INTEGRITY Документация

Подключитесь к RDP с помощью Cloudflare One Client

Cloudflare One Client позволяет пользователям подключаться к серверам RDP с помощью привычного RDP клиента. Cloudflare Tunnel создает защищенное исходящее соединение с вашего RDP сервера к глобальной сети Cloudflare; для этого требуется запустить cloudflared демон на сервере (или любой другой хост-машине в частной сети). Пользователи устанавливают Cloudflare One Client на свое устройство и регистрируются в вашей организации Zero Trust. Удаленные устройства смогут подключаться так, как если бы они находились в вашей частной сети. По умолчанию все устройства, зарегистрированные в вашей организации, могут подключаться к серверу RDP, если вы не создадите политики, разрешающие или блокирующие доступ для отдельных пользователей.

В этом примере показано, как настроить сервер RDP на виртуальной машине (ВМ) Google Cloud Platform (GCP), но вы можете использовать любую машину, поддерживающую подключения по RDP.

1. Настройте RDP-сервер в GCP

  1. В вашем Google Cloud Console, создать новый проект.
  2. Перейдите в Compute Engine > экземпляры ВМ.
  3. Выберите Создать инстанс.
  4. Назовите VM-инстанс, например windows-rdp-server.
  5. Настройте свой экземпляр ВМ:
    1. Прокрутите вниз до Boot Disk и выберите Изменение.
    2. Для Операционная система, выберите Windows Server.
    3. Выберите Версия с Desktop Experience, например Windows Server 2016 Datacenter.
  6. Когда виртуальная машина запустится, откройте раскрывающийся список рядом с RDP и выберите Просмотр команды gcloud для сброса пароля.
  7. Выберите Запустить в Cloud Shell.
  8. Выполните команду в терминале Cloud Shell. Вам будет предложено подтвердить сброс пароля.
  9. Скопируйте автоматически созданные пароль и имя пользователя в надёжное место.

2. Установите Microsoft Remote Desktop

Для доступа к серверу RDP и его настройки можно использовать любой клиент RDP.

Чтобы получить доступ к серверу через Microsoft Remote Desktop:

  1. Скачайте и установите Microsoft Remote Desktop.
  2. После загрузки откройте Microsoft Remote Desktop и выберите Добавьте ПК.
  3. Для Имя ПК, введите публичный IP-адрес вашего RDP-сервера. В GCP это Внешний IP экземпляра ВМ.
  4. Для Аккаунт пользователя, выберите Добавить учётную запись пользователя и введите автоматически созданные имя пользователя и пароль.
  5. Выберите Add. ПК отобразится в Microsoft Remote Desktop.
  6. Чтобы проверить базовое подключение, дважды щёлкните недавно добавленный ПК.
  7. Когда появится запрос о продолжении, выберите Продолжение.

Теперь у вас есть удаленный доступ к серверу RDP по его публичному IP-адресу. Следующие шаги настроят доступ к серверу по его частному IP-адресу.

3. Подключите сервер к Cloudflare

  1. В панели управления Cloudflare перейдите в Сеть > Tunnels.

    Перейдите в Tunnels ↗
  2. Создать новый туннель или отредактировать существующий cloudflared туннель.

  1. В панели управления Cloudflare перейдите в Сеть > Маршруты.

    Перейдите в Маршруты ↗
  2. Выберите Создать маршрут > Tunnel CIDR. Выберите только что созданный туннель, введите приватный IP-адрес или CIDR-адрес вашего сервера (в GCP это IP-адрес Внутренний IP экземпляра ВМ), и выберите Создать маршрут.

  3. (Необязательно) Настройте политики Zero Trust чтобы точно настроить доступ к вашему серверу.

4. Настройте клиент

Чтобы подключить свои устройства к Cloudflare:

  1. Разверните Cloudflare One Client на ваших устройствах в режиме Traffic and DNS или создать конечную точку прокси и разверните файл PAC.
  2. Создать правила регистрации устройств чтобы определить, какие устройства могут регистрироваться в вашей организации Zero Trust.

5. Маршрутизируйте IP-адреса частной сети через Cloudflare One Client

По умолчанию WARP исключает трафик, направленный на Пространство адресов RFC 1918, то есть IP-адреса, обычно используемые в частных сетях и недоступные из интернета. Чтобы Cloudflare One Client мог отправлять трафик в вашу частную сеть, необходимо настроить Split Tunnels чтобы трафик к IP-адресу/CIDR вашей частной сети направлялся через Cloudflare One Client.

  1. Сначала проверьте, ваш Режим Split Tunnels имеет значение Exclude или Включить режим.

  2. Измените маршруты Split Tunnel в зависимости от режима:

    Если вы используете Exclude режим:

    a. Удалите маршрут содержащий диапазон IP/CIDR вашей частной сети. Например, если в вашей сети используется диапазон AWS по умолчанию 172.31.0.0/16, удалите 172.16.0.0/12.

    b. Повторно добавить диапазоны IP/CIDR которые явно не используются вашей частной сетью. Для приведенного выше примера AWS вы бы добавили новые записи для 172.16.0.0/13, 172.24.0.0/14, 172.28.0.0/15, а также 172.30.0.0/16. Это гарантирует, что только трафик к 172.31.0.0/16 маршруты через Cloudflare One Client.

    Чтобы определить, какие IP-адреса нужно добавить повторно, можно воспользоваться следующим калькулятором:

    Инструкции для калькулятора

    1. В Базовый CIDR, введите диапазон RFC 1918, который вы удалили из Split Tunnels.
    2. В Вычтенные CIDR, введите диапазон IP/CIDR, используемый вашей приватной сетью.
    3. Повторно добавьте результаты калькулятора в список режима Exclude для Split Tunnel.

    Сужая диапазон частных IP-адресов, включенный в Cloudflare One Client, вы снижаете риск нарушить работу пользовательского доступ к локальным ресурсам.

    Если вы используете Включить режим:

    1. Добавьте необходимые Домены Zero Trust или IP-адреса в список включений Split Tunnel.
    2. Добавьте маршрут чтобы включить диапазон IP/CIDR вашей частной сети.

6. Подключитесь как пользователь

После настройки Cloudflare One Client вы можете подключаться к приватному IP-адресу сервера с помощью своего RDP-клиента (вместо публичного IP-адреса, который использовался изначально).

Чтобы подключиться в Microsoft Remote Desktop:

  1. Откройте Microsoft Remote Desktop и выберите Добавьте ПК.
  2. Для Имя ПК, введите приватный IP-адрес вашего RDP-сервера. В GCP это Внутренний IP экземпляра ВМ.
  3. Для Аккаунт пользователя, введите имя пользователя и пароль для вашего RDP-сервера.
  4. Чтобы протестировать подключение Zero Trust, дважды щёлкните недавно добавленный ПК.
  5. Когда появится запрос о продолжении, выберите Продолжение.

Теперь у вас есть защищённый удалённый доступ к серверу RDP.