Шлюзы и аутентификация (Gateway)

Gateway (шлюз) — компонент безопасного доступа на границе сети: единая точка входа пользователей к виртуальным рабочим столам с многофакторной аутентификацией, рассчитанная на размещение на периметре корпоративной сети (в DMZ).

Параметры шлюзов и серверов второго фактора задаются в разделе Шлюзы и аутентификация меню навигации. Две вкладки: Шлюзы и RADIUS серверы. Внешние каталоги пользователей (Active Directory / LDAP) подключаются в разделе Администрирование → Директории.

ac-gateways.png

Размещение и защита периметра

  • Gateway разворачивается в DMZ и до успешной авторизации не открывает порты к внутренней инфраструктуре.

  • Потоки пользователей и администраторов разделены: административный доступ возможен только из сети предприятия, пользовательский — извне через Gateway.

  • Gateway является службой кластера AirCloud и обслуживается центром сертификации: соединения шифруются сертификатами, выпущенными из корневого сертификата центрального сервера.

Добавление шлюза

Нажмите Добавить gateway и заполните поля:

Поле

Что указать

Название

Имя шлюза, отображаемое в списке.

Состояние

Активен или неактивен. Неактивный шлюз не принимает подключения.

Внутренний адаптер

Внутренний адаптер (vmk) и сеть управления, через которые шлюз обращается к центральному серверу и хостам.

Внешний адрес и порт

Публичный адрес и порт, по которым к шлюзу подключаются пользователи извне (например 93.84.112.42:19443). Эти же данные попадают в файл профиля подключения .nxp, который выдаётся пользователям.

RADIUS серверы

Сервер второго фактора, привязанный к шлюзу (необязательно).

Дождитесь завершения задачи создания в разделе Задачи. Затем передайте пользователям актуальный файл профиля подключения — см. «Первый вход в приложение».

Аутентификация и второй фактор

Источник учётных записей — локальная база AirCloud и внешние каталоги Active Directory / LDAP (поддерживается любой каталог по RFC). Пользователи из каталога доступны только для просмотра; роли и привилегии назначаются им уже в AirCloud.

  • Второй фактор: на вкладке RADIUS серверы добавьте сервер (адрес, порт, секрет) и привяжите его к нужному шлюзу — при входе через этот шлюз пользователь дополнительно вводит одноразовый код (OTP). Через RADIUS также подключаются смарт-карты, аппаратные ключи и биометрия.

  • Единый вход (SSO): кнопка Войти через SSO на экране входа; федеративные протоколы настраиваются через источники идентификации в разделе Администрирование.

Проксирование подключений

При входе пользователь обращается к Gateway, тот направляет запрос к центральному серверу, который по заданной администратором логике выделяет виртуальную машину или машину из пула. Дальнейшее подключение к рабочему столу проксируется к серверу виртуализации напрямую, минуя центральный сервер — это снимает нагрузку с оркестратора и позволяет масштабировать решение. Авторизация в Gateway синхронизирована с брокером соединений, поэтому при подключении к ВМ повторный вход не требуется.

Внутри локальной сети предприятия пользователи могут подключаться к центральному серверу напрямую, без Gateway: в этом случае в профиле подключения указывается адрес центрального сервера.