← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / use-cases / rdp
Подключитесь к RDP с помощью Cloudflare One Client
Cloudflare One Client позволяет пользователям подключаться к серверам RDP с помощью привычного RDP клиента. Cloudflare Tunnel создает защищенное исходящее соединение с вашего RDP сервера к глобальной сети Cloudflare; для этого требуется запустить cloudflared демон на сервере (или любой другой хост-машине в частной сети). Пользователи устанавливают Cloudflare One Client на свое устройство и регистрируются в вашей организации Zero Trust. Удаленные устройства смогут подключаться так, как если бы они находились в вашей частной сети. По умолчанию все устройства, зарегистрированные в вашей организации, могут подключаться к серверу RDP, если вы не создадите политики, разрешающие или блокирующие доступ для отдельных пользователей.
В этом примере показано, как настроить сервер RDP на виртуальной машине (ВМ) Google Cloud Platform (GCP), но вы можете использовать любую машину, поддерживающую подключения по RDP.
1. Настройте RDP-сервер в GCP
- В вашем Google Cloud Console ↗, создать новый проект ↗.
- Перейдите в Compute Engine > экземпляры ВМ.
- Выберите Создать инстанс.
- Назовите VM-инстанс, например
windows-rdp-server. - Настройте свой экземпляр ВМ:
- Прокрутите вниз до Boot Disk и выберите Изменение.
- Для Операционная система, выберите Windows Server.
- Выберите Версия с Desktop Experience, например Windows Server 2016 Datacenter.
- Когда виртуальная машина запустится, откройте раскрывающийся список рядом с RDP и выберите Просмотр команды gcloud для сброса пароля.
- Выберите Запустить в Cloud Shell.
- Выполните команду в терминале Cloud Shell. Вам будет предложено подтвердить сброс пароля.
- Скопируйте автоматически созданные пароль и имя пользователя в надёжное место.
2. Установите Microsoft Remote Desktop
Для доступа к серверу RDP и его настройки можно использовать любой клиент RDP.
Чтобы получить доступ к серверу через Microsoft Remote Desktop:
- Скачайте и установите Microsoft Remote Desktop ↗.
- После загрузки откройте Microsoft Remote Desktop и выберите Добавьте ПК.
- Для Имя ПК, введите публичный IP-адрес вашего RDP-сервера. В GCP это Внешний IP экземпляра ВМ.
- Для Аккаунт пользователя, выберите Добавить учётную запись пользователя и введите автоматически созданные имя пользователя и пароль.
- Выберите Add. ПК отобразится в Microsoft Remote Desktop.
- Чтобы проверить базовое подключение, дважды щёлкните недавно добавленный ПК.
- Когда появится запрос о продолжении, выберите Продолжение.
Теперь у вас есть удаленный доступ к серверу RDP по его публичному IP-адресу. Следующие шаги настроят доступ к серверу по его частному IP-адресу.
3. Подключите сервер к Cloudflare
-
В панели управления Cloudflare перейдите в Сеть > Tunnels.
Перейдите в Tunnels ↗ -
Создать новый туннель или отредактировать существующий
cloudflaredтуннель.
-
В панели управления Cloudflare перейдите в Сеть > Маршруты.
Перейдите в Маршруты ↗ -
Выберите Создать маршрут > Tunnel CIDR. Выберите только что созданный туннель, введите приватный IP-адрес или CIDR-адрес вашего сервера (в GCP это IP-адрес Внутренний IP экземпляра ВМ), и выберите Создать маршрут.
-
(Необязательно) Настройте политики Zero Trust чтобы точно настроить доступ к вашему серверу.
4. Настройте клиент
Чтобы подключить свои устройства к Cloudflare:
- Разверните Cloudflare One Client на ваших устройствах в режиме Traffic and DNS или создать конечную точку прокси и разверните файл PAC.
- Создать правила регистрации устройств чтобы определить, какие устройства могут регистрироваться в вашей организации Zero Trust.
5. Маршрутизируйте IP-адреса частной сети через Cloudflare One Client
По умолчанию WARP исключает трафик, направленный на Пространство адресов RFC 1918 ↗, то есть IP-адреса, обычно используемые в частных сетях и недоступные из интернета. Чтобы Cloudflare One Client мог отправлять трафик в вашу частную сеть, необходимо настроить Split Tunnels чтобы трафик к IP-адресу/CIDR вашей частной сети направлялся через Cloudflare One Client.
-
Сначала проверьте, ваш Режим Split Tunnels имеет значение Exclude или Включить режим.
-
Измените маршруты Split Tunnel в зависимости от режима:
Если вы используете Exclude режим:
a. Удалите маршрут содержащий диапазон IP/CIDR вашей частной сети. Например, если в вашей сети используется диапазон AWS по умолчанию
172.31.0.0/16, удалите172.16.0.0/12.b. Повторно добавить диапазоны IP/CIDR которые явно не используются вашей частной сетью. Для приведенного выше примера AWS вы бы добавили новые записи для
172.16.0.0/13,172.24.0.0/14,172.28.0.0/15, а также172.30.0.0/16. Это гарантирует, что только трафик к172.31.0.0/16маршруты через Cloudflare One Client.Чтобы определить, какие IP-адреса нужно добавить повторно, можно воспользоваться следующим калькулятором:
Инструкции для калькулятора
- В Базовый CIDR, введите диапазон RFC 1918, который вы удалили из Split Tunnels.
- В Вычтенные CIDR, введите диапазон IP/CIDR, используемый вашей приватной сетью.
- Повторно добавьте результаты калькулятора в список режима Exclude для Split Tunnel.
Сужая диапазон частных IP-адресов, включенный в Cloudflare One Client, вы снижаете риск нарушить работу пользовательского доступ к локальным ресурсам.
Если вы используете Включить режим:
- Добавьте необходимые Домены Zero Trust или IP-адреса в список включений Split Tunnel.
- Добавьте маршрут чтобы включить диапазон IP/CIDR вашей частной сети.
6. Подключитесь как пользователь
После настройки Cloudflare One Client вы можете подключаться к приватному IP-адресу сервера с помощью своего RDP-клиента (вместо публичного IP-адреса, который использовался изначально).
Чтобы подключиться в Microsoft Remote Desktop:
- Откройте Microsoft Remote Desktop и выберите Добавьте ПК.
- Для Имя ПК, введите приватный IP-адрес вашего RDP-сервера. В GCP это Внутренний IP экземпляра ВМ.
- Для Аккаунт пользователя, введите имя пользователя и пароль для вашего RDP-сервера.
- Чтобы протестировать подключение Zero Trust, дважды щёлкните недавно добавленный ПК.
- Когда появится запрос о продолжении, выберите Продолжение.
Теперь у вас есть защищённый удалённый доступ к серверу RDP.