(Laatst bijgewerkt op 9 november 2008)
Wil men een werkplek op afstand (remote) benaderen, dan moet dit veilig gebeuren. Je wilt niet hebben dat andere kunnen meekijken en zo waardevolle informatie kunnen lezen en gebruiken.
Dit artikel behandelt het opzetten van een veilige verbinding voor een Ubuntu werkplek op afstand (remote desktop).
| Zie ook Secure Remote Windows Desktop via RDP voor een Windows XP Professional of een Windows Vista Business en Ultimate remote werkplek. |
Bij zo een opzet hebben we te maken met een aantal aspecten:
- een veilige verbinding tussen twee Ubuntu computers. Zie hoofdstuk 1;
- een Ubuntu computer (de Virtual Network Computing client) die een verzoek stuurt voor verbinding en acties over deze veilige verbinding. Zie hoofdstuk 2.
- een Ubuntu computer (de Virtual Network Computing server) die luistert of een verzoek voor verbinding binnenkomt of dat er uit te voeren acties binnenkomen en het resultaat terugstuurt naar de client over de veilige verbinding. Deze computer heeft de werkplek op afstand, het scherm wat gedeeld moet worden op het netwerk. Zie hoofdstuk 2.
1. Het installeren van Secure Shell (SSH) voor een veilige verbinding.
We moeten een veilige verbinding opzetten als we een werkplek op afstand willen gebruiken. Dit omdat VNC (Virtual Network Computing) standaard geen veilig protocol is. Wachtwoorden worden wel versleuteld, maar deze versleuteling kan succesvol worden ontcijferd als het netwerk wordt afgeluisterd. VNC kan via een SSH-verbinding worden getunneld, wat een extra veiligheidslaag toevoegt. Zo’n tunnel is een extra netwerkverbinding tussen twee computers.
Server configuratie
Voor een veilige verbinding moeten we op de server de OpenSSH server installeren. We doen dit als volgt:
- Ga naar Systeem –> Beheer –> ‘Synaptic pakketbeheer’.
- In het ‘Synaptic pakketbeheer’ venster klik op Zoeken in de werkbalk.
- In het Zoeken venster vul openssh in bij ‘Zoeken:’ en klik op de Zoeken button.
- Terug in het ‘Synaptic pakketbeheer’ venster klik met de rechter muisknop op openssh-server en kies ‘Markeren voor installatie’.
- Accepteer eventuele afhankelijkheden die ook geinstalleerd moeten worden.
- Klik op Toepassen in de werkbalk.
Op de firewall moet poort 22 opengezet worden, zodat binnenkomende verzoeken de server kunnen bereiken.
Client configuratie
Controleer of de openssh-client is geïnstalleerd:
- Ga naar Systeem –> Beheer –> ‘Synaptic pakketbeheer’.
- In het ‘Synaptic pakketbeheer’ venster klik op Zoeken in de werkbalk.
- In het Zoeken venster vul openssh in bij ‘Zoeken:’ en klik op de Zoeken button.
- Terug in het ‘Synaptic pakketbeheer’ venster controleer of het vakje voor openssh-client groen is. Zo ja dan is openssh-client geïnstalleerd. Zo niet:
- klik dan met de rechter muisknop op openssh-client en kies ‘Markeren voor installatie’.
- Accepteer eventuele afhankelijkheden die ook geïnstalleerd moeten worden.
- Klik op Toepassen in de werkbalk.
2. Het configureren van Virtueel Netwerk Computing.
Virtual Network Computing (VNC) is een manier om het bureaublad van een computer te delen. Hiermee kan een andere computer op afstand worden beheerd. Het verstuurt de toetsaanslagen en muisbewegingen van een computer naar een andere machine. Het beeld wordt de andere richting opgestuurd, via een computernetwerk.
In Ubuntu is Vino en Vintage al geïnstalleerd bij installatie. Beide programma’s kunnen worden gebruikt voor Virtual Network Computing.
Server configuratie
Op de server moeten we Vino configureren. Vino is een VNC server. Dat doen we als volgt:
- Ga naar Systeem –> Voorkeuren –> ‘Bureaublad op afstand’.
- In het ‘Bureau-op-afstand voorkeuren’ venster heb je in het tabblad Algemeen de volgende opties:
- Ga naar het tabblad Geavanceerd.
- Vink de optie ‘Achtergrondafbeelding uitschakelen bij verbinding’ aan. Dit verbetert de performance.
- De rest van de opties laten we ongemoeid.
| Optie | Omschrijving |
|---|---|
| Andere gebruikers toestaan uw bureaublad te bekijken | Deze optie moet je aanvinken. |
| Andere gebruikers toestaan uw bureaublad te besturen | Deze optie kan je aanvinken, als het bureaublad bestuurd moet worden. Als iemand bijvoorbeeld hulp nodig heeft. |
| U om bevestiging vragen | Deze aanvinken voor een betere beveiliging. |
| De gebruiker vragen om een wachtwoord in te voeren | Deze aanvinken voor een betere beveiliging. |
Vino luistert op poort 5900. Deze poort moet worden opengezet op de firewall.
Client configuratie
Vinagre is de VNC client. Hiervoor hoeven we niets te configureren. We moeten het alleen gebruiken als we een grafische verbinding willen hebben met de andere computer. Dit behandel ik in hoofdstuk 4.
3. Een tunnel creëren.
4. Een veilige grafische verbinding maken vanuit de client naar de server.
Dit hoofdstuk moet je iedere keer uitvoeren als je een verbinding met de werkplek op afstand wilt maken.
Ga naar Toepassingen –> Internet –> gSTM. De SSH Tunnel Manager wordt geopend. Selecteer de tunnel en klik op de Start button om de tunnel te openen. De server moet hiervoor natuurlijk wel actief zijn.

Nu moeten we nog een grafische verbinding opzetten met de server over deze tunnel.
- Ga naar Toepassingen –> Internet –> ‘Werkplek op afstand’.
- In het ‘Werkplek op afstand’ venster klik op Verbinden in de werkbalk.
- in het ‘Met welke machine wilt u verbinding maken?’ vul je bij ‘Host:’ localhost in. We maken een verbinding met onze eigen opgezette tunnel. De poort moet je op 5900 laten staan. Klik op de Verbinden button.
- Je moet nu nog een paswoord invoeren om een connectie te kunnen maken.
Nu zie je het bureaublad van de server.

Gewijzigd op 13 augustus 2008: Kader ‘Toelichting op SSH tunnel’ toegevoegd.
Gewijzigd op 9 november 2008: Optie ‘Achtergrondafbeelding uitschakelen bij verbinding’ aanzetten toegevoegd aan de server configuratie voor performance.





VNC is leuk voor één gebruiker, maar als je wat serieuzere toepassingen wil , dan moet je eens FREENX uitproberen.
Comment door Gaspard — mei 23, 2008 @ 5:14 pm |
@Gaspard, Ja ik ken het. Het is gebaseerd op NoMachine’s NX libs. Misschien aardig om in de toekomst een artikel aan te wijden.
Comment door Leo — mei 23, 2008 @ 6:46 pm |
Uit mijn ervaring blijkt dat gSTM werkt goed voor porten boven 1023. Porten onder 1023 kunnen worden ge-tunneld alleen met root privileges. Een andere leuke tunnel-manager is SSHMenu.
Comment door Darek — mei 28, 2008 @ 12:33 am |
@Darek, Leuk je hier ook te zien en dank je voor het alternatief.
Comment door Leo — mei 28, 2008 @ 9:35 pm |