INTEGRITY Dokumentace

Připojení k RDP v prohlížeči

Uživatelé se mohou připojit k serveru RDP bez instalace klienta RDP nebo Cloudflare One Client na svém zařízení. RDP v prohlížeči využívá Cloudflare Tunnel, což vytváří zabezpečené, pouze odchozí spojení z vašeho RDP serveru do globální sítě Cloudflare. Nastavení zahrnuje spuštění cloudflared démon na serveru RDP (nebo na jakémkoli jiném hostitelském počítači v privátní síti) a směrováním provozu RDP přes veřejný hostname.

Uživatelé mají dva způsoby, jak dostat se k serveru RDP v prohlížeči:

RDP v prohlížeči lze používat společně s Cloudflare One Client tak, aby existovalo více způsobů připojení k serveru. Při konfiguraci jednotlivých způsobů připojení můžete znovu použít stejný Cloudflare Tunnel.

Předpoklady

1. Připojení serveru ke Cloudflare

  1. V Cloudflare dashboardu přejděte na Sítě > Tunnels.

    Přejděte na Tunnels ↗
  2. Vytvořit nový tunel nebo upravit existující cloudflared tunel.

  1. V Cloudflare dashboardu přejděte na Sítě > Trasy.

    Přejděte na Trasy ↗
  2. Vyberte Vytvořit trasu > Tunnel CIDR. Vyberte právě vytvořený tunel, zadejte IP adresu nebo adresu CIDR svého serveru (obvykle jde o privátní IP adresu, povoleny jsou ale i veřejné) a vyberte Vytvořit trasu.

2. Přidejte cíl

Cíl představuje jeden konkrétní prostředek ve vaší infrastruktuře (například server, cluster Kubernetes, databázi nebo kontejner), ke kterému se uživatelé připojují prostřednictvím Cloudflare.

Vytvořte cíl pro každý počítač Windows, který vyžaduje přístup RDP. Vytvoření nového cíle:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Cíle.
  2. Vyberte Přidejte cíl.
  3. V cílový hostname, zadejte uživatelsky přívětivý název pro cíl. Doporučujeme použít hostname serveru, například production-server. Cílový hostname nemusí být jedinečný a lze jej použít opakovaně pro více cílů. Hostname se používají k definování cílů zabezpečených aplikací Access, nepoužívají se k překladu DNS adres.

    Omezení formátu hostname

    • Nerozlišuje velká a malá písmena
    • Obsahovat nejvýše 253 znaků
    • Obsahovat pouze alfanumerické znaky, -, nebo . (mezery nejsou povoleny)
    • Začínat a končit alfanumerickým znakem
  4. V IP adresy, zadejte adresu IPv4 a/nebo IPv6 cílového prostředku. Rozevírací nabídka se nenaplní, dokud nezadáte celou IP adresu.
  1. V rozbalovací nabídce vyberte IP adresu a virtuální síť kde se prostředek nachází. Tato dvojice IP adresy a virtuální sítě je nyní přiřazena k tomuto cíli a záměrně ji nelze znovu použít v jiném cíli.
  2. Vyberte Přidat cíl.

Vytvořte POST požadavek na Infrastructure Access Targets koncový bod:

Vytvořit nový cíl
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/infrastructure/targets" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"hostname": "infra-access-target",
		"ip": {
				"ipv4": {
						"ip_addr": "187.26.29.249",
						"virtual_network_id": "c77b744e-acc8-428f-9257-6878c046ed55"
				},
				"ipv6": {
						"ip_addr": "64c0:64e8:f0b4:8dbf:7104:72b0:ec8f:f5e0",
						"virtual_network_id": "c77b744e-acc8-428f-9257-6878c046ed55"
				}
		}
	}'
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Zero Trust Write
  2. Nakonfigurujte cloudflare_zero_trust_infrastructure_access_target prostředek:

    resource "cloudflare_zero_trust_infrastructure_access_target" "infra-ssh-target" {
    	account_id = var.cloudflare_account_id
    		hostname   = "infra-access-target"
    		ip = {
    			ipv4 = {
    				ip_addr = "187.26.29.249"
    				virtual_network_id = "c77b744e-acc8-428f-9257-6878c046ed55"
    			}
    			ipv6 = {
    				ip_addr = "64c0:64e8:f0b4:8dbf:7104:72b0:ec8f:f5e0"
    				virtual_network_id = "c77b744e-acc8-428f-9257-6878c046ed55"
    			}
    		}
    }

Dále vytvořte aplikaci Access k zabezpečení cíle.

3. Vytvořte záznam DNS

Chcete-li zpřístupnit své RDP cíle (tedy počítače se systémem Windows) přes prohlížeč, budete potřebovat DNS záznam Cloudflare pro doménu a subdoménu, ke které se uživatelé budou připojovat. Tato doména se použije pro přístup ke všem cílům, které jsou uživatelům dostupné prostřednictvím vaší aplikace Access (viz krok 4).

Pokud chcete, aby se uživatelé připojovali k cílům na rdp.example.com, vytvoření DNS záznamu pro rdp.example.com. Můžete vytvořit buď A, AAAA, nebo CNAME záznam:

A record

Následující záznam DNS směruje vaši veřejnou subdoménu (rdp) na adresu IPv4 v Adresní prostor třídy E.

záznam AAAA

Následující záznam DNS směruje vaši veřejnou subdoménu (rdp) na IPv6 zahodit rozsah adres:

záznam CNAME

Následující CNAME záznam směruje vaši veřejnou subdoménu (rdp) na plně kvalifikovaný název domény.

Záznam CNAME Cíl pole nesouvisí s cíli RDP nakonfigurovanými v kroku 2.

Záznam DNS nemusí mířit na aktivní cílovou IP adresu nebo hostname, stačí, aby byl platný. Směrování na správný cíl RDP zajistí RDP proxy Cloudflare.

4. Vytvořte aplikaci Access

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Aplikace.

  2. Vyberte Vytvořit novou aplikaci.

  3. Vyberte Vlastní hosting a soukromé.

  4. Vyberte Přidejte veřejný hostname.

  5. V Doména rozbalovací nabídce vyberte doménu, která bude aplikaci reprezentovat. Domény musí patřit do aktivní zóny ve vašem účtu Cloudflare. Můžete použít zástupné znaky a chránit více částí aplikace, které sdílejí kořenovou cestu.

    Případně, chcete-li použít Vlastní hostname pro Cloudflare for SaaS, vyberte Přepnout na vlastní vstup a zadejte svůj vlastní hostitelský název.

  6. Zapněte Povolit přístup prostřednictvím relací RDP, SSH nebo VNC v prohlížeči, pak vyberte RDP z rozbalovací nabídky.

  7. V kritéria cíle, vyberte cílový hostname(y) které definují vaše servery RDP. Definice aplikace se použije na všechny cíle sdílející vybraný hostitelský název cíle, včetně cílů přidaných v budoucnu.

  8. V Port, zadejte Naslouchací port RDP vašeho serveru. Pravděpodobně to bude port 3389.

  9. (Volitelné) Pokud provozujete RDP na více portech, vyberte Přidat nová kritéria cíle a znovu nakonfigurujte stejný cílový hostname(y) s jiným číslem portu.

  10. V části Zásady Access, přidejte existující zásadu nebo vytvořit novou zásadu řídit, kdo se může připojit k vaší aplikaci. Všechny aplikace Access ve výchozím nastavení odmítají přístup (deny by default): uživatel musí nejprve odpovídat zásadě Allow, aby mu byl přístup udělen.

  11. (Volitelné) Ve své zásadě Access nakonfigurujte nastavení připojení a omezit akce se schránkou a přenos souborů mezi místním počítačem uživatele a relací RDP v prohlížeči.

  12. Nakonfigurujte, jak se budou uživatelé ověřovat:

    1. Vyberte poskytovatelé identity chcete povolit pro svou aplikaci.

    2. (Doporučeno) Pokud plánujete povolit přístup pouze přes jednoho poskytovatele IdP, zapněte Použít okamžité ověřování. Koncovým uživatelům se nezobrazí Přihlašovací stránka Cloudflare Access. Cloudflare místo toho přesměruje uživatele přímo na vaše přihlášení přes SSO.

    3. Ověření pomocí Cloudflare One Client není u RDP v prohlížeči podporováno a mělo by zůstat vypnuté.
  13. V Doba trvání relace, vyberte, jak často se má uživatelovo token aplikace by měl vypršet.

    Cloudflare u každého HTTP požadavku na vaši aplikaci ověřuje platnost application tokenu. Pokud uživatelův application token (a global token) vypršel, systém ho vyzve k opětovnému ověření u IdP. Další informace najdete v Správa relací.

  14. (Volitelné) Přejděte do Další nastavení kartu k přizpůsobení práce s aplikací:

    • Přizpůsobení App Launcher: App Launcher umožňuje uživatelům zobrazit servery Windows, ke kterým mají přístup pomocí RDP v prohlížeči. Cloudflare doporučuje ponechat Zobrazit aplikaci v App Launcher zapnuto. Bez App Launcheru budou uživatelé muset znát přímou adresu URL každého cíle.

    • Vlastní blokovací stránky: Vyberte, co uživatelé uvidí, když jim bude odepřen přístup k aplikaci.

      • Výchozí nastavení Cloudflare: Znovu načtěte přihlašovací stránka a zobrazí zprávu o blokování pod logem Cloudflare Access. Výchozí zpráva zní That account does not have access, nebo můžete zadat vlastní zprávu.
      • Redirect URL: Přesměrování na zadaný web.
      • Vlastní šablona stránky: Zobrazit vlastní blokovací stránka hostovaný v Cloudflare One.
  15. Vyberte Vytvořit.

Cloudflare ve výchozím nastavení vyhodnotí zásady aplikace Access až po vyhodnocení všech Síťové zásady Gateway. Chcete-li vyhodnocovat aplikace Access před nebo po konkrétních zásadách Gateway:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall. V Síť, vytvořit síťovou zásadu s následující konfigurací:

    Selektor Operátor Hodnota Akce
    Access Infrastructure Target je Present Allow
  2. Ujistěte se, že Vynuťte dobu trvání relace Cloudflare One Client je vypnuto, jinak budou mít uživatelé znemožněný přístup k cílům RDP.
  3. Aktualizujte zásady pořadí priority pomocí dashboardu nebo API.

Tato zásada Gateway se použije na všechny cíle Access for Infrastructure, včetně RDP a SSH.

6. Připojte se jako uživatel

Chcete-li se připojit k počítači se systémem Windows přes RDP:

  1. Otevřete prohlížeč a přejděte na URL adresu App Launcher:

    https://<your-team-name>.cloudflareaccess.com

    Nahraďte <your-team-name> s vaší Zero Trust název týmu.

  2. Podle zobrazených pokynů se přihlaste u svého poskytovatele identity.

    Po ověření zobrazí App Launcher dlaždice s aplikacemi, ke kterým máte oprávnění. Jako dlaždice se zobrazí i servery Windows (cíle) dostupné přes RDP v prohlížeči. Pokud je cíl dostupný přes více aplikací Access, bude mít samostatnou dlaždici pro každou z nich.

  3. Vyberte cíl, ke kterému se chcete připojit.

    Dlaždice App Launcher spustí URL adresu ve tvaru https://<app-domain>/rdp/<vnet-id>/<target-ip>/<port>. Na tuto adresu URL můžete také přejít přímo.

  4. Vyberte port, ke kterému se chcete připojit. Obrazovka pro výběr portu se zobrazí pouze v případě, že aplikace Access povoluje provoz RDP na více portech (například port 3389 a port 65321).

  5. (Volitelné) V nastavení prohlížeče povolte aplikaci Access přístup ke schránce. Přístup ke schránce podléhá omezení zásady nakonfigurováno vaším administrátorem.

  6. Zadejte své uživatelské jméno a heslo pro Windows. Další informace o formátu uživatelského jména naleznete v Formáty identifikátorů uživatele.

Nyní máte přístup ke vzdálené ploše Windows.

Nastavení připojení

Nastavení připojení omezuje přenos dat mezi místním počítačem uživatele a relací RDP spuštěnou v prohlížeči. Můžete řídit přenos textu (kopírování a vkládání) i souborů. Ovládací prvky textu spravují obsah schránky. Ovládací prvky souborů Beta spravují nahrávání a stahování souborů. Tyto ovládací prvky se konfigurují podle zásady, takže můžete různým skupinám uživatelů udělit různá oprávnění.

Výchozí chování

U nových zásad jsou ve výchozím nastavení zakázány jak textové, tak souborové kontroly. Každou akci musíte výslovně povolit. Stávající aplikace si pro zachování zpětné kompatibility ponechávají plný přístup k textové schránce. Souborové kontroly jsou zakázány, pokud je výslovně nepovolíte.

Dostupná nastavení

Ovládací prvky textu a ovládací prvky souborů používají stejné možnosti pro směr přenosu:

Nastavení Popis
Relace RDP z klienta na vzdálenou stanici povolena Uživatelé mohou přenášet data ze svého lokálního klienta do relace RDP v prohlížeči.
Vzdálená relace RDP ke klientovi povolena Uživatelé mohou přenášet data z relace RDP v prohlížeči do svého lokálního klienta.
Povoleny oba směry Uživatelé mohou přenášet data oběma směry.
Zakázat kopírování/vkládání Uživatelé nesmí přenášet data mezi relací RDP v prohlížeči a svým lokálním klientem.

Můžete například povolit kopírování a vkládání textu oběma směry a zároveň omezit přenos souborů pouze na nahrávání.

Když se uživatel pokusí o omezenou akci se schránkou, obsah schránky se nahradí zprávou informující ho, že tato akce není povolena. Když je omezen přenos souborů, jsou metody nahrávání vypnuté a v ovládacím panelu se nezobrazují tlačítka pro stahování.

Nakonfigurujte nastavení připojení

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Aplikace.
  2. Najděte svou aplikaci RDP v prohlížeči a vyberte Konfigurovat.
  3. Vyberte Zásady kartě.
  4. Vytvořte novou zásadu nebo vyberte existující zásadu k úpravě.
  5. Rozbalit Kontext připojení.
  6. V části Nastavení připojení, nakonfigurujte následující nastavení:
    • Ovládací prvky textu : Vyberte směrové nastavení pro kopírování a vkládání textu.
    • Ovládání souborů : Vyberte směrové nastavení pro nahrávání a stahování souborů.
  7. Vyberte Uložit zásadu.

Když vytvoření nebo aktualizace zásady Access pro aplikaci RDP nakonfigurujte povolené formáty v každém směru. Použijte text pro textovou schránku a file pro přenos souborů. Následující zásada například povoluje textovou schránku v obou směrech, ale nahrávání souborů povoluje pouze ve směru local to remote.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Access: Apps and Policies Write
Vytvořit opakovaně použitelnou zásadu Access
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/policies" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Allow engineers with clipboard and upload",
		"decision": "allow",
		"include": [
				{
						"email_domain": {
								"domain": "example.com"
						}
				}
		],
		"connection_rules": {
				"rdp": {
						"allowed_clipboard_local_to_remote_formats": [
								"text",
								"file"
						],
						"allowed_clipboard_remote_to_local_formats": [
								"text"
						]
				}
		}
	}'

Pomocí connection_rules atribut v rámci cloudflare_zero_trust_access_policy prostředku nakonfigurujte povolené formáty v obou směrech. Použijte text pro textovou schránku a file pro přenos souborů. Následující zásada například povoluje textovou schránku v obou směrech, ale nahrávání souborů povoluje pouze ve směru local to remote.

resource "cloudflare_zero_trust_access_policy" "rdp-policy" {
	account_id = var.cloudflare_account_id
	name       = "Allow engineers with clipboard and upload"
	decision   = "allow"

	include = [
		{
			email_domain = {
				domain = "example.com"
			}
		}
	]

	connection_rules = {
		rdp = {
			allowed_clipboard_local_to_remote_formats = ["text", "file"]
			allowed_clipboard_remote_to_local_formats = ["text"]
		}
	}
}

Přenést soubory Beta

Chcete-li spravovat přenosy, vyberte ikonu ozubeného kola nastavení na levé straně relace RDP. Tuto ikonu můžete přetáhnout podél levého okraje a přemístit ji.

Přenos souborů má následující omezení:

Nahrávání souborů (z místního úložiště na vzdálené)

Chcete-li přenést soubory z místního počítače do vzdálené relace Windows, přetáhněte je do okna prohlížeče nebo použijte ovládací panel. Přetažení podporuje jednotlivé soubory i složky (včetně podsložek, celkem až 1,000 položek). Výběr souborů v ovládacím panelu umožňuje vybrat pouze jednotlivé soubory. Soubory se umístí na aktivní prvek vzdálené plochy. Pokud máte například otevřenou složku v aplikaci File Explorer, soubor se umístí do této složky.

Stáhnout soubory (ze vzdáleného umístění do lokálního)

Přenos souborů ze vzdálené relace Windows do místního počítače:

  1. Ve vzdálené relaci Windows zkopírujte soubor, který chcete stáhnout. Klikněte na něj pravým tlačítkem a vyberte Copy, nebo vyberte soubor a stiskněte Ctrl+C.
  2. Ikona ovládacího panelu mírně poskočí, což signalizuje, že je k dispozici soubor. Otevřete ovládací panel a soubor zobrazte.
  3. Vyberte jednu z následujících možností:
    • Stáhnout: Stáhněte soubor do vašeho počítače.
    • Stáhnout zip: Stáhněte více souborů najednou jako komprimovanou složku do vašeho počítače.
    • Tisk: Tisk souborů PDF k místní tiskárně ve vaší síti.

Soubory PDF můžete z panelu schránky vytisknout na lokální tiskárně. Chcete-li vytisknout jeden soubor, vyberte ikonu tisku vedle daného PDF. Chcete-li vytisknout více souborů najednou, zkopírujte je společně do schránky na vzdáleném počítači a poté vyberte Print all PDFs v panelu schránky. Soubory se sloučí do jednoho PDF a odešlou se do vašeho prohlížeče jako jedna tisková úloha.

Omezení

Kompatibilita

Operační systémy RDP serverů

RDP v prohlížeči podporuje připojení k počítačům se systémem Windows, na kterých běží následující operační systémy:

Prohlížeče

Prohlížeč Kompatibilita
Google Chrome
Mozilla Firefox
Safari
Microsoft Edge (na bázi Chromium)
Další prohlížeče založené na Chromiu (Opera, Brave)
Internet Explorer 11 a starší

Powershell

Spusťte PowerShell 7 nebo novější, abyste omezili dřívější problém Microsoftu, kdy se nezaznamenávaly stisky kláves.

Formáty identifikátorů uživatele

RDP v prohlížeči podporuje připojení k počítačům se systémem Windows pomocí následujících přihlašovacích údajů:

Security Account Manager (SAM)

Identifikátory uživatelů ve formátu SAM jsou podporovány s mezerami i bez nich.

Příklady:

Omezení počtu znaků

Identifikátory, které určují doménu, například DOMAIN\username, může mít maximálně 20 znaků pro doménu a 15 znaků pro uživatelské jméno.

Identifikátory bez domény, například .\username, použije se výchozí doména. Uživatelské jméno může mít maximálně 20 znaků.

User Principal Name (UPN)

Identifikátory uživatelů ve formátu UPN jsou podporovány s mezerami, s uvozovkami i bez nich.

Příklady:

Microsoft Entra ID

Identifikátory uživatelů vázané na domény Microsoft Entra ID musí zadat své uživatelské jméno ve tvaru AzureAD\[email protected] nebo AzureAD\user. AzureAD\ předpona nerozlišuje velká a malá písmena. Přihlašovací proces se mírně liší při použití uživatelského jména vázaného na Microsoft Entra ID:

  1. Zadejte uživatelské jméno v jednom z výše uvedených formátů.
  2. Jakmile je zadáno uživatelské jméno, pole pro heslo zmizí a naváže se připojení RDP.
  3. Server RDP poté vyzve k zadání hesla, než udělí přístup k serveru RDP.

Produkty Cloudflare

Při použití self-hosted aplikací Access bude s vaší aplikací kompatibilní většina produktů Cloudflare.

Následující produkty však nejsou podporovány:

Zaraz můžete vypnout pro konkrétní aplikaci, místo pro celou zónu, pomocí Configuration Rule omezený na doménu aplikace.

Google tag gateway se konfiguruje na úrovni zóny a nelze ho omezit na konkrétní hostname. Chcete-li použít Access binding cookie pro daný hostname, vypněte Google tag gateway pro celou zónu.

Známá omezení