远程会话自动登录助手

PAM360 可安全存储远程系统和应用程序的密码。传统上,组织通常使用远程桌面应用程序、PuTTY 或 SecureCRT 连接到目标系统。然而,PAM360 的“自动登录网关”功能可实现与远程系统和应用程序的无缝、无密码连接,从而无需处理明文凭证。本文的核心要点包括:

  1. 自动登录网关功能的工作原理
  2. 设置自动登录网关
  3. 通过网关调用自动登录
  4. 在 PAM360 中为特定资源类型配置自动登录助手

1. 自动登录网关功能的工作原理

PAM360 内置 RDP、SSH 和 SQL 网关引擎,允许用户直接通过网页浏览器启动远程终端会话。这些从“连接”选项卡发起的工作会话,将通过 PAM360 服务器进行安全隧道传输。这使管理员能够限制终端用户设备上的 RDP、SSH 和 SQL 权限,同时仍允许通过 PAM360 隧道化的远程会话进行受控访问。

远程会话在浏览器内模拟运行,无需额外插件或端点代理。唯一的要求是使用兼容 HTML5 的浏览器(例如 Internet Explorer 9 及以上版本、Firefox 3.5 及以上版本、Safari 4 及以上版本或 Chrome)。 当支持远程终端会话的资源添加到 PAM360 后,授权用户即可自动访问该资源。“连接”选项卡提供了便捷的远程账户访问入口,用户只需单击一下即可启动会话。

2. 为资源配置自动登录网关

自动登录网关可配置三种连接类型:

2.1 RDP 和 VNC 连接

PAM360 支持所有基于 Windows 的系统自动发起 RDP 会话。要配置访问权限,必须设置域账户或本地账户用于身份验证。此外,管理员可以允许用户使用其 Active Directory (AD) 凭据启动 RDP 会话。请按照以下步骤配置 RDP 的自动登录:

  1. 导航至“资源”选项卡并选择所需的资源。
  2. 点击“资源操作”>>“配置”>>“自动登录助手”
    autologon-helper-1
  3. “配置自动登录助手”窗口中 ,从“域名”下拉菜单中选择所需的域。
    autologon-helper-2
  4. 指定用户名 RDP 端口
  5. 点击“保存”以应用配置。

已配置的域账户现在将显示在“连接”选项卡下。
autologon-helper-3

若要为单个资源自定义 RDP 和 VNC 端口,请执行以下步骤:

  1. 导航至“资源”选项卡,选择目标资源,然后单击“资源操作” >> “编辑资源”
  2. “编辑资源”窗口中,根据需要修改相关字段中的 RDP 和 VNC 端口。
  3. 点击“保存”以确认更改。
    autologon-helper-4

2.2 SSH 连接

PAM360 允许管理员管理基于 SSH 的设备,包括 Linux 服务器和网络设备。SSH 连接支持通过与授权用户共享的本地 SSH 账户实现安全的远程访问。请按照以下步骤为基于 SSH 的设备配置 SSH 会话的自动登录:

  1. 导航至“资源”选项卡,选择目标 SSH 资源,然后单击“资源操作”下的 “编辑资源”
  2. 在打开的 “编辑资源”窗口中 ,在“自动登录的 SSH 端口”字段中输入用于连接的 SSH 端口。
  3. 单击“保存”以应用更改。
    autologon-helper-5

2.3 SQL 连接

PAM360 支持通过命令行界面 (CLI) 进行远程 PostgreSQL 和 MS-SQL 数据库连接。用户可通过 PAM360 远程执行查询。请按照以下步骤为数据库资源配置自动登录:

  1. 导航至“资源”选项卡,选择目标 SQL 资源,然后单击“资源操作”>>“配置远程密码重置”
  2. 指定 SQL 连接的端口号。
  3. 点击“保存”以启用 SQL 会话访问。
    autologon-helper-6

2.4 客户端访问的端口要求

Windows RDP 自动登录网关默认运行在8283端口。此安全 WebSocket (wss://) 端口必须保持开放以供客户端访问。 若需更改此端口,请导航至“管理 >> 服务器设置 >> PAM360 服务器”,然后进入“自动登录”选项卡,并在“远程桌面网关端口”字段中输入所需端口。SSH 和 Telnet 网关无需单独端口,它们使用 PAM360 Web 服务器端口。
autologon-helper-7

安全建议

PAM360 在安装时会生成一个自签名 SSL 证书,自动登录网关也会使用该证书对流量进行加密。为了增强安全性,请在为最终用户启用访问权限之前应用一个由 CA 签名的证书。如果使用自签名证书,用户必须在 URL 中明确指定网关端口,接受安全警告,并安装该证书。请参阅“证书管理”部分 ,直接从 PAM360 界面生成唯一的 SSL 证书。


3. 通过网关调用自动登录

管理员添加支持 RDP、SSH 或 SQL 会话的资源后,授权用户即可立即使用自动登录网关。通过“连接”选项卡,用户可快速定位远程账户,并单击一次即可建立安全会话。
autologon-helper-8

4. 在 PAM360 中为特定资源类型配置自动登录助手

默认情况下,PAM360 会为相应的资源类型分配特定的自动登录助手,用于会话建立和远程连接。例如,Windows 远程桌面助手(即“远程桌面连接”)可用于Windows Windows 域等资源类型。同样,其他资源类型默认也会映射到各自的自动登录助手。

但是,如果您需要在保持自动登录功能的同时,为其他资源类型配置特定的辅助程序,可以通过“自动登录辅助程序”页面手动修改设置。请按照以下步骤为特定资源类型配置网关引擎:

  1. 导航至“管理”>>“特权会话”>>“自动登录助手”。
  2. 在“自动登录助手”页面上,您将看到可用自动登录助手的列表及其用于会话初始化的默认资源类型映射。
    autologon-helper-config-1
  3. 点击您要修改的“自动登录助手”旁边的“编辑”图标。
  4. 在弹出的对话框中,选择所需的资源类型,并使用箭头按钮将其移动到右侧列,然后点击“保存”
    autologon-helper-config-2
  5. 保存后,PAM360 将允许使用已配置的自动登录助手连接到所选资源类型。

例如,若要为 Linux 资源启用 Windows 远程桌面 (RDP) 连接,请执行以下步骤:

  • 编辑Windows 远程桌面网关引擎。
  • Linux资源类型移至右侧列,然后点击“保存”

现在,Linux 资源将显示“Windows 远程桌面”选项,从而支持基于 RDP 的连接。
autologon-helper-config-3

注意

请确保所选资源类型的资源支持已配置的自动登录助手,以确保连接成功。例如,基于 SSH 的资源需要安装并配置 RDP 服务器,才能通过 Windows 远程桌面建立成功的连接。





Top