Cloudflare mit Devolutions Gateway
Wichtiges Verhalten von Cloudflare Tunnel: Ein öffentlicher Hostname eines benannten Cloudflare-Tunnels stellt HTTP/HTTPS/WebSocket am Cloudflare-Edge über Port 443 bereit. Er stellt kein rohes TCP als hostname:port im öffentlichen Internet bereit. Für native RDM-TCP-Relay-Sitzungen muss jeder Client cloudflared access tcp ausführen, wodurch ein lokaler Listener wie localhost:8181 erstellt wird.
Melden Sie sich beim Cloudflare-Dashboard an.
Gehen Sie zum Abschnitt Zero Trust unter dem Cloudflare Dashboard. Möglicherweise werden Sie aufgefordert, einen Plan zu wählen; der kostenlose Zero Trust-Plan funktioniert.
Gehen Sie zu Networks – Tunnels & Mesh und klicken Sie auf Create a tunnel.

Wählen Sie Cloudflared und klicken Sie auf Next.

Geben Sie einen Namen ein und klicken Sie auf Save tunnel.

Wählen Sie das entsprechende Betriebssystem und die Architektur.
Laden Sie das Installationsprogramm über den angegebenen Link herunter.

Kopieren Sie die Konfigurationszeichenfolge.
Führen Sie das Cloudflare-Installationsprogramm aus.
Kopieren Sie im Abschnitt Install and run a connector des Cloudflare-Installationsfensters den Befehl.
Öffnen Sie den Server, auf dem der Cloudflare-Tunnel-Daemon installiert ist, und öffnen Sie dann die Eingabeaufforderung als Administrator.
Fügen Sie die in Schritt 8 kopierte Konfigurationszeichenfolge ein und drücken Sie dann die Eingabetaste.

Klicken Sie auf Next.

Geben Sie eine eindeutige Subdomäne ein.
Wählen Sie HTTPS als Type. Wenn Sie ein selbstsigniertes Zertifikat oder ein Zertifikat einer internen CA für Devolutions Gateway verwenden, aktivieren Sie die Option No TLS Verify unter Additional application settings – TLS.
Lassen Sie die HTTP2-Verbindung für den HTTPS-Ingress deaktiviert. Devolutions Gateway verwendet WebSocket, und HTTP/2 zum Origin kann WebSocket-Upgrades beeinträchtigen.

Klicken Sie auf Complete setup.
Klicken Sie auf den neu erstellten Tunnel name.

Klicken Sie auf Published application routes und dann auf Add a published application route.

Geben Sie eine eindeutige Subdomäne ein (abweichend von Schritt 14).
Wählen Sie TCP als Type. Geben Sie
localhost:8181ein, wenn der Standardport verwendet wird.
Cloudflare beendet TLS auf dem TCP-Pfad nicht, und es gibt keine TLS-Verify-Einstellung für TCP. Die TLS-Validierung erfolgt Ende-zu-Ende zwischen dem RDM-Client und Devolutions Gateway über die lokale cloudflared access tcp-Bridge.

Anschließend sollten zwei öffentliche Hostnamen vorhanden sein.

Den Bereitstellungsschlüssel abrufen
Die DVLS-Datei mit dem öffentlichen Schlüssel muss für den Server zugänglich sein, der Devolutions Gateway hostet und sich hinter dem Cloudflare-Tunnel befindet.
Melden Sie sich bei der Devolutions Server- oder Devolutions Cloud-Instanz als Benutzer mit Zugriff auf die Devolutions Gateway-Konfiguration an.
Gehen Sie zu Administration — Devolutions Gateway.
Klicken Sie auf die Schaltfläche More und wählen Sie Download public key.
Devolutions Gateway mit Cloudflare installieren
Öffnen Sie eine Verbindung zum Server, der Devolutions Gateway hostet, und laden Sie das Installationsprogramm herunter.
Führen Sie das Installationsprogramm aus.
Klicken Sie auf Next.

Sobald der gewünschte Installationspfad ausgewählt ist, klicken Sie auf die Schaltfläche Next.

Klicken Sie auf Next.

Klicken Sie im Fenster Listeners auf Next.
Es ist ratsam, die Standard-Listener beizubehalten, da sie wahrscheinlich der Cloudflare-Tunnelkonfiguration entsprechen.

Geben Sie die externe URI ein, über die das Gateway erreichbar sein wird.
Klicken Sie auf Next.

Geben Sie den Pfad zu den TLS-Zertifikaten oder zum Speicherort des Systemzertifikatspeichers an.
Das Gateway-Zertifikat muss jeden Namen enthalten, gegen den ein TLS-Client validiert. Beim Cloudflare-TCP-Bridge-Modell verbindet sich der Client mit localhost:<port>, daher muss localhost zusammen mit dem internen FQDN des Gateways im SAN des Zertifikats enthalten sein. Die öffentlichen Cloudflare-Tunnel-Hostnamen müssen in der Regel nicht im Gateway-Zertifikat enthalten sein.
Klicken Sie auf Next.

Geben Sie den Pfad zum zuvor von Devolutions Server oder Devolutions Cloud abgerufenen öffentlichen Schlüssel an.
Klicken Sie auf Next.

Klicken Sie auf Install.
Den Cloudflared-Client auf dem Remote Desktop Manager-Host starten
Der Cloudflared-Client muss heruntergeladen und gestartet werden, um die Verbindung ordnungsgemäß zu tunneln. Dieser Client erstellt eine ausgehende Cloudflare-Tunnelverbindung von jedem lokalen Remote Desktop Manager-Client zum Cloudflare-Tunnel, der sich mit Devolutions Gateway verbindet.
Der folgende Code muss in einem Terminalfenster ausgeführt werden, solange der Tunnel offen sein muss, und jedes Mal, wenn auf ein Gateway hinter einem Cloudflare-Tunnel zugegriffen wird. Die ausführbare Programmdatei des Clients ist cloudflared.exe (möglicherweise müssen Sie die heruntergeladene Version umbenennen). Verwenden Sie hier denselben lokalen Port wie den in Devolutions Server oder Hub Business konfigurierten TCP Listening Port.
Die Client-Software verbindet sich mit localhost:8182, nicht mit gateway-client-tcp.mydomain.com:8181. Da der TLS-Client das Gateway-Zertifikat gegen localhost validiert, muss das Gateway-Zertifikat localhost in seinem SAN enthalten. Andernfalls kann das Gateway-Protokoll received fatal alert: CertificateUnknown anzeigen.
Um den Code nicht jedes Mal ausführen zu müssen, erstellen Sie einen Dienst:
Starten Sie eine PowerShell-Sitzung mit erhöhten Rechten.
Geben Sie diesen Code ein, um einen neuen PowerShell-Dienst zu erstellen:
Starten Sie den Dienst.
Der Tunnel läuft nun dauerhaft auf der Client-Seite.
Devolutions Server konfigurieren
Melden Sie sich bei einer Devolutions Server-Instanz als Benutzer mit Zugriff auf die Devolutions Gateway-Konfiguration an.
Gehen Sie zu Administration — Devolutions Gateway.
Klicken Sie auf die Schaltfläche Add (+) und wählen Sie Gateway.

Geben Sie die zuvor von Cloudflare abgerufenen Details ein, die zur Konfiguration von Devolutions Gateway verwendet wurden.
Möglicherweise muss der Cloudflare-Tunnel-Domäne https:// vorangestellt werden. Auto-detect funktioniert nur, wenn der HTTPS-Hostname über Cloudflare erreichbar ist.
Achten Sie darauf, den TCP-Port nicht am Ende der Gateway-URL zu verwenden. Die Gateway-URL verwendet den Cloudflare-HTTPS-Hostnamen auf 443; der TCP-Port wird separat als TCP Listening Port konfiguriert.
Klicken Sie auf Save.

Klicken Sie auf die Auslassungspunkte (More) neben dem neu konfigurierten Gateway und wählen Sie Publish revocation list.
Wenn die Option Publish Gateway configuration verfügbar ist, sollte sie vor Publish revocation list ausgeführt werden.

Devolutions Cloud konfigurieren
Melden Sie sich bei einer Devolutions Cloud-Instanz als Benutzer mit Zugriff auf die Devolutions Gateway-Konfiguration an.
Gehen Sie zu Administration — Devolutions Gateway.
Klicken Sie auf die Schaltfläche Add (+).
Geben Sie die zuvor von Cloudflare abgerufenen Details ein, die zur Konfiguration von Devolutions Gateway verwendet wurden.
Möglicherweise muss der Cloudflare-Tunnel-Domäne https:// vorangestellt werden. Auto-Detect funktioniert nur, wenn der HTTPS-Hostname über Cloudflare erreichbar ist.

Gehen Sie eine beliebige Kombination der Registerkarten Tresore, Gruppen oder Benutzer durch, um festzulegen, wie die Lizenzen verteilt werden.
Klicken Sie auf Add.
Klicken Sie auf die Auslassungspunkte (More) neben dem neu konfigurierten Gateway und wählen Sie Publish Gateway configuration.

Hinweise zur Fehlerbehebung
received fatal alert: CertificateUnknownIm Gateway-Protokoll bedeutet dies normalerweise, dass ein TLS-Client das Gateway-Zertifikat aufgrund einer SAN-/Namensabweichung abgelehnt hat. In diesem Setup bedeutet das häufig, dass der TCP Hostnamelocalhostist, aberlocalhostim SAN des Gateway-Zertifikats fehlt.Eine rote Diagnose TCP listening hostname configuration weist normalerweise darauf hin, dass DVLS rohes TCP auf dem konfigurierten Hostnamen nicht erreichen kann. Wenn sie auf den öffentlichen Tunnel-FQDN verweist, ändern Sie diesen auf
localhostund stellen Sie sicher, dass die lokalecloudflared access tcp-Bridge läuft.Certificate could not be verified mit leeren Feldern, gefolgt von
Cannot read properties of null (reading 'thumbprint'), bedeutet üblicherweise, dass die Gateway-Erkennung kein Zertifikat zurückgegeben hat, weil der Tunnel oder das Gateway nicht erreichbar war. Beheben Sie zuerst die Erreichbarkeit.Cloudflare-Fehler 1033 bedeutet, dass Cloudflare den Tunnel nicht auflösen kann. Stellen Sie sicher, dass der
cloudflared-Daemon am Origin läuft und der Tunnelstatus Connected ist.
Zuletzt aktualisiert
War das hilfreich?