Мы рады объявить о выпуске Psono Gateway — нового способа для команд запускать защищённые браузерные сеансы SSH, RDP и VNC прямо из подключений, сохранённых в Psono. Psono Gateway объединяет секреты и удалённый доступ в одном контролируемом рабочем процессе, не требуя от пользователей копирования учётных данных или прямого открытия целевых систем для своих устройств.
Psono Gateway уже доступен исключительно для Psono Enterprise Edition и требует действительной лицензии Enterprise Edition. Его нельзя использовать с сервером Community Edition.
Администраторам часто нужны как учётные данные, так и отдельный инструмент для подключения к серверу, рабочей станции или другой защищённой системе. Это создаёт дополнительные шаги и может побуждать пользователей копировать пароли в буфер обмена, терминалы или сохранять их локально в профилях подключений.
С помощью Psono Gateway пользователи могут открыть подключение SSH, RDP или VNC и выбрать Запустить. Psono подбирает разрешённые учётные данные, выбирает доступный Gateway и открывает сессию в браузере. Тот же процесс доступен из веб-клиента Psono и приложения Psono.
Psono Gateway основан на Apache Guacamole, признанном шлюзе для безклиентского удалённого доступа к рабочему столу. Мы интегрировали Guacamole с зашифрованной обработкой секретов Psono, моделью авторизации, кластерами Gateway, веб- и мобильными клиентами, чтобы предоставить специально разработанный процесс запуска для экосистемы Psono.
guacd для SSH, RDP и VNC. В случае необходимости усиленной изоляции процессов или сетей может использоваться внешний guacd.guacd устанавливает подключение по SSH, RDP или VNC из сети Gateway к целевой системе. Сервер Psono никогда сам не подключается к Gateway или цели.Такое разделение позволяет организациям размещать Gateway рядом с защищёнными системами, а пользователям нужен лишь HTTPS-доступ к Psono и Gateway. Правила брандмауэра могут скрывать службы SSH, RDP и VNC и разрешать Gateway доступ лишь к нужным сетям.
Кластеры Gateway могут отражать разные площадки, зоны безопасности или среды. Администраторы могут назначать пользователей и группы нужным кластерам, мониторить зарегистрированные экземпляры Gateway в Админ-портале и запускать несколько экземпляров для обеспечения доступности. Когда у пользователя есть доступ к нескольким кластерам, он может выбрать подходящий маршрут и, по желанию, сохранить этот выбор для соединения.
Прямой вход в Psono Gateway намеренно недоступен. Каждый сеанс должен начинаться из авторизованной записи подключения Psono. Учётные данные расшифровываются только выбранным Gateway для запуска и удерживаются в памяти для удалённой сессии, а не раскрываются сервером Psono.
Чтобы развернуть Psono Gateway, включите API Gateway на вашем сервере Psono Enterprise, создайте кластер в Gateway Management, настройте доступ для пользователей или групп и запустите один или несколько контейнеров Gateway так, чтобы они могли обращаться к необходимым целевым системам. После этого пользователи смогут создавать подключения SSH, RDP или VNC и запускать их из Psono.
Полная инструкция по установке, настройке обратного прокси, настройке брандмауэра, высокой доступности и обновлениям доступна в документации по Psono Gateway.