For the complete documentation index, see llms.txt. This page is also available as Markdown.

Cloudflare con Devolutions Gateway

  1. Acceda alla dashboard di Cloudflare.

  2. Vada alla sezione Zero Trust sotto la Cloudflare Dashboard. Potrebbe esserle richiesto di scegliere un piano; il piano gratuito Zero Trust funzionerà.

Il piano gratuito di Cloudflare può essere utilizzato per installare ed eseguire i tunnel Cloudflare. Tuttavia, con il piano gratuito, il dominio pubblico deve utilizzare il full setup DNS, con Cloudflare come nameserver autoritativo.

  1. Vada su NetworksTunnels & Mesh e clicchi su Create a tunnel.

  1. Selezioni Cloudflared e clicchi su Next.

  1. Inserisca un nome e clicchi su Save tunnel.

  1. Scelga il sistema operativo e l'architettura appropriati.

  2. Scarichi il programma di installazione tramite il link fornito.

  1. Copi la stringa di configurazione.

  2. Esegua il programma di installazione di Cloudflare.

  3. Nella sezione Install and run a connector della finestra di installazione di Cloudflare, copi il comando.

  4. Apra il server su cui è installato il daemon del tunnel Cloudflare, quindi apra il Prompt dei comandi come amministratore.

  5. Incolli la stringa di configurazione copiata al passaggio 8, quindi prema Invio.

È consigliabile verificare che lo Status risulti Connected. Se il tunnel è gestito tramite token/da remoto, utilizza le impostazioni di ingress e TLS configurate nella dashboard di Cloudflare. Se invece esegue cloudflared con un file config.yml locale che definisce un proprio blocco ingress:, le impostazioni della dashboard, inclusa No TLS Verify, vengono ignorate.

  1. Clicchi su Next.

  1. Inserisca un sottodominio univoco.

  2. Scelga HTTPS come Type. Quando si utilizza un certificato autofirmato o un certificato di una CA interna per Devolutions Gateway, abiliti l'opzione No TLS Verify sotto Additional application settingsTLS.

Utilizzi localhost:7171 come URL se è stata usata la configurazione predefinita del gateway.

  1. Clicchi su Complete setup.

  2. Clicchi sul Tunnel name appena creato.

  1. Clicchi su Published application routes e poi su Add a published application route.

  1. Inserisca un sottodominio univoco (diverso da quello del passaggio 14).

  2. Scelga TCP come Type. Inserisca localhost:8181 se utilizza la porta predefinita.

Al termine, dovrebbero esserci due hostname pubblici.

Recuperare la chiave di provisioning

Il file della chiave pubblica DVLS deve essere accessibile al server che ospita Devolutions Gateway, che si trova dietro il tunnel Cloudflare.

  1. Acceda all'istanza di Devolutions Server o Devolutions Cloud come utente con accesso alla configurazione di Devolutions Gateway.

  2. Vada su AdministrationDevolutions Gateway.

  3. Clicchi sul pulsante More e selezioni Download public key.

Installare Devolutions Gateway con Cloudflare

  1. Apra una connessione al server che ospita Devolutions Gateway e scarichi il programma di installazione.

  2. Esegua il programma di installazione.

  3. Clicchi su Next.

  1. Una volta selezionato il percorso di installazione desiderato, clicchi sul pulsante Next.

  1. Clicchi su Next.

  1. Clicchi su Next nella finestra Listeners.

  1. Inserisca l'URI esterno tramite il quale il gateway sarà raggiungibile.

  2. Clicchi su Next.

  1. Specifichi il percorso dei certificati TLS o la posizione dell'archivio certificati di sistema.

  1. Clicchi su Next.

  1. Specifichi il percorso della chiave pubblica precedentemente recuperata da Devolutions Server o Devolutions Cloud.

Questo file di chiave deve essere accessibile all'account NetworkService con cui viene eseguito Devolutions Gateway.

  1. Clicchi su Next.

  1. Clicchi su Install.

Avviare il client Cloudflared sull'host di Remote Desktop Manager

Il client Cloudflared deve essere scaricato e avviato per instradare correttamente la connessione nel tunnel. Questo client creerà una connessione tunnel Cloudflare in uscita da qualsiasi client Remote Desktop Manager locale verso il tunnel Cloudflare che si connette a Devolutions Gateway.

Il codice seguente deve essere eseguito in una finestra di terminale per tutto il tempo in cui il tunnel deve rimanere aperto, e ogni volta che si accede a un gateway dietro un tunnel Cloudflare. L'eseguibile del client è cloudflared.exe (anche se potrebbe essere necessario rinominare la versione scaricata). Utilizzi qui la stessa porta locale della TCP Listening Port configurata in Devolutions Server o Hub Business.

Qui lo dimostriamo utilizzando la porta 8182. Se prevede di non eseguire mai RDM sullo stesso server del servizio Gateway, potrebbe usare 8181, altrimenti si verificherebbe un conflitto di porte. Un modo per evitarlo è utilizzare una porta diversa, come mostrato qui.

Il software client si connette a localhost:8182, non a gateway-client-tcp.mydomain.com:8181. Poiché il client TLS convalida il certificato del gateway rispetto a localhost, il certificato del gateway deve includere localhost nel proprio SAN. In caso contrario, il log del gateway potrebbe mostrare received fatal alert: CertificateUnknown.

Per evitare di eseguire il codice ogni volta, crei un servizio:

  1. Avvii una sessione PowerShell con privilegi elevati.

  2. Inserisca questo codice per creare un nuovo servizio PowerShell:

  3. Avvii il servizio.

Il tunnel ora è in esecuzione in modo permanente sul lato client.

Configurare Devolutions Server

  1. Acceda a un'istanza di Devolutions Server come utente con accesso alla configurazione di Devolutions Gateway.

  2. Vada su AdministrationDevolutions Gateway.

  3. Clicchi sul pulsante Add (+) e scelga Gateway.

  1. Inserisca i dettagli precedentemente recuperati da Cloudflare utilizzati per configurare Devolutions Gateway.

Potrebbe essere necessario anteporre https:// al dominio del tunnel Cloudflare. La funzione Auto-detect funzionerà solo se l'hostname HTTPS è raggiungibile tramite Cloudflare.

Imposti il Gateway URL sull'hostname del tunnel HTTPS, ad esempio https://gateway.mydomain.com. Imposti il TCP Hostname su localhost, non sull'hostname pubblico del tunnel TCP. Imposti la TCP Listening Port sulla stessa porta locale utilizzata dal bridge client, ad esempio 8182.

  1. Clicchi su Save.

  1. Clicchi sul pulsante con i puntini di sospensione (More) accanto al gateway appena configurato e selezioni Publish revocation list.

  2. Se l'opzione Publish Gateway configuration è disponibile, dovrebbe essere eseguita prima di Publish revocation list.

Configurare Devolutions Cloud

  1. Acceda a un'istanza di Devolutions Cloud come utente con accesso alla configurazione di Devolutions Gateway.

  2. Vada su AdministrationDevolutions Gateway.

  3. Clicchi sul pulsante Add (+).

  4. Inserisca i dettagli precedentemente recuperati da Cloudflare utilizzati per configurare Devolutions Gateway.

Potrebbe essere necessario anteporre https:// al dominio del tunnel Cloudflare. La funzione Auto-Detect funzionerà solo se l'hostname HTTPS è raggiungibile tramite Cloudflare.

Imposti il Gateway URL sull'hostname del tunnel HTTPS, ad esempio https://gateway.mydomain.com. Imposti il TCP Hostname su localhost, non sull'hostname pubblico del tunnel TCP. Imposti la TCP Listening Port sulla stessa porta locale utilizzata dal bridge client, ad esempio 8182.

  1. Utilizzi qualsiasi combinazione delle schede Vaults, Groups, o Users per decidere come verranno distribuite le licenze.

  2. Clicchi su Add.

  3. Clicchi sul pulsante con i puntini di sospensione (More) accanto al gateway appena configurato e selezioni Publish Gateway configuration.

Note per la risoluzione dei problemi

  • received fatal alert: CertificateUnknown Nel log del gateway, questo di solito significa che un client TLS ha rifiutato il certificato del gateway a causa di una mancata corrispondenza tra SAN e nome. In questa configurazione, ciò spesso significa che il TCP Hostname è localhost ma localhost non è presente nel SAN del certificato del gateway.

  • Un messaggio diagnostico rosso TCP listening hostname configuration indica di solito che DVLS non riesce a raggiungere il TCP raw sull'hostname configurato. Se punta all'FQDN pubblico del tunnel, lo modifichi in localhost e verifichi che il bridge locale cloudflared access tcp sia in esecuzione.

  • Certificate could not be verified con campi vuoti, seguito da Cannot read properties of null (reading 'thumbprint'), di solito significa che il rilevamento del gateway non ha restituito alcun certificato perché il tunnel o il gateway non erano raggiungibili. Risolva prima la raggiungibilità.

  • L'errore Cloudflare 1033 significa che Cloudflare non riesce a risolvere il tunnel. Verifichi che il daemon cloudflared di origine sia in esecuzione e che lo stato del tunnel sia Connected.

Ultimo aggiornamento

È stato utile?