Hoppa till innehållet
Avanet

Agentlös RDP- och SSH-åtkomst med Sophos Protected Browser

Sophos Protected Browser ger åtkomst till interna RDP- och SSH-värdar utan ZTNA-agent på användarens enhet. Sophos listar dessa två användningsfall under Agentenlose RDP-Anwendungen och Agentenlose SSH-Anwendungen. Åtkomsten är begränsad till Protected Browser: en anslutning som skapats som en agentlös RDP- eller SSH-resurs kan inte öppnas med en vanlig RDP- eller SSH-klient.

Det säkra arbetsflödet är detsamma för båda protokollen: konfigurera först identitet, gateway och anslutning. Skapa sedan en agentlös ZTNA-policy och en separat resurs för varje värd. Lägg till resursen i en applikationsgrupp i Protected Browser och tillåt den via en internetpolicy. Testa därefter med en liten användargrupp.

Krav, licens och roller

Följande punkter måste uppfyllas innan konfigurering:

  • Protected Browser är installerad på en Windows- eller macOS-enhet som stöds. I exemplet nedan används en Windows-enhet med grön hälsostatus.
  • Användare och grupper synkroniseras, en identitetsleverantör konfigureras och en ZTNA-gateway är i drift.
  • Gatewayen kan nå den interna RDP- eller SSH-värden. Denna anslutning kontrolleras innan resursen skapas.
  • Minsta möjliga användargrupp finns för resursen. Ett delat objekt för alla anställda är olämpligt för administrativ åtkomst.
  • Den som utför proceduren kan hantera policyer och resurser under Meine Produkte > ZTNA samt policyobjekt och internetpolicyer under Meine Produkte > Protected Browser.

Den produktinformation som godkänts för processen anger inte något särskilt rollnamn eller separat licens-SKU. Utgå därför inte från att en synlig meny innebär behörighet och tilldela inte generella superadministratörsrättigheter. Kontrollera före ändringen att ZTNA och Protected Browser är tillgängliga i organisationens klientorganisation och att administratörskontot får skapa objekten. Om en sida eller knapp saknas ska den som ansvarar för licenser eller roller utreda detta innan arbetet fortsätter.

Local Gateway och Sophos Cloud Gateway är möjliga ZTNA-distributionslägen. Distributionen av dem samt användar- och identitetssynkronisering, domäner, certifikat och DNS ingår i den gemensamma ZTNA-grunden. Den korrekta ordningen förklaras Inställning av Sophos ZTNA. Denna guide upprepar avsiktligt inte dessa vanliga procedurer.

Kontrollera DNS och certifikat i förväg

Gatewaydomänen, certifikatet och den obligatoriska offentliga och interna DNS-upplösningen måste redan fungera. ZTNA-ägaren konfigurerar denna gemensamma grund enligt den länkade ZTNA-guiden; den varken upprepas eller ändras här.

RDP- och SSH-resurserna som beskrivs här använder ett särskilt formulär: ange adressen i Interner FQDN/IP-Adresse der Ressource; Externen FQDN kan inte läggas till. Därför får allmänna DNS-exempel för ZTNA-webbapplikationer inte kopieras till detta fält. Domäner och certifikat förbereds av ZTNA-ägaren innan RDP- eller SSH-resursen skapas.

Förbered exempelvärden

Följande namn gör det lätt att känna igen relaterade objekt. De är inte en produktspecifikation och ska anpassas till organisationens namnstandard:

  • ZTNA-policy: Agentenloser Zugriff
  • RDP-resurs: Agentenloses RDP
  • SSH-resurs: Agentenloses SSH
  • Enhetsstatus: Grünes Windows
  • Applikationsgrupp: Agentenlose RDP-Gruppe eller Agentenlose SSH-Gruppe
  • Internetpolicy: Agentenloser RDP-Zugriff von Windows-Systemen mit grüner Integrität eller SSH-varianten
  • Intern värd: till exempel rdp01.intern.example eller ssh01.intern.example

Ett FQDN är enklare att hantera än en IP-adress som ändras, men det måste kunna slås upp korrekt från gatewayen. Skapa separata resurser och applikationsgrupper om båda protokollen ska testas. Då går tilldelningar, validering och senare avveckling att följa upp.

Lägg till agentfri ZTNA-policy

En befintlig agentlös policy kan återanvändas om den har rätt avgränsning. En särskild pilotpolicy minskar dock risken för att produktionsresurser påverkas av misstag.

  1. Öppna Meine Produkte > ZTNA > Richtlinien.
  2. Klicka på Richtlinie hinzufügen.
  3. Välj under Richtlinie hinzufügen typen Agentenlos. I andra ZTNA-vyer kallas denna typ för Ohne Agent. Uppmaningen Agent anfordern gäller den agentbaserade vägen; den här policyn kräver ingen agent.
  4. Ange ett namn under Neue Richtlinie, till exempel Agentenloser Zugriff.
  5. Öppna Richtlinie durchgesetzt och aktivera Richtlinie wird durchgesetzt.
  6. Klicka på Speichern.

ZTNA-policytypen Agent och dess tunnlar ingår inte i detta flöde. Den globala Zeitüberschreitung wegen Inaktivität des Agent-Tunnels gäller också för agenttunneln och är inte en RDP- eller SSH-sessionstimer för Protected Browser. ZTNA-ägaren bör fortfarande känna till den globala Mindestzeit, bevor die Geräte-Integrität eine Regel auslöst om enhetsintegritet används i den övergripande miljön.

Lägg till RDP- eller SSH-resurs

Öppna Meine Produkte > ZTNA > Ressourcen und Zugriff och klicka på Ressource hinzufügen. Fyll i formuläret enligt det valda protokollet.

RDP-resurs

  1. Ange till exempel Agentenloses RDP som Ressourcenname. En beskrivning är valfri.
  2. Välj den gateway som kan nå rdp01.intern.example.
  3. Välj under Zugriffsmethode värdet Agentenlos.
  4. Välj policyn Agentenloser Zugriff.
  5. För Ressourcentyp, välj RDP. Port 3389 och accessporttyp TCP ställs in automatiskt och kan inte ändras i detta formulär.
  6. Ange den interna värden under Interner FQDN/IP-Adresse der Ressource. En extern FQDN kan inte läggas till för den här resurstypen.
  7. Flytta under Benutzergruppen zuweisen endast den avsedda pilotgruppen från Verfügbar till Zugewiesen.
  8. Klicka på Speichern.

SSH-resurs

Använd samma arbetsflöde för SSH, men med följande protokollspecifika värden:

  1. Ressourcenname: till exempel Agentenloses SSH.
  2. Zugriffsmethode: Agentenlos.
  3. Richtlinie: Agentenloser Zugriff.
  4. Ressourcentyp: SSH. Port 22 och accessporttyp TCP ställs in automatiskt och kan inte ändras.
  5. Interner FQDN/IP-Adresse der Ressource: till exempel ssh01.intern.example; en extern FQDN är inte tillgänglig.
  6. Benutzergruppen zuweisen: flytta endast den avsedda pilotgruppen till Zugewiesen och klicka sedan på Speichern.

Agentbaserade resurser och webbappar har andra funktioner. Agenten kan exempelvis ta hänsyn till enhetens hälsa i ZTNA-åtkomstpolicyn och styra lokala appar. I den här proceduren förblir resursen Ohne Agent. Konfigurera vid behov den extra enhetskontrollen i internetpolicyn för Protected Browser.

Begränsa åtkomsten till Protected Browser

Skapa valfri enhetsstatus

Att lägga till en enhetsstatus är valfritt. Utan detta objekt bör pilotgruppen vara särskilt begränsad. För det dokumenterade exemplet med hanterade Windows-enheter:

  1. Öppna Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Klicka på Objekt hinzufügen > Gerätestatus.
  3. Ange Grünes Windows som namn.
  4. Välj under OS-Plattform värdet Windows.
  5. Välj under Endpoint Protection alternativet Prüfen, ob Gerät durch Sophos Endpoint geschützt ist och därefter integritetsstatusen Grün.
  6. Klicka på Speichern.

Ytterligare kontroller ökar säkerheten, men kan också utesluta fler enheter. Varje ytterligare villkor testas därför först med pilotgruppen.

Skapa applikationsgrupp

  1. Stanna kvar under Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Klicka på Objekt hinzufügen > Anwendungsgruppe.
  3. Ange ett unikt namn, till exempel Agentenlose RDP-Gruppe.
  4. Expandera ZTNA-Ressourcen.
  5. Välj den tidigare skapade resursen under Verfügbar och flytta den till Zugewiesen.
  6. Klicka på Speichern.

För SSH, skapa Agentenlose SSH-Gruppe och tilldela Agentenloses SSH. De separata grupperna förhindrar att en senare ändring av SSH-åtkomsten obemärkt ändrar RDP-åtkomsten.

Lägg till internetpolicy

  1. Öppna Meine Produkte > Protected Browser > Internetrichtlinie och välj fliken Richtlinien.
  2. Klicka på Richtlinie hinzufügen.
  3. Ange ett unikt namn, till exempel Agentenloser RDP-Zugriff von Windows-Systemen mit grüner Integrität.
  4. Se till att Zulassen är vald.
  5. Om den används, välj enhetsstatus Grünes Windows.
  6. Välj applikationsgruppen Agentenlose RDP-Gruppe.
  7. Klicka på Speichern.

För SSH, skapa motsvarande policy med SSH-applikationsgruppen. På så sätt framgår det tydligt vilket protokoll och enhetsvillkor varje åtkomsttilldelning omfattar.

Kontrollera anslutning och förväntat resultat

Börja med att testa en enda behörig användare och en enhet som uppfyller det valda enhetsvillkoret.

Testa RDP

  1. Starta Sophos Protected Browser och logga in.
  2. Klicka högst upp i verktygsfältet på ikonen för anslutning till fjärrskrivbord och sedan på + Neuer Host.
  3. Ange ett visningsnamn och skriv in samma interna FQDN eller IP-adress som i ZTNA-resursen under Host. Port 3389 ställs in automatiskt.
  4. Ange användarnamnet och lösenordet för målsystemet och klicka på Verbinden.

Testet lyckas om fjärrskrivbordssessionen öppnas i Protected Browser. En normal RDP-klient är inte en giltig korskontroll eftersom agentlösa RDP-resurser endast är tillgängliga via Protected Browser.

Testa SSH

  1. Starta Protected Browser, logga in och klicka på SSH-Symbol i verktygsfältet.
  2. Välj + Neuer Host, ange ett visningsnamn och skriv in SSH-resursens värde under Host. Port 22 ställs in automatiskt.
  3. Ange användarnamnet och lösenordet för målsystemet och klicka på Verbinden.

Testet lyckas om SSH-sessionen öppnas i webbläsaren. Utför sedan ett negativt test med en användare utanför den tilldelade gruppen och kontrollera att åtkomst nekas.

Kontrollera filöverföring

När anslutningen har upprättats används olika kontroller beroende på protokollet:

  • RDP: Expandera toppmenyn och välj Dateiübertragung > Hochladen för uppladdningen. För att ladda ner, använd nedladdningssymbolen för önskad post.
  • SSH: Öppna reglaget längst ned och välj Dateiübertragung > In Ordner hochladen för att ladda upp filen. Använd nedladdningssymbolen för att ladda ner.

Använd endast en ofarlig testfil utan konfidentiella uppgifter under piloten. Filerna skannas och överförs till värden endast om de är rena. Uppladdningen har lyckats när Datei erfolgreich gescannt visas och därefter en bekräftelse på uppladdningen. Kontrollera nedladdningen separat: den har lyckats när hela den valda filen har överförts till testenheten och kan öppnas där.

Felsökning efter symptom

RDP/SSH-åtgärd saknas eller en manuellt skapad värd ansluter inte

Kontrollera i följande ordning:

  1. Valdes + Neuer Host med RDP- eller SSH-symbolen och den exakta interna FQDN eller IP-adressen för den associerade resursen som angavs under Host?
  2. Är testanvändaren medlem i gruppen som valts under Benutzergruppen zuweisen?
  3. Är rätt ZTNA-resurs i applikationsgruppen under Zugewiesen?
  4. Använder internetpolicyn som tillåter åtkomst exakt denna applikationsgrupp?
  5. Uppfyller testenheten den valfria enhetsstatusen, särskilt Windows, Sophos Endpoint Protection och hälsostatus Grün?

Det kan ta upp till en timme innan ändringar av en ZTNA-användargrupp syns på gatewayen. Skapa därför inte nya objekt direkt medan gruppändringen behandlas.

Om den manuellt angivna värden är korrekt, kontrollera att den valda gatewayen kan nå målvärden. RDP använder den fasta TCP-porten 3389 och SSH den fasta TCP-porten 22; en tjänst på en annan port motsvarar inte dessa resurstyper.

Om felet kvarstår lämnas felsökningen över till ZTNA-ägaren. Giltighetstiden för supporttoken konfigureras i ZTNA:s globala inställningar. Token Sophos-Support für Gateway-Instanz skapas för den berörda instansen under Gateway > Gateway-Einstellungen. Dela endast en supporttoken för ett specifikt ärende och ge den en avsiktligt kort giltighetstid.

Åtkomsten misslyckas endast med aktiverad enhetsstatus

Ta inte bort enhetsvillkoret från en produktionspolicy utan kontroll. Jämför först pilotenhetens plattform, slutpunktsskydd och rapporterade hälsostatus med objektet Grünes Windows. För en isolerad jämförelse kan en separat internetpolicy för piloten användas utan enhetsstatus; håll fortfarande användargruppen strikt begränsad.

Filen laddas inte upp

En uppladdning sker först efter en lyckad skanning. Om meddelandet Datei erfolgreich gescannt saknas eller om filen inte klassificeras som ren, anses uppladdningen inte lyckas. Istället för att kringgå skanningen, använd en ofarlig testfil och eskalera den misslyckade genomsökningen med tid, användare, målvärd och filnamn.

Säker återställning och avveckling

Den godkända produktinformationen beskriver inte en fullständig raderingsprocess för alla berörda Protected Browser-objekt. Ta därför inte bort gateway, DNS, certifikat eller delade policyer som en påstådd återställning.

Öppna en dedikerad ZTNA-policy under Meine Produkte > ZTNA > Richtlinien för ett omedelbart och reversibelt åtkomststopp. Gå till fliken Richtlinie durchgesetzt och ställ in policyn på Richtlinie umgangen. I det här tillståndet kan användarna inte komma åt resurserna som hanteras av policyn.

Kontrollera först att endast de avsedda RDP- eller SSH-resurserna är tilldelade policyn. Bekräfta därefter med pilotanvändaren att anslutningen inte längre kan upprättas. Återställ åtkomsten genom att ställa tillbaka samma dedikerade policy till Richtlinie wird durchgesetzt och upprepa anslutningstestet. Om andra resurser använder policyn, avbryt före ändringen och lämna över ärendet till ZTNA-ägaren.

För att permanent avveckla, dokumentera först resursen, gatewayen, policyn, användargrupperna, applikationsgruppen och internetpolicyn. Respektive ägare tar sedan bort tilldelningarna och objekten i beroendeordning. Utan ett godkänt produktspecifikt borttagningsflöde går säkerhetsgränsen före borttagning av delade ZTNA-, DNS- eller certifikatobjekt.

Drift och livscykel

Åtminstone varje gång det sker en ändring av användargrupper, gateways, interna värdnamn eller enhetsvillkor, upprepas ett positivt och negativt test. Dessutom bör ägaren regelbundet kontrollera:

  • om RDP- och SSH-värdarna är tillgängliga från gatewayens perspektiv;
  • om endast obligatoriska grupper tilldelas;
  • om resurser, applikationsgrupper och internetpolicyer fortfarande tydligt hör ihop;
  • om domäner och certifikat är giltiga och tilldelade rätt gateway;
  • om den globala minimitiden för enhetshälsoregler matchar det önskade beteendet;
  • om en genererad supporttoken har gått ut och inte existerar längre än nödvändigt.

Agentlösa RDP- och SSH-resurser förblir en separat åtkomstväg. Ändringar av tidsgränser för agenttunneln eller agentbaserad utrullning ersätter därför inte en ny kontroll i Protected Browser. Den här vägledningen anger inte heller några datum för övergång, avveckling eller livscykelns slut. Efter en produktändring ska ägaren kontrollera inställningarna som visas i klientorganisationen och köra pilotprocessen igen.