我们很高兴地宣布推出 Psono Gateway,这是一种全新的方式,使团队可以直接从储存在 Psono 中的连接条目发起安全的、基于浏览器的 SSH、RDP 和 VNC 会话。它将机密和远程访问整合到一次受控的工作流程中,无需用户复制凭据,也无需将目标系统直接暴露给用户设备。
Psono Gateway 即日起仅面向 Psono 企业版 提供,需要有效的企业版许可证。它无法与社区版服务器一起使用。
管理员通常需要同时拥有凭据以及单独的工具,才能连接到服务器、工作站或其它受保护系统。这增加了额外的操作步骤,也可能导致凭据被复制到剪贴板、终端或本地保存的连接配置文件中。
通过 Psono Gateway,用户只需打开 SSH、RDP 或 VNC 连接条目并选择 启动。Psono 将解决授权凭据,选择可用的 Gateway,并在浏览器中开启会话。相同的操作流程适用于 Psono 网页客户端和 Psono 应用。
Psono Gateway 基于 Apache Guacamole,这是一个成熟的无客户端远程桌面网关。我们将 Guacamole 与 Psono 的加密机密管理、授权模型、网关集群以及网页和移动客户端集成,为 Psono 环境提供量身定制的启动流程。
guacd 守护进程,以支持 SSH、RDP 与 VNC。若需增强进程或网络隔离,也可使用外部 guacd。guacd 守护进程从 Gateway 网络至目标系统发起 SSH、RDP 或 VNC 连接。Psono 服务器不会主动连接 Gateway 或目标系统。这种分离架构允许企业将 Gateway 部署在靠近受保护系统的位置,而用户只需通过 HTTPS 访问 Psono 及 Gateway。防火墙规则可以保持 SSH、RDP 和 VNC 服务的私密性,并只允许 Gateway 访问指定目标网络。
Gateway 集群可以代表不同的位置、安全区域或环境。管理员可为每个集群分配用户和用户组、在管理后台监控已注册的 Gateway 实例,并通过部署多个实例来提升可用性。用户若拥有多个集群访问权限,可灵活选择访问路径,并可选择记住每条连接的选择。
Psono Gateway 不支持直接登录。每个会话都必须从授权的 Psono 连接条目发起。凭据仅在所选 Gateway 解密用于启动,并只保留在内存中用于远程会话,不会由 Psono 服务器泄露。
如需部署 Psono Gateway,请在 Psono 企业服务器上启用 Gateway API,在 Gateway 管理 下创建集群,配置其用户或用户组访问权限,并在能访问目标系统的地方启动一个或多个 Gateway 容器。随后,用户即可创建 SSH、RDP 或 VNC 连接条目,并通过 Psono 启动相应会话。
完整的安装、反向代理、防火墙、高可用性及升级指南,请参见 Psono Gateway 文档。