Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Les paramètres globaux encadrent l’ensemble du proxy ; la connection policy attachée au service précise le comportement vers une cible. Il faut distinguer le segment client-vers-Bastion du segment Bastion-vers-serveur. Une incompatibilité TLS sur l’un n’est pas nécessairement celle de l’autre.
NLA authentifie avant l’ouverture de la session. Kerberos et son éventuel repli NTLM, les redirections de ferme RDS et les modes RemoteApp sont des choix explicites. Session Probe ajoute métadonnées et contrôles ; sa désactivation ne coupe pas à elle seule la vidéo, et peut changer le masquage des entrées clavier.
Construire et vérifier la configuration
- Identifier le service et sa politique effective, puis les paramètres globaux qui s’appliquent. Ne modifier qu’un périmètre identifié.
- Vérifier NLA, Kerberos et le repli autorisé selon la cible. Configurer la redirection et les informations de répartition si une ferme RDS les nécessite.
- Choisir RemoteApp ou Alternate Shell et le rôle de la sonde. Définir lancement, keepalive et clôture des sessions Windows déconnectées.
- Contrôler stockage et vérification des certificats cibles, ainsi que le certificat présenté par le proxy. Valider toute rotation avant actualisation de confiance.
- Examiner masquage clavier, shadowing, sélecteur, mode transparent et ICAP. Tester presse-papiers et fichiers dans chaque sens permis, puis un cas refusé.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| NLA / Kerberos | Authentification RDP | Identité cible et repli décidé |
| TLS / certificat | Confiance par segment | Nom, certificat et suites compatibles |
| Session Probe | Métadonnées et contrôle | Échec de lancement, keepalive, public session |
| ICAP / traces | Contrôle et conservation des transferts | Service, blocage et masquage cohérents |
Diagnostiquer sans masquer le problème
Une alerte de certificat changé doit être rapprochée d’une rotation légitime. Supprimer la vérification pour débloquer RDP retire un contrôle ; actualiser la confiance uniquement après validation.
Les keepalives techniques et l’inactivité utilisateur ne mesurent pas la même chose. Examiner aussi les sessions publiques, les sessions Windows restées déconnectées et l’avertissement d’enregistrement. Le mode transparent exige un routage PBR cohérent.
Exercice de compréhension
La session Windows reste déconnectée après fermeture du portail et une autre personne pourrait la retrouver. Quelles options examinez-vous ?
Voir le corrigé
Le comportement de fin de session avec Session Probe et le réglage Public session. Vérifier la politique effective, les droits cibles et l’état Windows ; une fermeture du navigateur ne prouve pas une fermeture Windows.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version
Continuer le parcours WCE 12
Retrouver les 14 guides du parcours WCE 12