Gateway (шлюз) — компонент безопасного доступа на границе сети: единая точка входа пользователей к виртуальным рабочим столам с многофакторной аутентификацией, рассчитанная на размещение на периметре корпоративной сети (в DMZ).
Параметры шлюзов и серверов второго фактора задаются в разделе Шлюзы и аутентификация меню навигации. Две вкладки: Шлюзы и RADIUS серверы. Внешние каталоги пользователей (Active Directory / LDAP) подключаются в разделе Администрирование → Директории.
Размещение и защита периметра
-
Gateway разворачивается в DMZ и до успешной авторизации не открывает порты к внутренней инфраструктуре.
-
Потоки пользователей и администраторов разделены: административный доступ возможен только из сети предприятия, пользовательский — извне через Gateway.
-
Gateway является службой кластера AirCloud и обслуживается центром сертификации: соединения шифруются сертификатами, выпущенными из корневого сертификата центрального сервера.
Добавление шлюза
Нажмите Добавить gateway и заполните поля:
|
Поле |
Что указать |
|---|---|
|
Название |
Имя шлюза, отображаемое в списке. |
|
Состояние |
Активен или неактивен. Неактивный шлюз не принимает подключения. |
|
Внутренний адаптер |
Внутренний адаптер (vmk) и сеть управления, через которые шлюз обращается к центральному серверу и хостам. |
|
Внешний адрес и порт |
Публичный адрес и порт, по которым к шлюзу подключаются пользователи извне (например |
|
RADIUS серверы |
Сервер второго фактора, привязанный к шлюзу (необязательно). |
Дождитесь завершения задачи создания в разделе Задачи. Затем передайте пользователям актуальный файл профиля подключения — см. «Первый вход в приложение».
Аутентификация и второй фактор
Источник учётных записей — локальная база AirCloud и внешние каталоги Active Directory / LDAP (поддерживается любой каталог по RFC). Пользователи из каталога доступны только для просмотра; роли и привилегии назначаются им уже в AirCloud.
-
Второй фактор: на вкладке RADIUS серверы добавьте сервер (адрес, порт, секрет) и привяжите его к нужному шлюзу — при входе через этот шлюз пользователь дополнительно вводит одноразовый код (OTP). Через RADIUS также подключаются смарт-карты, аппаратные ключи и биометрия.
-
Единый вход (SSO): кнопка Войти через SSO на экране входа; федеративные протоколы настраиваются через источники идентификации в разделе Администрирование.
Проксирование подключений
При входе пользователь обращается к Gateway, тот направляет запрос к центральному серверу, который по заданной администратором логике выделяет виртуальную машину или машину из пула. Дальнейшее подключение к рабочему столу проксируется к серверу виртуализации напрямую, минуя центральный сервер — это снимает нагрузку с оркестратора и позволяет масштабировать решение. Авторизация в Gateway синхронизирована с брокером соединений, поэтому при подключении к ВМ повторный вход не требуется.
Внутри локальной сети предприятия пользователи могут подключаться к центральному серверу напрямую, без Gateway: в этом случае в профиле подключения указывается адрес центрального сервера.