Terminal Server 2008
Terminal Server 2008
Terminal Server 2008
Este es un resumen del articulo publicado en Terminal Services Team Blog, en donde se
describen las diferencias entre Windows Server 2003 y Windows Server 2008 cuando se
utiliza el cliente RDC (Remote Desktop Connection) de forma remota conectarse al
servidor con fines administrativos.
En Windows Server 2003, puede iniciar el cliente RDC (mstsc.exe) con la opción
/console para conectarse a la consola física de forma remota (también conocido
como sesión 0). En Windows Server 2008, la opción /console ha quedado obsoleta. En
el caso de Windows Server 2008, la sesión 0 es una sesión no-interactiva que se reserva
para los servicios propios del sistema operativo.
Para los fines de administración se puede usar la nueva opción /admin. Que esta
soportada en el cliente RDC 6,1. Que se incluye con los siguientes sistemas operativos:
El Cliente RDC 6,1 no es compatible con la opción /console. Sin embargo, para la
compatibilidad hacia atrás, puede utilizar la opción /admin para conectarse a la consola
física sesión en un equipo basado en Windows Server 2003
En Windows Server 2003, usamos la opción de /console por las razones siguientes:
Podemos iniciar una sesión de Terminal con el cliente RDC 6,1 cliente (mstsc.exe) con
la opción /admin para administrar de forma remota un equipo con Windows Server
2008 (con o sin el Rol Terminal Server instalado). Sin embargo, si se conecta a
administrar de forma remota un equipo con Windows Server 2008 que no tiene la
función de servicios de Terminal Server instalado, usted no tiene que especificar la
/admin. (En este caso, el mismo comportamiento aparecerá en la conexión de terminal
con o sin el /admin..
En caso de necesitar más de un servidor de Terminal Server, habrá que instalar las
mismas aplicaciones en todos los servidores. Recomendamos encarecidamente que
todos los servidores con Terminal Server tengan todas las aplicaciones de la
organización instaladas. De esta forma también podremos utilizar un servicio llamado
"Balanceo de carga". Este servicio tendrá una IP virtual, los clientes se conectarán a esta
IP y será el propio servicio de Balanceo de carga el que decida a qué servidor conecta
cada usuario, dependiendo de los recursos disponibles en cada servidor.
Cuando una aplicación necesita acceder a una base de datos o cualquier tipo de
información, conviene que esté alojada en otro servidor independiente. De esta forma
todos los servidores de Terminal Server de nuestra organización accederán al mismo
servidor para obtener la inforamación de cada aplicación.
con el texto:
---------------------------
Advertencia de configuración
---------------------------
La configuración de seguridad mejorada de Internet Explorer restringirá
significativamente la capacidad de los usuarios en un servidor de terminal para
explorar Internet desde sus sesiones de Terminal Server. Para cambiar esta
configuración para los usuarios, haga clic en No, vaya a la configuración de seguridad
mejorada de Internet Explorer, haga clic en Detalles y a continuación, desactive la
casilla para usuarios.
También nos avisará de los cambios que este servicio supone en el equipo donde se
instala, con el siguiente texto:
Esta opción instala Terminal Server, que configura el equipo de modo que varios
usuarios puedan ejecutar programas simultáneamente. Nota: de forma predeterminada
sólo los miembros del grupo local de administradores podrán conectarse a este
Terminal Server. Tendrá que agregar la cuenta de los usuarios al grupo local de
usuarios de Escritorio remoto para permitirles conectarse a este Terminal Server. No
instale Terminal Server si sólo necesita Escritorio remoto para la administración, que
se instala de manera predeterminada y se puede habilitar abriendo la ficha Remoto en
el Panel de control del Subprograma Sistema, y habilitando las conexiones remotas.
Instalación del programa: si continúa con esta instalación, los programas que ya están
instalados en el servidor dejarán de funcionar y será necesario instalarlos nuevamente.
Debe utilizar Agregar o quitar programas, en el Panel de control, siempre que instale
programas para utilizarlos con Terminal Server.
Será preciso reiniciar el equipo para que se inicie el servicio de Terminal Server:
Una vez instalado Terminal Server podremos configurarlo según la política de seguridad
que se quiera aplicar para cumplir con los objetivos de ejecución de programas de
nuestra organización. Para ello accederemos a "Inicio" - "Configuración" - "Panel de
control":
Para ver los usuarios que hay conectados a nuestro servidor de Terminal Server
accederemos a "Inicio" - "Programas" - "Herramientas administrativas" -
"Administrador de Servicios de Terminal Server":
Desde esta ventana podremos ver la hora de inicio de sesión de cada usuario, el tiempo
de inactividad, enviar mensajes, desconectar sesión, hacer control remoto (sólo si no
está en el propio servidor, sólo es posible hacer control remoto a otra sesión si se ha
conectado al servidor de Terminal Server desde otro equipo):
Si nos aparece este mensaje y no nos deja conectarnos con el usuario a Terminal Server,
deberemos agregar este usuario a un grupo de seguridad con permisos suficientes para
acceder al servidor mediante Terminal Server:
Con el texto "Las directivas locales de este sistema no le permiten iniciar una sesión
interactiva"
Para solucionar este problema será suficiente acceder a las propiedades del usuario,
desde el servidor, y hacerlo miembro del grupo de seguridad "Usuarios de escritorio
remoto":
Para hacer que nuestro servidor sea servidor de licencias de terminal server
accederemos a "Agregar o quitar programas", seleccionaremos "Componentes de
Windows" y marcaremos "Licencias de Terminal Server", pulsaremos "Siguiente" para
iniciar la instalación:
1. 3. Seleccionar Next.
2. 4. En el listado de roles, seleccionar Terminal Services, luego,
seleccionar Next.
Configuración de TS Gateway
Aplicaciones:
Simplemente consiste en instalar todas las aplicaciones que se deseen distribuir a través
de TS Web Access, en el servidor.
Tengan en cuenta ejecutar el comando "change user /install", antes de instalar una
aplicación, y "change user /execute", luego de haber finalizado.
Conexiones remotas:
Por defecto, las conexiones remotas se encuentran habilitadas luego de instalar el rol
Terminal Server. Sin embargo, en los siguientes pasos veremos como personalizar esta
configuración para ajustarla a los requerimientos particulares.
Nota: Los miembros del grupo local Administrators pueden conectarse sin necesidad de
estar listados.
• Nombre.
• Ubicación.
• Alias.
• Disponible o no a través de TS Web Access.
• Ícono.
• Parámetros adicionales de ejecución, y si estos se habilitan.
6. Al finalizar, seleccionar OK, y luego Next.
7. En la ventana Review Settings, verificar que todo sea tal cual se requiere, y luego
seleccionar Finish.
Luego de haber seguido los pasos anteriormente mencionados, logramos que las
aplicaciones aparezcan listadas.
Cada una de las cuales se puede instalar en modo Server Core: se trata de una nueva
modalidad de instalación que permite instalar Windows Server sin el modo gráfico (sin
la interfaz gráfica), todo habrá de realizarse mediante comandos. Este modo de
instalación responde, por fin, a muchas peticiones de Administradores de Sistemas, que
han de disponer sistemas con muchos recursos para (en ocasiones) utilizar un sólo
servicio (como Servidor Web o Servidor de FTP, etc). Gracias a este tipo de instalación
los recursos consumidos por Windows Server se reducirán considerablemente. En
nuestro caso seleccionaremos "Windows Server 2008 Enterprise (instalación
completa)". Seleccionaremos la edición y marcaremos "He seleccionado la edición de
Windows adquirida":
Si estamos de acuerdo con los términos de licencia marcaremos "Acepto los términos de
licencia":
Nos pedirá confirmación con el mensaje "Si formatea esta partición, se eliminarán
permanentemente todos los datos almacenados en ella". Pulsaremos "Aceptar" si
estamos seguros de que vamos a formatear la partición adecuada:
Tras realizar el particionamiento pulsaremos "Siguiente" para continuar con el proceso
de instalación de Windows Server 2008:
Una vez instalado Windows Server, puesto que en el proceso de instalación a penas pide
datos, deberemos configurar una serie de parámetros (configuración de red, nombre del
equipo, grupo de trabajo, etc). Para configurar la red pulsaremos con el botón derecho
sobre "Red" y seleccionaremos "Propiedades":
Nos mostrará el nuevo Centro de redes y recursos compartidos, pulsaremos en
"Administrar conexiones de red":
Nos indicará que debemos reiniciar el PC para que los cambios tengan efecto:
El nuevo Visor de eventos, mucho más profesional, con más opciones de guardar
vistas, exportar contenido, etc:
Una de las mejoras de Windows Server 2008 es que en el Visor de eventos permite,
sobre un evento, añadir una tarea, pulsando con el botón derecho sobre el evento en
cuestión y seleccionando "Adjuntar tarea a este evento...":
Indicaremos el nombre y la descripción de la tarea:
Pulsaremos "Siguiente":
Podremos agregar una nueva regla para las entredas, pulsando en "Reglas de entrada"
con el botón derecho del ratón y seleccionando "Nueva regla...":
Seleccionaremos el tipo de regla a crear (programa, puerto, predefinida, personalizada):
En esta parte del documento enseñamos cómo instalar Terminal Services y/o algún
componente relacionado, ya que en los demás documentos se dará por hecho que
ya están instalados dichos servicios.
Para instalar los roles o funciones de Terminal Server, tenemos que ir a la consola
de administración del servidor y agregar la siguiente función "Terminal Services",
Nos da una breve descripción de lo que son los servicios de terminales,
continuamos, "Siguiente",
Y aquí tenemos que marcar la función que nos interese que tenga nuestro servidor,
si será un servidor de TS o un servidor de licencias, o un Session Broker, o un
servidor de puerta de enlace o el servicio de Web Access. Marcamos la opción que
nos interese. Ojo! es muy importante que si vamos a instalar un servidor de
Terminal Services, instalemos lo primero de todo después del S.O. está función,
antes de instalar ninguna otra aplicación, ya que las aplicaciones en los servidores
de terminal necesitan instalarse con el modo terminal habilitado, ya que si no
podemos tener algún tipo de problemas de compatibilidades, y por supuesto que
estas aplicaciones sean compatibles con TS. Bueno, marcamos los roles que nos
interesen y "Siguiente",
Abrán algunas funciones que tengan sus requisitos, cómo al Web Access le hace
falta IIS y si no está instalado nos lo instalará o a la función Gateway RCP sobre
HTTP... Pulsamos sobre "Agregar las funciones requeridas",
Aquí es donde nos advierte que algunas de las aplicaciones que hayamos instalado
ya puede que no nos funcionen, "Siguiente", y que si vamos a instalar alguna
después de instalar TS hay que hacerlo desde el "Panel de Control",
Terminal Server y Conexión a Escritorio Remoto 6.0 soportan Network Level
Authentication (NLA), un nuevo tipo de autenticación, que autentica al usuario, al
ordenador cliente y las credenciales del servidor entre sí. Esto siginifica que la
autenticación ahora es realizada antes que la sesión de Terminal Services se levente
y le sea presentado al usuario la pantalla de inicio de sesión. Con clientes previos
de Conexión a Escritorio Remoto 6.0, las sesiones de TS eran iniciadas tan pronto el
usuario le diera click a "Conectar", y esto crea una ventana de oportunidad para
que usuarios maliciosos realizaran ataques de Denial of Services (DoS) y robaran
credenciales via un ataque man-in-the-middle (MITM). Si queremos podemos
habilitarlo desde ya, o posteriormente.
Nos pregunta por el tipo de licenciamiento, puede ser por dispositivo o por usuario
(según las licencias que tengamos) y si no tenemos un servidor de licencias
instalado o no lo sabemos todavía, podemos "Configurarlas después",
Ahora debemos seleccionar un grupo por lo menos de usuarios que podrán
conectarse a este servidor de Terminal Server. Si no, está instalación nos creará un
grupo llamado "Usuarios de Escritorio Remoto", con meterles en este grupo
bastará, "Siguiente",
Si hemos seleccionado el componente de Gateway podemos meterle un certificado
ahora para asegurar la conexión de los clientes, pero esto es algo que haremos
posteriormente, "Siguiente",
Al instalar Gateway, nos pregunta si creamos ya las directivas CAP (Connection
Authorization Policy) y RAP (Resource Authorization Policy). Podemos hacerlo ya o
posteriormente en la consola.
Debemos agregar un grupo para asociarlo a las politicas de autorización, vamos el
grupo que se podrá conectar usando Gateway, luego todo esto se verá en la
configuración de Gateway,
Indicamos un nombre a la directiva de autorización Conection Authorization Policy -
CAP y el tipo de autenticación, si usando contraseñas o con las tarjetas inteligentes
o Smart cards,
Y lo mismo para la RAP o Resource Authorization Policy, indicarle un nombre y
desde qué equipos dejaremos que se conecten a los servidores de TS, si desde
unos especificos o desde cualquiera,
Nos comenta que ahora con NPS o Network Policy Server podremos asegurar la
conexión o configurarlo con unas directivas, esta sería la sustituta de IAS. NPS
(Network Policy Server) utiliza SHVs (System Health Validators) para analizar el
estado de salud del equipo. "Siguiente",
Podemos instalarlo para después configurarlo si nos interesa alguno de ellos, por
ejemplo el NPS será interesante,
Esto es por haber marcado para instalar Acceso Web de TS (TS Web Access), no
tienes por que haberlo marcado, depende de tú organización, si tienes servidores
cómo para separar funciones, "Siguiente",
Marcamos los componentes que necesitemos, vendrán marcados los necesarios
para Web Access,
Comprobamos todos los pasos anteriores para comenzar la instalación del
componente que hayamos marcado de Terminal Server, pulsamos "Instalar",
... proceso de instalación...
OK, todo perfectamente instalado, para ciertos componentes tendremos que
reiniciar el servidor, lo hacemos después de pulsar en "Cerrar",