← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / use-cases / rdp
Připojení k RDP pomocí Cloudflare One Client
Cloudflare One Client umožňuje uživatelům připojit se k serverům RDP pomocí jejich preferovaného klienta RDP. Cloudflare Tunnel vytváří zabezpečené, pouze odchozí připojení z vašeho serveru RDP do globální sítě Cloudflare; to vyžaduje spuštění cloudflared démon na serveru (nebo na jakémkoli jiném hostitelském počítači v privátní síti). Uživatelé si na svém zařízení nainstalují Cloudflare One Client a zaregistrují se do vaší organizace Zero Trust. Vzdálená zařízení se pak budou moci připojit, jako by byla ve vaší privátní síti. Ve výchozím nastavení se k serveru RDP může připojit každé zařízení zaregistrované ve vaší organizaci, pokud nevytvoříte zásady, které konkrétním uživatelům přístup povolí nebo zakážou.
Tento příklad krok za krokem popisuje, jak nastavit server RDP na virtuálním počítači (VM) Google Cloud Platform (GCP), ale použít můžete jakýkoli počítač, který podporuje připojení RDP.
1. Nastavte server RDP v GCP
- Ve vašem Google Cloud Console ↗, vytvořit nový projekt ↗.
- Přejděte na Compute Engine > Instance VM.
- Vyberte Vytvořit instanci.
- Pojmenujte instanci VM, například
windows-rdp-server. - Nakonfigurujte instanci VM:
- Přejděte níže na Boot Disk a vyberte Změna.
- Pro Operační systém, vyberte Windows Server.
- Vyberte Verze s Desktop Experience, například Windows Server 2016 Datacenter.
- Jakmile váš VM běží, otevřete rozbalovací nabídku vedle RDP a vyberte Zobrazit příkaz gcloud pro obnovení hesla.
- Vyberte Spuštění v Cloud Shellu.
- Spusťte příkaz v terminálu Cloud Shell. Budete požádáni o potvrzení resetování hesla.
- Automaticky vygenerované heslo a uživatelské jméno si uložte na bezpečné místo.
2. Nainstalujte Microsoft Remote Desktop
K přístupu ke serveru RDP a jeho konfiguraci můžete použít libovolného klienta RDP.
Přístup k serveru přes Microsoft Remote Desktop:
- Stáhněte a nainstalujte Microsoft Remote Desktop ↗.
- Po stažení otevřete Microsoft Remote Desktop a vyberte Přidejte počítač.
- Pro Název počítače, zadejte veřejnou IP adresu svého serveru RDP. V GCP je to Externí IP instance VM.
- Pro Uživatelský účet, vyberte Přidejte uživatelský účet a zadejte automaticky vygenerované heslo a uživatelské jméno.
- Vyberte Přidat. Počítač se zobrazí v Microsoft Remote Desktop.
- Chcete-li otestovat základní konektivitu, poklepejte na nově přidané PC.
- Až se zobrazí dotaz, zda chcete pokračovat, vyberte Pokračovat.
Nyní můžete ke vzdálenému přístupu na server RDP použít jeho veřejnou IP adresu. Následující kroky nakonfigurují přístup k serveru pomocí jeho privátní IP adresy.
3. Připojte server ke Cloudflare
-
V Cloudflare dashboardu přejděte na Sítě > Tunnels.
Přejděte na Tunnels ↗ -
Vytvořit nový tunel nebo upravit existující
cloudflaredtunel.
-
V Cloudflare dashboardu přejděte na Sítě > Trasy.
Přejděte na Trasy ↗ -
Vyberte Vytvořit trasu > Tunnel CIDR. Vyberte právě vytvořený tunel a zadejte privátní IP adresu nebo adresu CIDR svého serveru (v GCP je IP adresou serveru Interní IP instance VM) a vyberte Vytvořit trasu.
-
(Volitelné) Nastavení zásad Zero Trust doladit přístup k vašemu serveru.
4. Nastavte klienta
Chcete-li připojit svá zařízení ke Cloudflare:
- Nasaďte Cloudflare One Client na vašich zařízeních v režimu Traffic and DNS nebo vygenerujte proxy endpoint a nasaďte soubor PAC.
- Vytvořit pravidla registrace zařízení určit, která zařízení se mohou zaregistrovat do vaší organizace Zero Trust.
5. Směrujte IP adresy privátní sítě přes Cloudflare One Client
WARP ve výchozím nastavení vylučuje provoz směřující na Prostor RFC 1918 ↗, což jsou IP adresy, které se obvykle používají v privátních sítích a nejsou dostupné z internetu. Aby mohl Cloudflare One Client odesílat provoz do vaší privátní sítě, musíte nakonfigurovat Split Tunnels tak, aby IP/CIDR vaší privátní sítě směrovala přes Cloudflare One Client.
-
Nejprve zkontrolujte, zda váš Režim Split Tunnels je nastaveno na Vyloučit nebo Include režimu.
-
Upravte trasy Split Tunnel podle režimu:
Pokud používáte Vyloučit režimu:
a. Odstraňte trasu obsahující rozsah IP/CIDR vaší privátní sítě. Pokud například vaše síť používá výchozí rozsah AWS
172.31.0.0/16, smažte172.16.0.0/12.b. Znovu přidat rozsahy IP/CIDR které vaše privátní síť výslovně nepoužívá. Pro výše uvedený příklad AWS byste přidali nové položky pro
172.16.0.0/13,172.24.0.0/14,172.28.0.0/15, a172.30.0.0/16. Tím se zajistí, že pouze provoz na172.31.0.0/16tras přes Cloudflare One Client.K určení, které IP adresy je třeba znovu přidat, můžete použít následující kalkulačku:
Pokyny ke kalkulačce
- V Base CIDR, zadejte rozsah RFC 1918, který jste odstranili ze Split Tunnels.
- V Odečtené rozsahy CIDR, zadejte rozsah IP/CIDR používaný vaší privátní sítí.
- Znovu přidejte výsledky kalkulačky do seznamu režimu Split Tunnel Exclude.
Zúžením rozsahu privátních IP adres zahrnutých v Cloudflare One Client snížíte riziko narušení uživatelova přístup k místním prostředkům.
Pokud používáte Include režimu:
- Přidejte požadované Domény Zero Trust nebo IP adresy do seznamu Split Tunnel include.
- Přidejte trasu tak, aby to zahrnovalo rozsah IP/CIDR vaší privátní sítě.
6. Připojte se jako uživatel
Jakmile je Cloudflare One Client nakonfigurován, můžete se pomocí svého klienta RDP připojit k privátní IP adrese serveru (namísto veřejné IP adresy použité na začátku).
Chcete-li se připojit v Microsoft Remote Desktop:
- Otevřete Microsoft Remote Desktop a vyberte Přidejte počítač.
- Pro Název počítače, zadejte privátní IP adresu svého serveru RDP. V GCP je to Interní IP instance VM.
- Pro Uživatelský účet, zadejte uživatelské jméno a heslo pro svůj server RDP.
- Chcete-li otestovat konektivitu Zero Trust, poklepejte na nově přidané PC.
- Až se zobrazí dotaz, zda chcete pokračovat, vyberte Pokračovat.
Nyní máte zabezpečený vzdálený přístup k serveru RDP.