← Cloudflare One / cloudflare-one / access-controls / applications
Приложения не по HTTP
Cloudflare предлагает клиентские и безклиентские способы предоставления безопасного доступа к приложениям, не использующим HTTP.
Cloudflare One Client
Пользователи могут подключаться, установив Cloudflare One Client на своё устройство и зарегистрировавшись в вашей организации Zero Trust. Удалённые устройства подключаются к вашим приложениям так, как будто они находятся в вашей частной сети. По умолчанию все устройства, зарегистрированные в вашей организации, могут получать доступ к любому приватному маршруту. Чтобы ограничить доступ, создать локально размещённое приложение для частного диапазона IP-адресов, диапазона портов и (или) хостнейма, а затем создайте Политики доступа или Правила межсетевого экрана Gateway которые разрешают или блокируют конкретных пользователей.
Чтобы определить, как пользователи получают доступ к конкретным серверам инфраструктуры в вашей сети, создать инфраструктурное приложение в Access for Infrastructure. Access for Infrastructure обеспечивает дополнительный уровень контроля и видимости того, как пользователи обращаются к не-HTTP приложениям, в том числе:
- Определите детализированные политики, которые точно регламентируют, у кого есть доступ к конкретным серверам и каким именно образом пользователь может к ним обращаться.
- Откажитесь от SSH-ключей, используя краткосрочные сертификаты для аутентификации пользователей.
- Экспортируйте журналы SSH-команд в сервис хранения или SIEM-решение с помощью Logpush.
Доступ без клиента
Доступ без клиента подходит организациям, которые не могут развернуть Cloudflare One Client или должны поддерживать сторонних подрядчиков, для которых установка клиента невозможна. Для доступа без клиента необходимо подключить домен к Cloudflare и настроить публичное имя хоста, чтобы сервер был доступен. Журналирование команд не поддерживается.
Терминал, отображаемый в браузере
Cloudflare терминал в браузере позволяет пользователям подключаться по SSH, RDP и VNC без какой-либо настройки. Когда пользователи переходят по URL адресу с публичным именем хоста (например, https://ssh.example.com) и войдёт в систему, используя свои учётные данные Access, Cloudflare отобразит терминал в его браузере. Для RDP-подключений пользователи также должны пройти аутентификацию на сервере Windows с помощью своего имени пользователя и пароля Windows в дополнение к аутентификации через Cloudflare Access.
cloudflared на стороне клиента
Пользователи могут входить в приложение, установив cloudflared на своём устройстве и выполнения в терминале команды, привязанной к конкретному имени хоста. Дополнительную информацию см. в аутентификация cloudflared.
Дополнительные материалы
Чтобы подключиться к приложению по определённому протоколу, см. следующие руководства: