Ми раді анонсувати випуск Psono Gateway — нового способу для команд запускати безпечні SSH, RDP та VNC сесії безпосередньо з підключень, які зберігаються у Psono, прямо у браузері. Це поєднує секрети та віддалений доступ в єдиний керований робочий процес, без необхідності копіювати облікові дані чи відкривати цільові системи напряму на пристроях користувачів.
Psono Gateway вже сьогодні доступний виключно для Psono Enterprise Edition та вимагає дійсної ліцензії Enterprise Edition. Його не можна використовувати з сервером Community Edition.
Адміністратори часто одночасно потребують і облікові дані, і окремий інструмент для підключення до сервера, робочої станції чи іншої захищеної системи. Це створює зайві кроки та може спонукати копіювати облікові дані у буфер обміну, термінали або локальні профілі з’єднань.
З Psono Gateway користувачі можуть відкрити запис з’єднання SSH, RDP або VNC і вибрати Запустити. Psono визначає дозволені облікові дані, обирає доступний шлюз (Gateway) і відкриває сесію у браузері. Такий самий робочий процес доступний як у вебклієнті Psono, так і у додатку Psono.
Psono Gateway побудовано на базі Apache Guacamole — відомого безклієнтського шлюзу для віддалених робочих столів. Ми інтегрували Guacamole з шифруванням секретів Psono, нашою моделлю авторизації, кластерами Gateway та веб-та мобільними клієнтами, щоб забезпечити спеціалізований процес запуску для середовищ Psono.
guacd для SSH, RDP та VNC. За потреби для кращої ізоляції можна використовувати зовнішній guacd.guacd відкриває SSH, RDP або VNC-з’єднання з мережі Gateway до цільової системи. Сервер Psono ніколи не ініціює підключення до Gateway або цільового сервера.Таке розмежування дозволяє організаціям розташовувати Gateway поруч із захищеними системами, а користувачам потрібен тільки HTTPS-доступ до Psono і Gateway. Брандмауер може залишати SSH, RDP та VNC-служби закритими, надаючи доступ Gateway лише до необхідних цільових мереж.
Кластери Gateway можуть відображати різні локації, зони безпеки чи середовища. Адміністратори можуть призначати користувачам і групам відповідні кластери, моніторити зареєстровані інстанції Gateway у Адмін-порталі, запускати кілька екземплярів для забезпечення доступності. Якщо у користувача доступ до декількох кластерів, він може обрати потрібний маршрут і за бажанням зберегти цей вибір для підключення.
Прямий вхід у Psono Gateway навмисно відсутній. Кожна сесія повинна стартувати з авторизованого запису підключення у Psono. Облікові дані розшифровуються лише обраним Gateway для запуску і зберігаються у пам’яті лише на час віддаленої сесії, а не видаються сервером Psono.
Щоб розгорнути Psono Gateway, увімкніть Gateway API на вашому сервері Psono Enterprise, створіть кластер у розділі Gateway Management, налаштуйте права доступу користувачам чи групам і розгорніть одну чи більше контейнерних інстанцій Gateway у мережі, з якої вони мають доступ до цільових систем. Після цього користувачі можуть створювати записи для SSH, RDP чи VNC і запускати їх із Psono.
Повна інформація щодо інсталяції, реверс-проксі, налаштування брандмауеру, сценаріїв високої доступності та оновлень доступна у документації Psono Gateway.