Configuration de Devolutions Gateway sur Linux
L'installation et l'exécution de Devolutions Gateway sur Linux sont rapides et faciles, à condition que plusieurs prérequis soient respectés. Ubuntu 22.04 LTS a été utilisé pour démontrer l'installation et la configuration.
Devolutions Server ou Devolutions Cloud est requis pour la configuration, ainsi qu'une licence Devolutions Gateway.
Installer Devolutions Gateway
Naviguez vers la page Devolutions Gateway GitHub Release et téléchargez le fichier .deb de la dernière version.
Saisissez ce qui suit dans la ligne de commande :
wget https://github.com/Devolutions/devolutions-gateway/releases/download/v2024.3.2/devolutions-gateway_2024.3.2.0_amd64.deb
Installez le paquet à l'aide de l'utilitaire
dpkg:sudo dpkg -i devolutions-gateway_2024.3.2.0_amd64.deb
Les paquets de configuration et binaires se trouvent aux emplacements suivants :
Configuration :
/etc/devolutions-gatewayBinaire :
/usr/bin/devolutions-gateway
Mettre à jour Devolutions Gateway
Pour mettre à jour Devolutions Gateway sur Linux, téléchargez le dernier paquet comme expliqué dans la section précédente et exécutez la commande d'installation. Le paquet s'installera par-dessus l'installation existante et préservera les configurations.
Installer le module PowerShell gateway
Il est recommandé d'utiliser le module PowerShell gateway pour configurer et gérer l'instance de Devolutions Gateway sur Linux.
Installez PowerShell avec cette commande :
Installez le module PowerShell de Devolutions Gateway :
Une fois installé, la configuration de Devolutions Gateway peut être démarrée, arrêtée, consultée ou modifiée.
Configurer les certificats
Une confiance adéquate des certificats entre les systèmes est essentielle au bon fonctionnement de Devolutions Gateway. Des fonctionnalités telles que les WebSockets utilisés dans les vues du tableau de bord web de RDP, SSH, etc., nécessitent un certificat correctement approuvé. Un certificat provenant d'une autorité officielle telle que Let's Encrypt serait idéal pour la plupart des systèmes de production. Des certificats auto-signés, comme dans l'exemple présenté ci-dessous, peuvent être générés, mais nécessitent une configuration supplémentaire pour la confiance. Vous pouvez générer des certificats sur n'importe quel système et les utiliser dans Devolutions Gateway s'ils respectent les exigences relatives aux certificats.
Générer un certificat LetsEncrypt sur Ubuntu 22.04 LTS via Certbot
Une option consiste à générer un certificat LetsEncrypt avec l'utilitaire Certbot. Pour installer la dernière version, vous pouvez utiliser le gestionnaire de paquets snap. Selon la distribution Ubuntu, les dépôts APT par défaut peuvent ne pas contenir la dernière version du logiciel. Dans cet exemple, la vérification de domaine est utilisée avec Cloudflare comme fournisseur DNS.
L'exemple ci-dessous démontre l'exécution de Certbot installé et exécuté en tant qu'utilisateur racine, mais Devolutions Gateway en tant qu'utilisateur différent.
Lorsque vous utilisez Cloudflare, générez un jeton d'API à portée utilisateur ou compte, en utilisant le modèle Edit zone DNS. Une fois que vous avez le jeton d'API, créez le dossier contenant et le fichier
.inicorrespondant pour contenir le jeton d'API.Demandez un certificat pour votre domaine Devolutions Gateway à l'aide du module d'extension DNS Cloudflare. Remplacez la valeur
gateway.mydomain.comci-dessous par votre propre domaine.Modifiez votre fichier de configuration
gateway.jsonpour ajouter les lignes suivantes et utiliser le certificat nouvellement généré, à l'aide du module PowerShell de Devolutions Gateway. Les commandes ci-dessous modifient les variables de configurationTlsCertificateFile,TlsPrivateKeyFileetListeners.Avant de pouvoir redémarrer Devolutions Gateway pour utiliser le nouveau certificat, vous devez autoriser l'utilisateur qui exécute Devolutions Gateway à lire les fichiers de certificat. Ceci suppose que votre utilisateur se nomme devolutions et que le certificat se nomme gateway. Vous accordez des droits de traversée aux répertoires et des droits de lecture aux fichiers de certificat eux-mêmes.
Redémarrez Devolutions Gateway à l'aide de la commande
systemctlou du module PowerShell de Devolutions Gateway.
Renouveler le certificat LetsEncrypt
Par défaut, avec la méthode d'installation Snap, une minuterie systemd est utilisée (au lieu d'une tâche cron), qui s'exécute deux fois par jour (bien qu'elle ne renouvelle un certificat que dans les 30 jours précédant son expiration). Pour forcer un renouvellement, vous pouvez utiliser la commande ci-dessous.
Générer un certificat auto-signé sur Ubuntu 22.04 LTS via OpenSSL
À l'aide de l'utilitaire OpenSSL, générez un certificat directement à partir de la ligne de commande. Le certificat doit ensuite être placé directement dans le répertoire de configuration /etc/devolutions-gateway.

La demande de certificat sera différente pour chaque configuration.
Notez que le certificat doit inclure une extension Subject Alternative Name (SAN) avec soit un nom DNS, soit une adresse IP, et il devrait également contenir l'extension Extended Key Usage (EKU) avec l'objectif Server Authentication (serverAuth). Ceci est requis parce que les systèmes d'exploitation et les navigateurs modernes, y compris Google Chrome et macOS, rejetteront les certificats auxquels il manque un SAN ou l'EKU approprié, même si le nom commun (CN) est défini. Il est possible d'assouplir cette exigence en réglant l'option TlsVerifyStrict à false si nécessaire, mais ce n'est pas recommandé.
Options de personnalisation
Explication
req
Créer et traiter des demandes de certificat, y compris des certificats auto-signés au format PKCS#10.
-x509
Générer un certificat auto-signé.
-subj
Définir le sujet du certificat dans la ligne de commande. Il ne doit y avoir aucun espace entre les sections
/C- Pays en code à 2 chiffres, tel que « CA » pour le Canada ou « US » pour les États-Unis./ST- État ou province, tel que Québec ou Californie./L- Localité, telle que Lavaltrie ou Sacramento./O- Organisation, telle que Devolutions ou Microsoft./CN- Nom commun, iciubuntu-2204(tel qu'affiché via la commandehostname).
-addext
Pour ajouter un Subject Alternate Name (SAN), vous pouvez utiliser ce paramètre pour définir une entrée IP ou DNS.
"subjectAltName = IP:10.10.0.20""subjectAltName = DNS:ubuntu-2204"
-nodes
Ne pas chiffrer la clé privée créée.
-days
Le nombre de jours pendant lesquels le certificat est valide.
-newkey
Définir l'algorithme et la taille en bits, ici rsa:2048 est utilisé.
-keyout
L'emplacement où créer le fichier de clé privée.
-out
L'emplacement où créer le fichier de clé publique.
Approuver le certificat auto-signé sur Ubuntu
Le certificat TLS a deux objectifs :
Sécuriser l'API de gestion;
Sécuriser tout tunnel client-vers-Gateway dans lequel gateway peut inspecter ou filtrer le trafic (sites web, Gateway Tunnel, SCP/SFTP, etc.). Pour les protocoles opaques tels que RDP ou SSH, Devolutions Gateway transfère simplement des octets déjà chiffrés, mais le certificat demeure requis pour les vérifications d'état de gateway et les fonctionnalités futures.
Une fois le certificat auto-signé créé, le certificat au sein du système Ubuntu devra être approuvé. Pour l'approuver à l'échelle du système, utilisez l'ensemble de commandes suivant :

Le paquet ca-certificates peut déjà être installé. En exécutant la commande update-ca-certificates, un lien symbolique sera créé dans /etc/ssl/certs vers le fichier de certificat copié dans /usr/local/share/ca-certificates.
Si cela est fait dans Firefox, plusieurs erreurs de confiance apparaîtront, car le navigateur n'utilise pas le magasin de certificats à l'échelle du système. Leur documentation propose quelques solutions à cela.
Approuver le certificat auto-signé sur Windows
Après la création du certificat auto-signé, celui-ci devra être approuvé sur Devolutions Server. Les fichiers server.crt et server.key devront être transférés vers le système Windows; ou copiez et collez le contenu dans des fichiers (c.-à-d. sudo cat server.crt dans Ubuntu et copiez cela dans un fichier texte sur Windows).
Sautez cette section si Devolutions Server n'est pas exécuté sur Windows.
1. Copiez la clé publique vers Windows (dans l'exemple, C:\Gateway est un emplacement temporaire) :
sudo cat server.crt

Copiez le contenu dans un fichier server.crt.

Copiez la clé privée vers Windows :
sudo cat server.key
Copiez le contenu dans un fichier server.key.

Créez un fichier PFX à l'aide de l'outil de ligne de commande Windows certutil. Pour que cela fonctionne, le fichier de clé doit porter le même nom que le fichier crt, en ne différant que par l'extension :
certutil -mergepfx server.crt server.pfx
Importez le fichier PFX dans le magasin de certificats des autorités de certification racines de confiance.
Double-cliquez sur le fichier server.pfx pour démarrer l'assistant d'importation et choisissez Ordinateur local.
Cliquez sur Suivant et acceptez l'invite.

Cliquez sur Suivant.

Entrez le mot de passe que vous avez saisi avec la commande
certutil.Optionnellement : choisissez Marquer cette clé comme exportable.

Choisissez l'option Placer tous les certificats dans le magasin suivant.
Sélectionnez Autorités de certification racines de confiance à l'aide du bouton Parcourir....
Cliquez sur Suivant.

Cliquez sur Terminer pour compléter l'importation.
Ouvrir les ports du pare-feu Ubuntu
Si le système Linux utilise UFW (Uncomplicated Firewall) pour gérer le pare-feu basé sur iptables, exécutez les commandes suivantes pour ouvrir les ports nécessaires :

Modifier la configuration de Devolutions Gateway
La configuration par défaut d'un gateway contenue dans le fichier /etc/devolutions-gateway/gateway.json nécessite l'ajout des directives de certificat (l'InternalUrl devra utiliser HTTPS) :
Modifiez le fichier ci-dessus pour refléter ce qui suit, en supposant que server.crt et server.key se trouvent dans le même répertoire que gateway.json (l'utilisation de l'éditeur de fichiers intégré Nano est recommandée) :

Redémarrer Devolutions Gateway
Une fois la nouvelle configuration en place, redémarrez Devolutions Gateway. Cela peut être fait avec la commande systemctl :

Alternativement, les commandes PowerShell Stop-DGateway et Start-DGateway peuvent également être utilisées.
Connecter Devolutions Gateway à Devolutions Server
Copier la clé publique de Devolutions Server vers Devolutions Gateway Linux
Connectez-vous à la console web de Devolutions Server et naviguez vers Administration – Devolutions Gateway.
Cliquez sur le bouton Plus et choisissez l'option Télécharger la clé publique.

Copiez le contenu du fichier gateway_public_key.pem téléchargé sur Windows.

Remplacez le contenu du fichier /etc/devolutions-gateway/provisioner.pem (l'utilitaire Nano est recommandé) par le contenu copié depuis Windows.

Redémarrez Devolutions Gateway avec la commande
sudo systemctl restart devolutions-gateway.service.
Configurer Devolutions Gateway dans Devolutions Server
Allez dans l'interface Web de Devolutions Server où le Devolutions Gateway Linux nouvellement configuré sera ajouté.
Ignorez cette section si vous installez Devolutions Gateway avec Devolutions Cloud.
Connectez-vous à la console Web de Devolutions Server et naviguez vers Administration – Devolutions Gateway.
Cliquez sur le bouton Ajouter (+).
Sélectionnez Gateway.

Entrez les informations suivantes (elles changeront selon la configuration).
Nom : Linux Gateway
URL de Devolutions Gateway :
https://10.10.0.20:7171Nom d'hôte TCP :
Ubuntu-2204
Cliquez sur Enregistrer.

Cliquez sur le menu d'options Plus du gateway et choisissez l'option Publier la liste de révocation si la liste de révocation est désuète.


Résoudre les hôtes dans Ubuntu
Le système Devolutions Gateway hébergé sur Linux doit être en mesure de résoudre les adresses demandées par Devolutions Server. La méthode de test la plus simple consiste à modifier le fichier hosts.
Connectez-vous au système suivant :
Nom d'hôte :
it-help-dcNom de domaine complet (FQDN) :
it-help-dc.ad.it-help.ninjaAdresse IP :
10.10.0.3
Ouvrez le fichier hosts pour le modifier sudo nano /etc/hosts afin d'ajouter l'hôte dans Ubuntu.

Ouvrir une session RDP Web
Le gateway peut maintenant se connecter aux hôtes. Puisque l'hôte it-help-dc a été ajouté comme résoluble pour Ubuntu, il peut être utilisé pour se connecter dans une session Web.
Les sessions Web nécessitent un gateway actif configuré pour l'entrée, et l'utilisateur qui lance la session devra avoir une licence Remote Desktop Manager édition Team ou une licence Devolutions Launcher qui lui est assignée.
De plus, si des changements ont été apportés aux assignations de licences, il pourrait être nécessaire de se déconnecter et de se reconnecter pour voir l'option de lancer la connexion Web.
Dans l'interface Web de Devolutions Server, cliquez sur Ajouter. Sélectionnez une entrée de session RDP.
Cliquez sur Continuer.

Entrez un Nom et un Hôte qui doit être résoluble par l'installation Linux de Devolutions Gateway.
Cliquez sur Ajouter.

Entrez ou liez tous les identifiants nécessaires à la session RDP et cliquez sur Ajouter.

Sous l'onglet VPN/Tunnel/Gateway, choisissez Devolutions Gateway comme type de VPN.
Réglez l'option Connecter à Toujours connecter.
Choisissez le bon gateway.
Cliquez sur Ajouter.

Cliquez sur Ouvrir dans le client Web.

Ouvrir une session RDP Remote Desktop Manager
Si l'entrée est déjà configurée à partir de l'interface Web de Devolutions Server, elle peut être lancée depuis Remote Desktop Manager lorsque connecté à l'espace de travail Devolutions Server.
Ignorez cette section si vous installez Devolutions Gateway avec Devolutions Cloud.
Lors de la création d'une nouvelle entrée depuis Remote Desktop Manager, le processus est semblable à celui de Devolutions Server.
Dans Remote Desktop Manager, cliquez sur Nouvelle entrée. Sélectionnez une entrée de session RDP.
Cliquez sur Sélectionner.

Entrez un Nom et un Hôte qui doit être résoluble par l'installation Linux de Devolutions Gateway.
Entrez ou liez tous les identifiants nécessaires à la session RDP.

Réglez l'option Connecter à Toujours connecter.
Sous l'onglet VPN/Tunnel/Gateway, choisissez Devolutions Gateway comme type de VPN.

Allez au sous-onglet Paramètres (Devolutions Gateway).
Choisissez le Devolutions Gateway souhaité.
Cliquez sur Ajouter.

Cliquez sur le bouton Ouvrir la session.
En survolant la barre de titre, une infobulle apparaîtra et indiquera que la session RDP est connectée via Devolutions Gateway.

Mis à jour
Ce contenu vous a-t-il été utile ?