PMAD – Guacamole ne fonctionne pas ou la connexion distante échoue
S'applique à : Medulla Serveur
Version : 5.5 et supérieures
Environnement : On-Premise
Catégorie : PMAD / Guacamole / Diagnostic
Si la prise en main à distance (PMAD) via Guacamole ne fonctionne pas ou si la connexion distante échoue, alors que Guacamole est correctement installé et accessible, il est recommandé de vérifier en priorité la configuration du Referer HTTP autorisé.
Le problème peut notamment apparaître lorsque le FQDN configuré dans Apache ne correspond pas à l'URL réellement utilisée pour accéder à Medulla.
1. Vérifier le Referer configuré pour Guacamole
Sur le serveur Medulla, vérifiez les fichiers de configuration Apache concernant Guacamole :
/etc/apache2/conf-enabled/guacamole*.conf
Recherchez les lignes contenant la directive suivante :
SetEnvIf Referer "^https?://<fqdn_utilise>/" GUACAMOLE_ALLOWED
Le FQDN indiqué dans cette directive doit correspondre à l'URL réellement utilisée par les utilisateurs pour accéder à Medulla.
Exemple
Si les utilisateurs accèdent à Medulla avec l'adresse :
https://medulla.exemple.fr
la configuration doit autoriser ce FQDN, par exemple :
SetEnvIf Referer "^https?://medulla\.exemple\.fr/" GUACAMOLE_ALLOWED
Important :
Cette directive est présente deux fois dans chacun des fichiers concernés. Vérifiez et, si nécessaire, corrigez les deux occurrences.
2. Vérifier la configuration Apache
Après avoir modifié la configuration, vérifiez sa syntaxe avant de recharger Apache :
apache2ctl configtest
Si la configuration est correcte, la commande doit retourner :
Syntax OK
Vous pouvez alors recharger Apache :
systemctl reload apache2
Attention :
Ne rechargez pas Apache si apache2ctl configtest retourne une erreur. Corrigez d'abord la configuration indiquée par la commande.
3. Vérifier la présence d'un reverse proxy
Si Medulla est publié derrière un reverse proxy, vérifiez que celui-ci transmet correctement l'en-tête HTTP :
Referer
Guacamole utilise cet en-tête pour vérifier que la demande provient d'une URL Medulla autorisée.
Si le reverse proxy supprime, remplace ou modifie le Referer, la PMAD peut être refusée même si la configuration Guacamole du serveur Medulla est correcte.
Il faut donc vérifier que le reverse proxy conserve et transmet l'en-tête Referer d'origine vers le serveur Medulla.
Information :
Cette vérification est particulièrement importante lorsque l'URL publique utilisée pour accéder à Medulla est différente du nom ou de l'adresse utilisée entre le reverse proxy et le serveur Medulla.
4. Tester de nouveau la PMAD
Après avoir corrigé la configuration :
- reconnectez-vous à l'interface Medulla ;
- sélectionnez une machine en ligne ;
- relancez une session de prise en main à distance ;
- vérifiez que l'interface Guacamole s'ouvre correctement et que la connexion distante peut être établie.
5. Points à contrôler
En cas de problème persistant, vérifiez en priorité :
- que le FQDN présent dans
guacamole*.confcorrespond exactement au FQDN utilisé pour accéder à Medulla ; - que les deux occurrences de
SetEnvIf Refereront été vérifiées et corrigées dans chacun des fichiers concernés ; - que le protocole et le FQDN utilisés sont bien autorisés par l'expression
^https?://...; - que le reverse proxy ne supprime pas ou ne modifie pas l'en-tête
Referer; - que la configuration Apache est valide avec
apache2ctl configtest; - qu'Apache a bien été rechargé après la modification.
6. Résumé
| Contrôle | Vérification |
|---|---|
| Version Medulla | 5.5 et supérieure |
| Environnement | On-Premise |
| Configuration Guacamole | /etc/apache2/conf-enabled/guacamole*.conf |
| FQDN | Doit correspondre à l'URL utilisée pour accéder à Medulla |
| Directive | SetEnvIf Referer |
| Occurrences | Vérifier les deux occurrences dans chacun des fichiers concernés |
| Reverse proxy | Doit transmettre l'en-tête Referer |
| Validation Apache | apache2ctl configtest |
| Rechargement Apache | systemctl reload apache2 |
Recommandation :
Lorsqu'une connexion PMAD via Guacamole échoue sur une installation Medulla On-Premise, vérifiez en priorité la correspondance entre le FQDN utilisé pour accéder à Medulla et le Referer autorisé dans la configuration Apache de Guacamole. Si un reverse proxy est utilisé, assurez-vous également qu'il transmet correctement l'en-tête HTTP Referer.