|
Hay actual tres diversos métodos de autentificación disponibles para las conexiones del servidor de UltraVNC:
La autentificación clásica de VNC almacena una contraseña en la máquina remota. Al conectar con el espectador, esta contraseña tiene que ser incorporada. (apenas como usos tradicionales de VNC) 
Ambos métodos de la Ms-Conexión confían en la autentificación de la conexión de Microsoft Windows, es decir el username y la contraseña de una cuenta del dominio o de máquina de Windows se utiliza para la autentificación. 
La Ms-Conexión I restringe las cuentas de usuario para estar en el mismo dominio que la cuenta de máquina, pero está disponible en Windows 9x. La Ms-Conexión II permite la autentificación del cruz-dominio, pero trabaja solamente el Windows NT, 2000, XP y 2003. Autentificación clásica de VNC
Documentación que se terminará y corregida más lejos:
-
La contraseña puede contener solamente 8 carácteres, se no hace caso cualquier cosa más que esto (la contraseña de 8 pedacitos es una limitación del sistema original de VNC, y se mantiene para la compatibilidad con otros sistemas de VNC)
-
La contraseña se almacena en un formato cifrado en el archivo de Ultravnc.INI
Ms-Conexión I
Con UltraVNC el acceso del servidor de WinVNC se puede manejar usar los usuarios, los dominios y los grupos del ms disponibles de la máquina que está recibiendo este servidor de WinVNC. Actual, se apoyan los dominios del NT y los directorios activos. Los dominios de niño no se apoyan, usuario tienen que pertenecer al dominio del servidor.
La derecha - chascar el icono de WinVNC en la bandeja del sistema y elegir las “características del Admin”.
En el cheque de la página de las características del Admin “requerir la Ms-Conexión”.
Entonces chascar encendido “configuran a grupos de la conexión del ms”. Aquí usted puede agregar o quitar a usuarios y a grupos o cambiar las sus derechas.
Algunas cosas deben ser sabidas y ser configuradas si usted quisiera que esta funcionalidad trabajara muy bien en su máquina del servidor de WinVNC, y depende de la versión de Windows se utilice que.
Para utilizar la conexión del ms bajo Windows 95, Windows 98, y edición de Windows Millennium, usted también tiene que permitir a los servicios de seguridad de NTLM abriendo el panel de control, la red, el control de acceso, y después la selección de control de acceso User-level. El triunfo 9.x requiere 2 dlls radmin32.dll y rlocal32.dll esto se puede encontrar en el nexus.exe.
Debajo de Windows Xp, el valor del registro de ForceGuest se fija a 1 por abandono en la llave siguiente del registro:
HKEY_LOCAL_MACHINE \ SISTEMA \ CurrentControlSet \ control \ Lsa
Una computadora de Windows Xp usted debe comprobar:
-
Si se permite la cuenta de la huésped, una conexión de SSPI tendrá éxito como huésped para cualquier credencial del usuario.
-
Si ForceGuest es lisiado (fijar a 0), SSPI abrirá una sesión como el usuario especificado.
-
Si el uso más authtest da la cuenta de la huésped bloqueada, se detecta una cuenta abierta de la huésped y la conexión del ms niega todo el acceso.
Ms-Conexión II Descripción
Además de la primera puesta en práctica de la Ms-Conexión (Ms-Conexión I), la Ms-Conexión II puede hacer la autentificación del cruz-dominio, es decir la cuenta de usuario puede estar en otro dominio que la cuenta de la computadora.
Ayudas
-
Windows NT, Windows 2000, Windows Xp y Windows 2003.
-
Cualquie jerarquización posible de grupos y de usuarios.
-
Diversos estilos de nombramiento:
Requisitos
-
-
Debajo de Windows Xp, el valor del registro de ForceGuest se fija a 1 por abandono en la llave siguiente del registro:
HKEY_LOCAL_MACHINE \ SISTEMA \ CurrentControlSet \ control \ Lsa Si se permite la cuenta de la huésped, una conexión de SSPI tendrá éxito como huésped para cualquier credencial del usuario. Si ForceGuest es lisiado (fijar a 0), SSPI abrirá una sesión como el usuario especificado. Es tan importante inhabilitar ForceGuest. ¡Si no toda la autorización se hace contra la cuenta de la huésped!
-
Ajustes de la política: La autentificación fallará si “negar la conexión a la computadora de la red” se permite para un grupo que la cuenta de conexión es un miembro de. Esto se aplica a ambos ajustes locales de la política así como objetos de la política del grupo. Cerciorarse de tan que las cuentas estos ajustes no afecte de usuario usadas para la autentificación de la conexión del ms.
Configuración Configuración manual
La derecha - chascar el icono de WinVNC en la bandeja del sistema y elegir las “características del Admin”.

En el cheque de la página de las características del Admin “requerir la Ms-Conexión” y la “nueva Ms-Conexión”.

Entonces chascar encendido “configuran a grupos de la conexión del ms”. Aquí usted puede agregar o quitar a usuarios y a grupos o cambiar las sus derechas.

Interactivo es el modo normal donde usted puede asumir el control el ratón y el teclado. Es un sinónimo para el pleno control.
La visión permite solamente que la cuenta vea la pantalla alejada, pero el ratón y el teclado locales no pueden controlar la pantalla alejada. Configuración automatizada
Usted puede utilizar la herramienta de MSLogonACL para exportar el ACL a partir de una máquina y para importarlo a otra. Para ser probado
Puesto que MSLogon II es relativamente nuevo y hay varios diversos panoramas cómo utilizarlo, nosotros anima a todos a compartir su experiencia. Fijar por favor sus resultados al foro de la Ms-Conexión de UltraVNC. Hay un número de factores que deben ser considerados: Diversas versiones del OS, si se utiliza el directorio activo o las confianzas antiguas del NT, si el local o las cuentas basadas dominio está utilizado, la convención de nombramiento se utiliza que y varia jerarquización posible de grupos.
- OS
- WinNT, W2K, wXP, W2K3
- Infraestructura
- Con/sin directorio activo
- Cuentas
- Usuarios del Local y/o del dominio/grupos
- Nombramiento de estilos
- están protegiendo al usuario, máquina \ usuario, dominio \ usuario
, este email address contra spambots. Usted necesita el Javascript permitido verlo
(UPN), grupo, dominio \ grupo
- Dominios
- (implica trusts/AD) usuario y/o grupo en otros dominios que la computadora, grupos jerarquizados sobre dominios múltiples
Insectos sabidos (no fijados todavía)
- Información de error/depuración que se mejorará
Historia
- 31. 01. 2005
- Arreglo: Cambiar en la detección de la plataforma para llamar security.dll o secur32.dll.
Ahora no se hace ninguna detección de la plataforma en absoluto (parece llevar a los problemas en NT4SP6a), en lugar secur32.dll se llama. Si la llamada no es acertada, se llama security.dll. - 10. 12. 2004
- Arreglo: Ciertas contraseñas (e.g. Abc0DefG) llevan a la falta de la autentificación.
(véase http://forum.ultravnc.net/viewtopic.php?t=803) - 08. 12. 2004
- Arreglo: authSSP.dll cambiado a Unicode a tener en cuenta los carbones de leña extendidos (ä, ö, ü, ç, ß etc.) en contraseñas.
(véase http://forum.ultravnc.net/viewtopic.php?t=1259) - 29. 10. 2004
- Arreglo: Nombres del usuario con el fall de los espacios a cargar con la herramienta de MSLogonACL.
(véase http://forum.ultravnc.net/viewtopic.php?t=1046&highlight=#4025) - 07. 10. 2004
- Lista cambiada de grupos a un ACL verdadero.
UI cambiado a la página de la seguridad. Herramienta agregada de la importación/de la exportación para el ACL.
- 20. 08. 2004
- Arreglo: Cambiar en la detección de la plataforma para llamar security.dll en vez de secur32.dll en NT 4.
- 04. 08. 2004
- La autorización ahora utiliza el cheque del acceso con el símbolo del descriptor y del acceso de la seguridad.
Se requiere solamente una tentativa de la conexión de Windows de probar la autentificación y la autorización. - 25. 06. 2004
- Primer intento.
MSLogonACL para UltraVNC ¿Cuál es MSLogonACL?
El propósito de MSLogonACL es tener en cuenta las instalaciones automatizadas de UltraVNC incluyendo la configuración de los derechos de acceso para la Ms-Conexión II.
Con la nueva funcionalidad de la Ms-Conexión en UltraVNC, los derechos de acceso se almacenan en un ACL (Access Control List). Ésta es una estructura binaria que lleva a cabo una lista de SIDs (identificadores de la seguridad) junto con la descripción que las derechas se conceden o se niegan a cada Sid.
El ACL se puede corregir vía la página de las características de VNC. Para permitir instalaciones automatizadas de VNC un método se requiere para configurar el ACL de la línea de comando. Éste es el propósito de MSLogonACL. Exportación de un ACL
Archivo de MSLogonACL /e para exportar al archivo.
Si se omite el archivo, los ajustes de la seguridad se imprimen a la consola (stdout). Las líneas que comienzan con el == son eliminan errores de la información sobre stderr.

Importación de un ACL
El archivo de MSLogonACL /i /a para añadir ACEs al ACL actual o
Archivo de MSLogonACL /i /o para sobreescribir el ACL actual lectura de la configuración de seguridad del archivo. Formato del archivo de configuración
permitir el dominio 0x3 \ la cuenta o
negar el dominio 0x3 \ la cuenta
0x1 es visión solamente, 0x3 es interactivo e implica que usted puede también ver la mesa alejada.
el dominio puede ser un nombre de computadora o el nombre de un dominio. Si el dominio no se especifica (como negar la cuenta 0x3), Windows intenta emparejar el nombre de cuenta a un local o a una cuenta del dominio. No se recomienda para omitir la pieza del dominio puesto que éste puede llevar a los resultados inesperados.
la cuenta puede ser nombre de grupo o username.
Si el nombre de cuenta contiene espacios, la expresión del dominio \ de la cuenta debe ser incluida en comillas:
permitir 0x3 “dominio \ cuenta” Incluso si el nombre de cuenta no contiene espacios, las comillas no lastimarán.
MSLogonACL tiene dos abreviaturas para los dominios especiales: un punto para denotar el nombre de computadora y dos puntos para denotar el dominio de la computadora:
. \ explicar una cuenta local en la computadora o
. \ explicar una cuenta en el dominio de la computadora.
|