Пользователи терминального сервера

Используется для удаленная работа пользователей с предоставлением каждому отдельного рабочего стола. Предоставляет сервис для работы десятков или даже сотен пользователей.

Авторизация терминального сервера

Если у администратора нет необходимости в отдельной авторизации пользователей терминального сервера, и к ним могут быть применены одинаковые настройки доступа (контент-фильтра и пользовательского файрвола), то можно авторизовать сервер, как одного пользователя.

Лучший вариант для этого - авторизация по IP-адресу.

Обратите внимание, что при большом количестве пользователей на сервере терминалов может потребоваться увеличить количество одновременных сессий с одного адреса в дополнительных параметрах безопасности.

Авторизация пользователей терминального сервера

Возможна раздельная авторизация пользователей терминального сервера (работающего под управлением ОС Windows Server 2008 R2 и Windows Server 2012) с помощью авторизации через Ideco Agent или по SSO (NTLM). При этом сам сервер по IP авторизовать не нужно.

Для раздельной авторизации пользователей терминального сервера на сервере терминалов нужно настроить Remote Desktop IP Virtualization, а на сервере Ideco UTM настроить авторизацию пользователей через Ideco Agent или веб-авторизацию (SSO или NTLM). Авторизация пользователей терминального сервера по логам контроллера домена AD пока не реализована.

Настройка Remote Desktop IP Virtualization на Windows Server 2012

Для работы функции Remote Desktop IP Virtualization на одном из Windows-серверов должна быть добавлена роль DHCP-сервера (с другими DHCP-серверами данная функция может работать некорректно) и выделена область IP-адресов для пользователей терминального сервера.

В Редакторе управления групповыми политиками необходимо перейти по пути: Конфигурация компьютера –> Административные шаблоны –> Компоненты Windows -> Служба удаленных рабочих столов –> Узел сеансов удаленных рабочих столов –> Совместимость приложений. Включить опцию Включить IP-виртуализацию удаленных рабочих столов в групповой политике с параметром Для сеансов:

Рекомендуется также включить опцию Не использовать IP-адрес сервера узла сеансов удаленных рабочих столов, если виртуальный IP-адрес недоступен.

Командой gpupdate /Force выполнить обновление всех политик.

Проверить, что настройки изменились, можно командой в PowerShell:

Get-WmiObject -Namespace root\cimv2\TerminalServices -query "select * from Win32_TSVirtualIP"

Где значения должны быть: VirtualIPActive = 1 (вкл. виртуализация) и VirtualIPMode=0 (для сессии).

Воспользуйтесь альтернативным вариантом установки, если описанный выше вариант не подходит.

Last updated