Agentloze RDP- en SSH-toegang met Sophos Protected Browser
Met Sophos Protected Browser zijn interne RDP- en SSH-hosts zonder ZTNA-agent op het apparaat van de gebruiker bereikbaar. Sophos vermeldt deze twee gebruiksscenario’s onder Agentenlose RDP-Anwendungen en Agentenlose SSH-Anwendungen. De toegang blijft beperkt tot Protected Browser: een verbinding die als agentloze RDP- of SSH-bron is aangemaakt, kan niet met een gewone RDP- of SSH-client worden geopend.
De veilige werkwijze is voor beide protocollen hetzelfde: richt eerst de identiteit, gateway en connectiviteit in en maak daarna een agentloos ZTNA-beleid en één resource per host. Voeg deze resource in Protected Browser toe aan een applicatiegroep en sta deze toe via een internetbeleid. Test de configuratie vervolgens met een kleine gebruikersgroep.
Vereisten, licentie en rollen
Vóór de configuratie moet aan de volgende punten worden voldaan:
- Protected Browser is geïnstalleerd op een ondersteund Windows- of macOS-apparaat. In het onderstaande voorbeeld wordt een Windows-apparaat met een groene gezondheidsstatus gebruikt.
- Gebruikers en groepen worden gesynchroniseerd, er wordt een identiteitsprovider opgezet en een ZTNA-gateway is operationeel.
- De gateway kan de interne RDP- of SSH-host bereiken. Deze verbinding wordt gecontroleerd voordat de bron wordt gemaakt.
- Er bestaat de kleinst mogelijke gebruikersgroep voor de resource. Een gezamenlijk object voor alle medewerkers is niet geschikt voor beheerderstoegang.
- Degene die de procedure uitvoert, kan beleid en resources beheren onder Meine Produkte > ZTNA, en beleidsobjecten en internetbeleid onder Meine Produkte > Protected Browser.
De productinformatie die voor dit proces is vrijgegeven, specificeert geen specifieke rolnaam of een afzonderlijke licentie-SKU. Daarom mag u geen autorisatie ontlenen aan een zichtbaar menu alleen, en ook geen algemene superbeheerdersrechten verlenen. Controleer voordat u de wijziging doorvoert in uw eigen tenant of ZTNA en Protected Browser beschikbaar zijn en of het gebruikte beheerdersaccount de genoemde objecten mag aanmaken. Als een pagina of knop ontbreekt, laat u de verantwoordelijke voor licenties of rollen dit in de tenant controleren voordat u doorgaat.
Lokale gateway en Sophos Cloud Gateway zijn mogelijke ZTNA-implementatiemodi. Hun provisioning, gebruikers- en identiteitssynchronisatie, domeinen, certificaten en DNS maken deel uit van de gemeenschappelijke ZTNA-basis. De juiste volgorde wordt uitgelegd Sophos ZTNA instellen. In deze handleiding worden deze algemene procedures opzettelijk niet herhaald.
DNS en certificaten vooraf controleren
Het gatewaydomein, het certificaat en de vereiste openbare en interne DNS-omzetting moeten al werken. De ZTNA-eigenaar richt deze gemeenschappelijke basis in volgens de gekoppelde ZTNA-handleiding; deze wordt hier niet herhaald of gewijzigd.
De hier beschreven RDP- en SSH-resources gebruiken een specifiek formulier: voer het adres in bij Interner FQDN/IP-Adresse der Ressource; Externen FQDN kan niet worden toegevoegd. Daarom mogen algemene DNS-voorbeelden voor ZTNA-webapplicaties niet naar dit veld worden gekopieerd. Domeinen en certificaten worden voorbereid door de ZTNA-eigenaar voordat de RDP- of SSH-bron wordt gemaakt.
Voorbeeldwaarden voorbereiden
De volgende namen maken gerelateerde objecten herkenbaar. Ze vormen geen productspecificatie en moeten worden aangepast aan uw eigen naamgevingsconventie:
- ZTNA-beleid:
Agentenloser Zugriff - RDP-bron:
Agentenloses RDP - SSH-bron:
Agentenloses SSH - Apparaatstatus:
Grünes Windows - Applicatiegroep:
Agentenlose RDP-GruppeofAgentenlose SSH-Gruppe - Internetbeleid:
Agentenloser RDP-Zugriff von Windows-Systemen mit grüner Integritätof de SSH-variant - Interne host: bijvoorbeeld
rdp01.intern.exampleofssh01.intern.example
Een FQDN is eenvoudiger te beheren dan een veranderend IP-adres, maar moet vanaf de gateway correct kunnen worden omgezet. Maak voor tests met beide protocollen afzonderlijke resources en applicatiegroepen. Zo blijven toewijzingen, validatie en latere buitengebruikstelling traceerbaar.
Agentloos ZTNA-beleid toevoegen
Een bestaand, op de juiste manier afgebakend agentloos beleid kan worden hergebruikt. Een eigen pilotbeleid verkleint echter het risico dat productieresources onbedoeld worden beïnvloed.
- Open Meine Produkte > ZTNA > Richtlinien.
- Klik op Richtlinie hinzufügen.
- Selecteer onder Richtlinie hinzufügen het type Agentenlos. In andere ZTNA-weergaven wordt dit type Ohne Agent genoemd. De melding Agent anfordern hoort bij het pad met agent; voor dit beleid is geen agent nodig.
- Voer bij Neue Richtlinie een naam in, bijvoorbeeld
Agentenloser Zugriff. - Open Richtlinie durchgesetzt en activeer Richtlinie wird durchgesetzt.
- Klik op Speichern.
Het ZTNA-beleidstype Agent en de bijbehorende tunnels vallen buiten deze procedure. Ook de algemene Zeitüberschreitung wegen Inaktivität des Agent-Tunnels is van toepassing op de agenttunnel en is geen RDP- of SSH-sessietimer voor de Protected Browser. De eigenaar van de ZTNA moet nog steeds de globale Mindestzeit, bevor die Geräte-Integrität eine Regel auslöst kennen als de apparaatintegriteit in de algehele omgeving wordt gebruikt.
RDP- of SSH-resource toevoegen
Open Meine Produkte > ZTNA > Ressourcen und Zugriff en klik op Ressource hinzufügen. Vul het formulier in met de waarden voor het betreffende protocol.
RDP-bron
- Voer
Agentenloses RDPbijvoorbeeld in als Ressourcenname. Een beschrijving is optioneel. - Kies de gateway die
rdp01.intern.examplekan bereiken. - Selecteer onder Zugriffsmethode de waarde Agentenlos.
- Kies het beleid
Agentenloser Zugriff. - Selecteer bij Ressourcentyp de waarde RDP. Poort
3389en toegangspoorttypeTCPworden automatisch ingesteld en kunnen in dit formulier niet worden gewijzigd. - Voer bij Interner FQDN/IP-Adresse der Ressource de interne host in. Voor dit resourcetype kan geen externe FQDN worden toegevoegd.
- Verplaats onder Benutzergruppen zuweisen alleen de benodigde pilotgroep van Verfügbar naar Zugewiesen.
- Klik op Speichern.
SSH-bron
Gebruik voor SSH dezelfde procedure met de volgende protocolspecifieke waarden:
- Ressourcenname: bijvoorbeeld
Agentenloses SSH. - Zugriffsmethode: Agentenlos.
- Richtlinie:
Agentenloser Zugriff. - Ressourcentyp: SSH. Poort
22en toegangspoorttypeTCPworden automatisch ingesteld en kunnen niet worden gewijzigd. - Interner FQDN/IP-Adresse der Ressource: bijvoorbeeld
ssh01.intern.example; een externe FQDN is niet beschikbaar. - Benutzergruppen zuweisen: verplaats alleen de beoogde pilotgroep naar Zugewiesen en klik vervolgens op Speichern.
Resources met een agent en webapps bieden andere mogelijkheden. De agent kan bijvoorbeeld de apparaatstatus meenemen in het ZTNA-toegangsbeleid en lokale apps beheren. In deze procedure blijft de resource Ohne Agent. Configureer een eventuele aanvullende apparaatcontrole in het internetbeleid van Protected Browser.
Toegang tot Protected Browser beperken
Een optionele apparaatstatus maken
Het toevoegen van een apparaatstatus is optioneel. Zonder dit object moet de pilotgroep bijzonder beperkt blijven. Voor het gedocumenteerde voorbeeld met beheerde Windows-apparaten:
- Open Meine Produkte > Protected Browser > Richtlinienobjekte.
- Klik op Objekt hinzufügen > Gerätestatus.
- Voer
Grünes Windowsin als de naam. - Selecteer onder OS-Plattform de waarde Windows.
- Selecteer onder Endpoint Protection de optie Prüfen, ob Gerät durch Sophos Endpoint geschützt ist en vervolgens de integriteitsstatus Grün.
- Klik op Speichern.
Extra controles verhogen de veiligheid, maar kunnen ook meer apparaten uitsluiten. Elke aanvullende voorwaarde wordt daarom eerst met de pilotgroep getest.
Applicatiegroep maken
- Blijf in Meine Produkte > Protected Browser > Richtlinienobjekte.
- Klik op Objekt hinzufügen > Anwendungsgruppe.
- Voer een unieke naam in, bijvoorbeeld
Agentenlose RDP-Gruppe. - Vouw ZTNA-Ressourcen uit.
- Selecteer onder Verfügbar de eerder gemaakte resource en verplaats deze naar Zugewiesen.
- Klik op Speichern.
Maak voor SSH Agentenlose SSH-Gruppe aan en wijs Agentenloses SSH toe. De afzonderlijke groepen voorkomen dat een latere wijziging van de SSH-toegang ongemerkt de RDP-toegang wijzigt.
Internetbeleid toevoegen
- Open Meine Produkte > Protected Browser > Internetrichtlinie en selecteer het tabblad Richtlinien.
- Klik op Richtlinie hinzufügen.
- Voer een unieke naam in, bijvoorbeeld
Agentenloser RDP-Zugriff von Windows-Systemen mit grüner Integrität. - Zorg ervoor dat Zulassen is geselecteerd.
- Selecteer, indien van toepassing, de apparaatstatus
Grünes Windows. - Selecteer de applicatiegroep
Agentenlose RDP-Gruppe. - Klik op Speichern.
Maak voor SSH het bijbehorende beleid met de SSH-applicatiegroep. Zo blijft duidelijk welk protocol en welke apparaatvoorwaarde elke toegangstoekenning omvat.
Verbinding en verwacht resultaat controleren
Test eerst met precies één bevoegde gebruiker en een apparaat dat aan de geselecteerde apparaatvoorwaarde voldoet.
Test RDP
- Start Sophos Protected Browser en meld u aan.
- Klik bovenaan de werkbalk op het pictogram Remote Desktop Connection en klik vervolgens op + Neuer Host.
- Geef een weergavenaam op en voer onder Host hetzelfde interne FQDN of IP-adres in als in de ZTNA-resource. Poort
3389wordt automatisch ingesteld. - Voer de gebruikersnaam en het wachtwoord van het doelsysteem in en klik op Verbinden.
De test is succesvol als de remote desktop-sessie wordt geopend in de Protected Browser. Een normale RDP-client is geen geldige kruiscontrole, omdat agentloze RDP-bronnen alleen toegankelijk zijn via de Protected Browser.
Test SSH
- Start Protected Browser, meld u aan en klik in de werkbalk op SSH-Symbol.
- Selecteer + Neuer Host, geef een weergavenaam op en voer onder Host de waarde van de SSH-resource in. Poort
22wordt automatisch ingesteld. - Voer de gebruikersnaam en het wachtwoord van het doelsysteem in en klik op Verbinden.
De test is succesvol als de SSH-sessie in de browser wordt geopend. Voer vervolgens een negatieve toegangstest uit met een gebruiker buiten de toegewezen groep en controleer dat deze geen toegang krijgt.
Bestandsoverdracht controleren
Zodra de verbinding tot stand is gebracht, worden afhankelijk van het protocol verschillende bedieningselementen gebruikt:
- RDP: Vouw het hoofdmenu uit en selecteer Dateiübertragung > Hochladen voor de upload. Om te downloaden gebruikt u het downloadsymbool voor het gewenste item.
- SSH: Open de bediening onderaan en selecteer Dateiübertragung > In Ordner hochladen om een bestand te uploaden. Gebruik het downloadsymbool om te downloaden.
Test tijdens de pilot uitsluitend met een onschadelijk testbestand zonder vertrouwelijke gegevens. Bestanden worden gescand en alleen naar de host geüpload als ze schoon zijn. De upload is geslaagd wanneer Datei erfolgreich gescannt en daarna de uploadbevestiging verschijnt. Controleer de download afzonderlijk: deze is geslaagd wanneer het geselecteerde bestand volledig op het testapparaat aankomt en daar kan worden geopend.
Los het probleem op per symptoom
RDP/SSH-actie ontbreekt of een handmatig gemaakte host maakt geen verbinding
Controleer in deze volgorde:
- Is + Neuer Host geselecteerd met behulp van het RDP- of SSH-symbool en de exacte interne FQDN of het IP-adres van de bijbehorende bron ingevoerd onder Host?
- Is de testgebruiker lid van de groep die is geselecteerd onder Benutzergruppen zuweisen?
- Staat de juiste ZTNA-bron in de applicatiegroep onder Zugewiesen?
- Gebruikt het internetbeleid dat toegang verleent precies deze applicatiegroep?
- Voldoet het testapparaat aan de optionele apparaatstatus, specifiek Windows, Sophos Endpoint Protection en gezondheidsstatus Grün?
Het kan tot een uur duren voordat wijzigingen in een ZTNA-gebruikersgroep zichtbaar zijn op de gateway. Maak daarom niet meteen nieuwe objecten aan zolang de groepswijziging nog wordt verwerkt.
Als de handmatig ingevoerde host correct is, controleer dan of de geselecteerde gateway de doelhost kan bereiken. RDP gebruikt de vaste TCP-poort 3389 en SSH de vaste TCP-poort 22; een service op een andere poort komt niet overeen met deze resourcetypen.
Als de fout blijft bestaan, gaat de diagnose naar de ZTNA-eigenaar. De vervaltijd voor ondersteuningstokens wordt geconfigureerd in de algemene ZTNA-instellingen. Het token Sophos-Support für Gateway-Instanz wordt gemaakt voor het betrokken exemplaar onder Gateway > Gateway-Einstellungen. Een ondersteuningstoken wordt alleen vrijgegeven voor een specifiek geval en met een bewust korte vervaltijd.
Toegang mislukt alleen als de apparaatstatus is geactiveerd
Verwijder de apparaatvoorwaarde niet zonder controle uit een productiebeleid. Vergelijk eerst het platform, de endpointbeveiliging en de gerapporteerde status van het pilotapparaat met het object Grünes Windows. Gebruik voor een geïsoleerde vergelijking eventueel een afzonderlijk pilotinternetbeleid zonder apparaatstatus; houd de gebruikersgroep strikt beperkt.
Bestand is niet geüpload
Een upload vindt pas plaats na een geslaagde scan. Als het bericht Datei erfolgreich gescannt ontbreekt of het bestand niet als schoon wordt beoordeeld, is de upload niet geslaagd. Omzeil de scan niet, maar gebruik een onschadelijk testbestand en escaleer de mislukte scan met tijdstip, gebruiker, doelhost en bestandsnaam.
Veilig terugdraaien en buitengebruikstelling
De goedgekeurde productinformatie beschrijft geen volledig verwijderingsproces voor alle betrokken Protected Browser-objecten. Verwijder daarom niet de gateway, DNS, certificaten of gedeeld beleid alsof dit een terugdraaiing is.
Open voor een onmiddellijke, omkeerbare toegangsstop een specifiek daarvoor bestemd ZTNA-beleid onder Meine Produkte > ZTNA > Richtlinien. Stel het op het tabblad Richtlinie durchgesetzt in op Richtlinie umgangen. In deze toestand hebben gebruikers geen toegang tot de resources die door dit beleid worden beheerd.
Controleer voordat u dit doet of alleen de beoogde RDP- of SSH-bronnen daadwerkelijk aan dit beleid zijn toegewezen. Controleer vervolgens met de pilotgebruiker dat de verbinding niet meer tot stand komt. Zet hetzelfde toegewezen beleid weer op Richtlinie wird durchgesetzt en herhaal de verbindingstest om de toegang te herstellen. Als het beleid door andere bronnen wordt gebruikt, stopt u vóór de wijziging en draagt u het over aan de ZTNA-eigenaar.
Om permanent buiten gebruik te stellen, documenteert u eerst de bron, de gateway, het beleid, de gebruikersgroepen, de toepassingsgroep en het internetbeleid. De betreffende eigenaar verwijdert vervolgens de toewijzingen en objecten in afhankelijkheidsvolgorde. Zonder een gedeelde, productspecifieke verwijderingsstroom wordt de veilige limiet bereikt voordat gedeelde ZTNA-, DNS- of certificaatobjecten worden verwijderd.
Werking en levenscyclus
Elke keer dat er een wijziging plaatsvindt in gebruikersgroepen, gateways, interne hostnamen of apparaatomstandigheden, wordt een positieve en negatieve test herhaald. Bovendien moet de eigenaar regelmatig controleren:
- of de RDP- en SSH-hosts bereikbaar zijn vanuit het perspectief van de gateway;
- of alleen vereiste groepen zijn toegewezen;
- of middelen, applicatiegroepen en internetbeleid nog steeds duidelijk bij elkaar horen;
- of domeinen en certificaten geldig zijn en aan de juiste gateway zijn toegewezen;
- of de globale minimumtijd voor apparaatgezondheidsregels overeenkomt met het gewenste gedrag;
- of een gegenereerd ondersteuningstoken is verlopen of verwijderd zodra het niet meer nodig is.
Agentloze RDP- en SSH-resources blijven een afzonderlijke toegangsroute. Wijzigingen in time-outs van agenttunnels of in een implementatie met agents vervangen daarom geen nieuwe controle in Protected Browser. Deze handleiding bepaalt evenmin data voor overgang, buitengebruikstelling of einde van de levensduur. Na een productwijziging controleert de eigenaar de instellingen die in de tenant zichtbaar zijn en voert deze het pilotproces opnieuw uit.