Zum verwenden einer Two-Factor-Authentication mit dem CAG ohne Advanced Access Control müssen einige Einstellungen getätigt werden. Diese werden in diesem Artikel beschrieben.
Environment:
server1: Windows Server 2008, Domain Controller, Safeword for Citrix installiert
server2: Windows Server 2003, Internet Authentication Service und SafeWord IAS Agent installiert. Webinterface von Citrix ist ebenfalls auf diesem Server installiert.
server3: Citrix Server mit XenApp 4.5
CAG: Citrix Access Gateway
Als erstes müssen auf der Firewall die folgenden Ports geöffnet werden:
CAG -> server2: Port 1812 für die Radius Authentication, Port 80 für das Webinterface
CAG -> server3: Citrix XML Port, 1494/2598 für ICA Session
Konfiguration Radius Client:

Konfiguration Remote Access Policy:

Nun wählen wir “Edit Profile”:

Der Radius Server ist soweit konfiguriert. Als nächstes muss der IAS Agent von Safeword konfiguriert werden:


Konfiguration Citrix Access Gateway:
Als erstes löschen wir unter “Authentication” die Default REALM und erstellen eine neue mit dem Namen “Default” und Two Sources:

Tragen Sie nun die entsprechenden Daten in die Tabs ein, auf der linken Seite gibt es eine Hilfe, wie die Daten angegeben werden müssen. Als Administrator muss ein User im AD erfasst sein, welcher die Rechte hat, das LDAP abzufragen. Im Authorization Tab kann ebenfalls LDAP verwendet werden.
Im Tab “Secure Ticket Authority” muss ein Citrix Server angegeben werden:
Server running the STA: IP:Port z.B. 10.10.10.10:8181
STA Path: Meistens Default, /Scripts/CtxSTA.dll
Konfiguration Webinterface:
Das Webinterface als “normales” Webinterface erstellen, d.h. beim folgenden Screen Webinterface wählen und nicht Access Gateway:

Anschliessend das Webinterface wie gewohnt konfigurieren.
Danach unter “Manage Secure Client Access” auf “Gateway direct” umstellen:

Als Gatewy FQDN den Namen des Gateways angeben, der auch im SSL Certificate auf dem Gateway hinterlegt wurde. Als STA im Webinterface sollte die gleiche STA wie auf dem Gateway verwendet werden.
Als “Authentication method” muss Explicit gewählt werden und das Domain Field muss vorgegeben werden.

Damit der Single-Sign-On zwischen CAG <-> WI funktioniert, muss noch ein File im Webinterface ersetzt werden. Das File kriegt Ihr hier. Den KB von Citrix gibts hier.
Danach sollte das ganze funktionieren. Bei Fragen gibts die Comments Funktion!
written by repa