Cloudflare con Devolutions Gateway
Comportamento importante di Cloudflare Tunnel: un hostname pubblico di un tunnel denominato Cloudflare serve HTTP/HTTPS/WebSocket sull'edge Cloudflare sulla porta 443. Non espone TCP raw come hostname:port sulla rete internet pubblica. Per le sessioni native di relay TCP di RDM, ogni client deve eseguire cloudflared access tcp, che crea un listener locale come localhost:8181.
Acceda alla dashboard di Cloudflare.
Vada alla sezione Zero Trust sotto la Cloudflare Dashboard. Potrebbe esserle richiesto di scegliere un piano; il piano gratuito Zero Trust funzionerà.
Vada su Networks – Tunnels & Mesh e clicchi su Create a tunnel.

Selezioni Cloudflared e clicchi su Next.

Inserisca un nome e clicchi su Save tunnel.

Scelga il sistema operativo e l'architettura appropriati.
Scarichi il programma di installazione tramite il link fornito.

Copi la stringa di configurazione.
Esegua il programma di installazione di Cloudflare.
Nella sezione Install and run a connector della finestra di installazione di Cloudflare, copi il comando.
Apra il server su cui è installato il daemon del tunnel Cloudflare, quindi apra il Prompt dei comandi come amministratore.
Incolli la stringa di configurazione copiata al passaggio 8, quindi prema Invio.

Clicchi su Next.

Inserisca un sottodominio univoco.
Scelga HTTPS come Type. Quando si utilizza un certificato autofirmato o un certificato di una CA interna per Devolutions Gateway, abiliti l'opzione No TLS Verify sotto Additional application settings – TLS.
Mantenga la connessione HTTP2 disattivata per l'ingress HTTPS. Devolutions Gateway utilizza WebSocket e HTTP/2 verso l'origine può interrompere gli upgrade WebSocket.

Clicchi su Complete setup.
Clicchi sul Tunnel name appena creato.

Clicchi su Published application routes e poi su Add a published application route.

Inserisca un sottodominio univoco (diverso da quello del passaggio 14).
Scelga TCP come Type. Inserisca
localhost:8181se utilizza la porta predefinita.
Cloudflare non termina il TLS sul percorso TCP e non esiste un'impostazione TLS Verify per TCP. La validazione TLS avviene end-to-end tra il client RDM e Devolutions Gateway attraverso il bridge locale cloudflared access tcp.

Al termine, dovrebbero esserci due hostname pubblici.

Recuperare la chiave di provisioning
Il file della chiave pubblica DVLS deve essere accessibile al server che ospita Devolutions Gateway, che si trova dietro il tunnel Cloudflare.
Acceda all'istanza di Devolutions Server o Devolutions Cloud come utente con accesso alla configurazione di Devolutions Gateway.
Vada su Administration — Devolutions Gateway.
Clicchi sul pulsante More e selezioni Download public key.
Installare Devolutions Gateway con Cloudflare
Apra una connessione al server che ospita Devolutions Gateway e scarichi il programma di installazione.
Esegua il programma di installazione.
Clicchi su Next.

Una volta selezionato il percorso di installazione desiderato, clicchi sul pulsante Next.

Clicchi su Next.

Clicchi su Next nella finestra Listeners.
È consigliabile lasciare i listener predefiniti, poiché probabilmente corrisponderanno alla configurazione del tunnel Cloudflare.

Inserisca l'URI esterno tramite il quale il gateway sarà raggiungibile.
Clicchi su Next.

Specifichi il percorso dei certificati TLS o la posizione dell'archivio certificati di sistema.
Il certificato del gateway deve includere ogni nome rispetto al quale un client TLS effettua la validazione. Per il modello di bridge TCP Cloudflare, il client si connette a localhost:<port>, quindi localhost deve essere presente nel SAN del certificato, insieme all'FQDN interno del gateway. Gli hostname pubblici del tunnel Cloudflare normalmente non devono essere presenti nel certificato del gateway.
Clicchi su Next.

Specifichi il percorso della chiave pubblica precedentemente recuperata da Devolutions Server o Devolutions Cloud.
Clicchi su Next.

Clicchi su Install.
Avviare il client Cloudflared sull'host di Remote Desktop Manager
Il client Cloudflared deve essere scaricato e avviato per instradare correttamente la connessione nel tunnel. Questo client creerà una connessione tunnel Cloudflare in uscita da qualsiasi client Remote Desktop Manager locale verso il tunnel Cloudflare che si connette a Devolutions Gateway.
Il codice seguente deve essere eseguito in una finestra di terminale per tutto il tempo in cui il tunnel deve rimanere aperto, e ogni volta che si accede a un gateway dietro un tunnel Cloudflare. L'eseguibile del client è cloudflared.exe (anche se potrebbe essere necessario rinominare la versione scaricata). Utilizzi qui la stessa porta locale della TCP Listening Port configurata in Devolutions Server o Hub Business.
Il software client si connette a localhost:8182, non a gateway-client-tcp.mydomain.com:8181. Poiché il client TLS convalida il certificato del gateway rispetto a localhost, il certificato del gateway deve includere localhost nel proprio SAN. In caso contrario, il log del gateway potrebbe mostrare received fatal alert: CertificateUnknown.
Per evitare di eseguire il codice ogni volta, crei un servizio:
Avvii una sessione PowerShell con privilegi elevati.
Inserisca questo codice per creare un nuovo servizio PowerShell:
Avvii il servizio.
Il tunnel ora è in esecuzione in modo permanente sul lato client.
Configurare Devolutions Server
Acceda a un'istanza di Devolutions Server come utente con accesso alla configurazione di Devolutions Gateway.
Vada su Administration — Devolutions Gateway.
Clicchi sul pulsante Add (+) e scelga Gateway.

Inserisca i dettagli precedentemente recuperati da Cloudflare utilizzati per configurare Devolutions Gateway.
Potrebbe essere necessario anteporre https:// al dominio del tunnel Cloudflare. La funzione Auto-detect funzionerà solo se l'hostname HTTPS è raggiungibile tramite Cloudflare.
Si assicuri di non utilizzare la porta TCP alla fine del Gateway URL. Il Gateway URL utilizza l'hostname HTTPS di Cloudflare sulla porta 443; la porta TCP viene configurata separatamente come TCP Listening Port.
Clicchi su Save.

Clicchi sul pulsante con i puntini di sospensione (More) accanto al gateway appena configurato e selezioni Publish revocation list.
Se l'opzione Publish Gateway configuration è disponibile, dovrebbe essere eseguita prima di Publish revocation list.

Configurare Devolutions Cloud
Acceda a un'istanza di Devolutions Cloud come utente con accesso alla configurazione di Devolutions Gateway.
Vada su Administration — Devolutions Gateway.
Clicchi sul pulsante Add (+).
Inserisca i dettagli precedentemente recuperati da Cloudflare utilizzati per configurare Devolutions Gateway.
Potrebbe essere necessario anteporre https:// al dominio del tunnel Cloudflare. La funzione Auto-Detect funzionerà solo se l'hostname HTTPS è raggiungibile tramite Cloudflare.

Utilizzi qualsiasi combinazione delle schede Vaults, Groups, o Users per decidere come verranno distribuite le licenze.
Clicchi su Add.
Clicchi sul pulsante con i puntini di sospensione (More) accanto al gateway appena configurato e selezioni Publish Gateway configuration.

Note per la risoluzione dei problemi
received fatal alert: CertificateUnknownNel log del gateway, questo di solito significa che un client TLS ha rifiutato il certificato del gateway a causa di una mancata corrispondenza tra SAN e nome. In questa configurazione, ciò spesso significa che il TCP Hostname èlocalhostmalocalhostnon è presente nel SAN del certificato del gateway.Un messaggio diagnostico rosso TCP listening hostname configuration indica di solito che DVLS non riesce a raggiungere il TCP raw sull'hostname configurato. Se punta all'FQDN pubblico del tunnel, lo modifichi in
localhoste verifichi che il bridge localecloudflared access tcpsia in esecuzione.Certificate could not be verified con campi vuoti, seguito da
Cannot read properties of null (reading 'thumbprint'), di solito significa che il rilevamento del gateway non ha restituito alcun certificato perché il tunnel o il gateway non erano raggiungibili. Risolva prima la raggiungibilità.L'errore Cloudflare 1033 significa che Cloudflare non riesce a risolvere il tunnel. Verifichi che il daemon
cloudflareddi origine sia in esecuzione e che lo stato del tunnel sia Connected.
Ultimo aggiornamento
È stato utile?