{"componentChunkName":"component---src-templates-blog-template-js","path":"/zh/blog/psono-gateway","result":{"data":{"markdownRemark":{"html":"<p>我们很高兴地宣布推出 <strong>Psono Gateway</strong>，这是一种全新的方式，使团队可以直接从储存在 Psono 中的连接条目发起安全的、基于浏览器的 SSH、RDP 和 VNC 会话。它将机密和远程访问整合到一次受控的工作流程中，无需用户复制凭据，也无需将目标系统直接暴露给用户设备。</p>\n<p>Psono Gateway 即日起仅面向 <strong>Psono 企业版</strong> 提供，需要有效的企业版许可证。它无法与社区版服务器一起使用。</p>\n<h2>从密码管理器发起远程访问</h2>\n<p>管理员通常需要同时拥有凭据以及单独的工具，才能连接到服务器、工作站或其它受保护系统。这增加了额外的操作步骤，也可能导致凭据被复制到剪贴板、终端或本地保存的连接配置文件中。</p>\n<p>通过 Psono Gateway，用户只需打开 SSH、RDP 或 VNC 连接条目并选择 <strong>启动</strong>。Psono 将解决授权凭据，选择可用的 Gateway，并在浏览器中开启会话。相同的操作流程适用于 Psono 网页客户端和 Psono 应用。</p>\n<p>Psono Gateway 基于 <a href=\"https://guacamole.apache.org/\" rel=\"nofollow\">Apache Guacamole</a>，这是一个成熟的无客户端远程桌面网关。我们将 Guacamole 与 Psono 的加密机密管理、授权模型、网关集群以及网页和移动客户端集成，为 Psono 环境提供量身定制的启动流程。</p>\n<h2>主要特性</h2>\n<ul>\n<li><strong>浏览器内 SSH、RDP 和 VNC：</strong> 无需在用户设备上安装专用协议客户端，即可连接 Linux 服务器、Windows 系统和 VNC 桌面。</li>\n<li><strong>灵活的认证方式：</strong> 可使用直接存储在连接条目中的凭据，引用应用密码，或将 SSH 密钥与个人用户名配合使用。</li>\n<li><strong>加密的启动传递：</strong> 客户端使用新生成的启动密钥加密连接描述信息。Psono 服务器在不解密目标凭据的情况下进行授权和请求路由。</li>\n<li><strong>短时一次性启动：</strong> 每次会话均通过临时启动码原子发起，且不能重复使用。</li>\n<li><strong>持续授权：</strong> 会话启动时 Psono 会检查访问权限，并定期重新验证活动会话，因此撤销的用户、会话、机密权限或 Gateway 访问都可以失效连接。</li>\n<li><strong>精细的 Gateway 访问控制：</strong> 管理员可将 Gateway 集群开放给所有人，或限制特定用户和用户组访问。</li>\n<li><strong>高可用性：</strong> 多个 Gateway 实例可组成集群。Psono 会为每次新启动选择一个活动实例，若有多个集群，用户可自由选择路由。</li>\n<li><strong>灵活部署：</strong> 容器内集成了 Gateway 网页应用及捆绑的 <code>guacd</code> 守护进程，以支持 SSH、RDP 与 VNC。若需增强进程或网络隔离，也可使用外部 <code>guacd</code>。</li>\n</ul>\n<h2>工作原理</h2>\n<figure style=\"margin: 32px 0;\">\n  <img src=\"/images/psono-gateway-network-diagram.svg\" alt=\"网络拓扑图，显示浏览器向 Psono 企业服务器请求授权启动，通过 Psono Gateway 集群开启会话，Gateway 连接 SSH、RDP 或 VNC 目标\" width=\"1200\" height=\"720\" style=\"display: block; width: 100%; height: auto;\">\n  <figcaption style=\"margin-top: 10px; text-align: center;\">Psono 控制授权和 Gateway 选择，远程协议流量则由 Gateway 传递至受保护网络中的目标系统。</figcaption>\n</figure>\n<ol>\n<li>用户从 Psono 启动保存的 SSH、RDP 或 VNC 连接。客户端解析连接的认证来源，并使用新密钥加密所需的最小连接信息。</li>\n<li>Psono 企业服务器验证用户令牌、对连接条目的读取权限以及使用指定 Gateway 集群的许可。随后选择一个活动的 Gateway 实例，并返回一个短效的一次性启动码。</li>\n<li>用户浏览器通过 HTTPS 直接连接到所选 Gateway。Gateway 以原子方式交换启动码，在内存中解密连接信息。</li>\n<li>捆绑或外部的 <code>guacd</code> 守护进程从 Gateway 网络至目标系统发起 SSH、RDP 或 VNC 连接。Psono 服务器不会主动连接 Gateway 或目标系统。</li>\n<li>会话激活期间，Gateway 会定期向 Psono 服务器询问启动是否仍然被授权。空闲和绝对超时为会话提供了辅助边界。</li>\n</ol>\n<p>这种分离架构允许企业将 Gateway 部署在靠近受保护系统的位置，而用户只需通过 HTTPS 访问 Psono 及 Gateway。防火墙规则可以保持 SSH、RDP 和 VNC 服务的私密性，并只允许 Gateway 访问指定目标网络。</p>\n<h2>为受控企业访问而生</h2>\n<p>Gateway 集群可以代表不同的位置、安全区域或环境。管理员可为每个集群分配用户和用户组、在管理后台监控已注册的 Gateway 实例，并通过部署多个实例来提升可用性。用户若拥有多个集群访问权限，可灵活选择访问路径，并可选择记住每条连接的选择。</p>\n<p>Psono Gateway 不支持直接登录。每个会话都必须从授权的 Psono 连接条目发起。凭据仅在所选 Gateway 解密用于启动，并只保留在内存中用于远程会话，不会由 Psono 服务器泄露。</p>\n<h2>快速入门</h2>\n<p>如需部署 Psono Gateway，请在 Psono 企业服务器上启用 Gateway API，在 <strong>Gateway 管理</strong> 下创建集群，配置其用户或用户组访问权限，并在能访问目标系统的地方启动一个或多个 Gateway 容器。随后，用户即可创建 SSH、RDP 或 VNC 连接条目，并通过 Psono 启动相应会话。</p>\n<p>完整的安装、反向代理、防火墙、高可用性及升级指南，请参见\n<a href=\"https://doc.psono.com/admin/installation-optional/install-gateway.html\">Psono Gateway 文档</a>。</p>","frontmatter":{"date":"August 11, 2026","slug":"psono-gateway","title":"Psono Gateway 推出","description":"Psono 企业版带来的基于浏览器的 SSH、RDP 和 VNC 访问","author":"Sascha Pfeiffer","featuredImage":null}}},"pageContext":{"slug":"psono-gateway","lang":"zh","langPathPrefix":"/zh"}},"staticQueryHashes":["2149092236","3128451518","3192060438"]}