我們很高興宣佈推出全新的 Psono Gateway,讓團隊能夠直接從 Psono 儲存的連線條目中,以瀏覽器安全地啟動 SSH、RDP 和 VNC 連線。這個方案將機密資訊管理與遠端存取整合於一套受控流程,不需要使用者複製憑證或將目標系統直接暴露給他們的裝置。
Psono Gateway 即日起專供 Psono 企業版 使用,並需搭配有效的企業版授權。它無法用於社群版伺服器。
管理員經常同時需要存取憑證,以及一個額外的工具來連線到伺服器、工作站或其他受保護的系統。這樣的流程會產生許多額外步驟,也容易讓人將憑證複製到剪貼簿、終端機或本地儲存的連線設定檔。
透過 Psono Gateway,使用者只需開啟 SSH、RDP 或 VNC 的連線條目並選擇 啟動。Psono 會自動解析允許的憑證,選擇可用的 Gateway,並於瀏覽器中開啟連線。這套流程同時支援 Psono 的網頁客戶端與行動 App。
Psono Gateway 基於 Apache Guacamole —— 久經考驗的無需安裝客戶端的遠端桌面閘道。我們將 Guacamole 整合進 Psono 的加密秘密處理、授權模型、Gateway 叢集,以及網頁和行動客戶端,為 Psono 環境提供了量身打造的啟動流程。
guacd 伺服程式(支援 SSH、RDP、VNC)。如需更強隔離,可使用外部 guacd。guacd 伺服程式由 Gateway 網路通往目標系統,開啟 SSH、RDP 或 VNC 連線。Psono 伺服器本身並不會主動連接到 Gateway 或目標主機。這種分離部署方式讓組織可以將 Gateway 置於靠近受保護系統的區域,而使用者端只需 HTTPS 存取 Psono 與 Gateway。防火牆規則可以將 SSH、RDP、VNC 服務限制於內部,僅授權 Gateway 連線到目標網路。
Gateway 叢集可表示不同地點、安全區域或環境。管理員可將用戶或群組分配給合適的叢集,於管理入口監控已註冊的 Gateway 實例,並可運行多個實例以強化可用性。當使用者擁有多個叢集存取權時,可於連線時選擇適合路徑,並可選擇記住此設定。
不允許直接登入 Psono Gateway。每一會話必須自有效授權的 Psono 連線條目啟動。憑證只會於指定 Gateway 啟動時解密,並只於遠端會話期間存在於記憶體,不會經 Psono 伺服器揭露給用戶。
要部署 Psono Gateway,請於 Psono 企業伺服器啟用 Gateway API,於Gateway 管理中心建立叢集、設定用戶或群組存取,並於能夠連線至目標系統的環境啟動一個或多個 Gateway 容器。然後使用者即可建立 SSH、RDP 或 VNC 連線條目,並直接自 Psono 啟動會話。
完整的安裝、反向代理、防火牆、高可用性與更新指引,請參考 Psono Gateway 文件。