Skip to main content

PMAD – Guacamole ne fonctionne pas ou la connexion distante échoue

S'applique à : Medulla Serveur
Version : 5.5 et supérieures
Environnement : On-Premise
Catégorie : PMAD / Guacamole / Diagnostic

Si la prise en main à distance (PMAD) via Guacamole ne fonctionne pas ou si la connexion distante échoue, alors que Guacamole est correctement installé et accessible, il est recommandé de vérifier en priorité la configuration du Referer HTTP autorisé.

Le problème peut notamment apparaître lorsque le FQDN configuré dans Apache ne correspond pas à l'URL réellement utilisée pour accéder à Medulla.


1. Vérifier le Referer configuré pour Guacamole

Sur le serveur Medulla, vérifiez les fichiers de configuration Apache concernant Guacamole :

/etc/apache2/conf-enabled/guacamole*.conf

Recherchez les lignes contenant la directive suivante :

SetEnvIf Referer "^https?://<fqdn_utilise>/" GUACAMOLE_ALLOWED

Le FQDN indiqué dans cette directive doit correspondre à l'URL réellement utilisée par les utilisateurs pour accéder à Medulla.

Exemple

Si les utilisateurs accèdent à Medulla avec l'adresse :

https://medulla.exemple.fr

la configuration doit autoriser ce FQDN, par exemple :

SetEnvIf Referer "^https?://medulla\.exemple\.fr/" GUACAMOLE_ALLOWED

Important :
Cette directive est présente deux fois dans chacun des fichiers concernés. Vérifiez et, si nécessaire, corrigez les deux occurrences.


2. Vérifier la configuration Apache

Après avoir modifié la configuration, vérifiez sa syntaxe avant de recharger Apache :

apache2ctl configtest

Si la configuration est correcte, la commande doit retourner :

Syntax OK

Vous pouvez alors recharger Apache :

systemctl reload apache2

Attention :
Ne rechargez pas Apache si apache2ctl configtest retourne une erreur. Corrigez d'abord la configuration indiquée par la commande.


3. Vérifier la présence d'un reverse proxy

Si Medulla est publié derrière un reverse proxy, vérifiez que celui-ci transmet correctement l'en-tête HTTP :

Referer

Guacamole utilise cet en-tête pour vérifier que la demande provient d'une URL Medulla autorisée.

Si le reverse proxy supprime, remplace ou modifie le Referer, la PMAD peut être refusée même si la configuration Guacamole du serveur Medulla est correcte.

Il faut donc vérifier que le reverse proxy conserve et transmet l'en-tête Referer d'origine vers le serveur Medulla.

Information :
Cette vérification est particulièrement importante lorsque l'URL publique utilisée pour accéder à Medulla est différente du nom ou de l'adresse utilisée entre le reverse proxy et le serveur Medulla.


4. Tester de nouveau la PMAD

Après avoir corrigé la configuration :

  1. reconnectez-vous à l'interface Medulla ;
  2. sélectionnez une machine en ligne ;
  3. relancez une session de prise en main à distance ;
  4. vérifiez que l'interface Guacamole s'ouvre correctement et que la connexion distante peut être établie.

5. Points à contrôler

En cas de problème persistant, vérifiez en priorité :

  • que le FQDN présent dans guacamole*.conf correspond exactement au FQDN utilisé pour accéder à Medulla ;
  • que les deux occurrences de SetEnvIf Referer ont été vérifiées et corrigées dans chacun des fichiers concernés ;
  • que le protocole et le FQDN utilisés sont bien autorisés par l'expression ^https?://... ;
  • que le reverse proxy ne supprime pas ou ne modifie pas l'en-tête Referer ;
  • que la configuration Apache est valide avec apache2ctl configtest ;
  • qu'Apache a bien été rechargé après la modification.

6. Résumé

Contrôle Vérification
Version Medulla 5.5 et supérieure
Environnement On-Premise
Configuration Guacamole /etc/apache2/conf-enabled/guacamole*.conf
FQDN Doit correspondre à l'URL utilisée pour accéder à Medulla
Directive SetEnvIf Referer
Occurrences Vérifier les deux occurrences dans chacun des fichiers concernés
Reverse proxy Doit transmettre l'en-tête Referer
Validation Apache apache2ctl configtest
Rechargement Apache systemctl reload apache2

Recommandation :
Lorsqu'une connexion PMAD via Guacamole échoue sur une installation Medulla On-Premise, vérifiez en priorité la correspondance entre le FQDN utilisé pour accéder à Medulla et le Referer autorisé dans la configuration Apache de Guacamole. Si un reverse proxy est utilisé, assurez-vous également qu'il transmet correctement l'en-tête HTTP Referer.