}= Valor del token
Para eliminar la configuración del KDC del registro, modifique con cuidado el Editor del Registro de Windows o inicie el script de PowerShell utilizado anteriormente con el parámetro -Uninstall.
Grupo de usuarios protegidos de Active Directory
Añadir usuarios al grupo de usuarios protegidos en Active Directory deshabilita NTLM, lo que a menudo rompe RDP para las sesiones remotas. Devolutions Gateway soluciona esto actuando como proxy KDC, habilitando la autenticación Kerberos incluso sin acceso directo al controlador de dominio. En Remote Desktop Manager Windows, el hooking de la API RDP debe estar habilitado para admitir tokens Kerberos de corta duración y restaurar la funcionalidad de RDP de forma segura.
Véase también
Última actualización
¿Te fue útil?