Wie man eine sichere Tunnel für (X)RDP mit Cloudflare erstellt

Warum sollte ich einen sicheren Tunnel erstellen?

Mit Tunnel senden Sie keinen Traffic an eine externe IP-Adresse, stattdessen erstellt ein leichter Daemon in Ihrer Infrastruktur (cloudflared) outbound-only-Verbindungen zum globalen Netzwerk von Cloudflare; so dass Sie unnötige Ports in Ihrer Infrastruktur mit Ihrem Firewall abschalten können. Um Ihren Tunnel zu erstellen, muss Ihre Infrastruktur (Domain+Nameserver) sich im cloudflare-Netzwerk befinden.

Was brauche ich, um einen sicheren Tunnel zu erstellen?

Ein Konto bei cloudflare mit Ihrem Domainnamen, der mit Ihrem Server über Nameserver-Konfigurationen verknüpft ist; die cloudflared-Anwendung kann für jedes Betriebssystem hier heruntergeladen werden: https://developers.cloudflare.com/cloudflare-one/connections/connect-networks/downloads/

Was ist die Anwendung Zero Trust?

Zero Trust ist ein Sicherheitsframework, das erfordert, dass alle Benutzer, ob innerhalb oder außerhalb des Netzwerks der Organisation, vor der Erteilung oder Aufrechterhaltung des Zugriffs auf Anwendungen und Daten authentifiziert, autorisiert und kontinuierlich validiert werden. Wenn Sie Ihren Tunnel für (x)RDP mit cloudflare erstellen, müssen Sie ihn mit einer Zero-Trust-Anwendung verknüpfen.

Starten Sie Ihren sicheren Tunnel

Sobald cloudflared heruntergeladen wurde, können Sie den ersten Tunnel einfach über das Terminal oder die WebUI erstellen.

TERMINAL

Geben Sie diesen Befehl ein, um sich zu authentifizieren:

$ cloudflared tunnel login

Erstellen Sie einen Tunnel und geben Sie ihm einen Namen:

$ cloudflared tunnel create <NAME>

Notieren Sie sich anhand der Ausgabe des Befehls die UUID des Tunnels und den Pfad zu Ihrer Tunnel-Anmeldeinformationendatei.

Überprüfen Sie, ob der Tunnel erfolgreich erstellt wurde, indem Sie Folgendes ausführen:

$ cloudflared tunnel list

Lesen Sie die offiziellen Dokumente, um einen Tunnel über das Terminal zu erstellen: https://developers.cloudflare.com/cloudflare-one/connections/connect-networks/install-and-setup/tunnel-guide/local/

WEBUI

  1. Melden Sie sich bei Zero Trust an und gehen Sie zu Zugriff > Tunnel.
  2. Wählen Sie Tunnel erstellen aus.
  3. Geben Sie einen Namen für Ihren Tunnel ein. Es wird empfohlen, einen Namen zu wählen, der die Art der Ressourcen widerspiegelt, die Sie über diesen Tunnel verbinden möchten (z. B. enterprise-VPC-01).
  4. Wählen Sie Tunnel speichern aus.
  5. Zuerst müssen Sie außerdem cloudflared installieren und es ausführen. Um dies zu tun, stellen Sie sicher, dass die Umgebung unter Wählen Sie eine Umgebung das Betriebssystem auf Ihrem Computer widerspiegelt und kopieren Sie dann den Befehl in der folgenden Box und fügen Sie ihn in ein Terminalfenster ein. Führen Sie den Befehl aus.
  6. Sobald der Befehl abgeschlossen ist, wird Ihr Connector in Zero Trust angezeigt.
  7. Wählen Sie Weiter.

Lesen Sie die offiziellen Dokumente, um einen Tunnel über die WebUI zu erstellen: https://developers.cloudflare.com/cloudflare-one/connections/connect-networks/install-and-setup/tunnel-guide/remote/

Verbinden Sie sich mit (X)RDP über Cloudflare Tunnel

Das Remote-Desktop-Protokoll (RDP) ermöglicht es Benutzern, Geräte remote zuzugreifen, während sich die Geräte vor dem Computer befinden. Mit Cloudflare Zero Trust können Sie Ihren (X)RDP-Server ohne das Risiko des Öffnens eingehender Ports auf dem Server über das Internet verfügbar machen.

Cloudflare Zero Trust bietet zwei Lösungen zur Bereitstellung von Zugriff auf RDP-Server:

Cloudflared access- [Access the simple access to a website as a visitor] - ist die, die wir hier verwendet haben. Sie können eine beliebige öffentliche Subdomain wie xrdp.example.com verwenden.

Beachten Sie, dass cloudflared eine sich ständig weiterentwickelnde Software- [Program/Software: the instructions that control what a computer does; computer programs] - ist und es daher notwendig ist, die offiziellen Dokumente zu lesen, um sicherzustellen, dass Sie die besten Verfahren für die verwendete Version verwenden.

Verwenden Sie (X)RDP mit dem RDP Cloudflare Tunnel

(X)RDP ist ein Akronym für X Remote Desktop Protocol. Es ist ein quelloffenes Remote-Desktop-Protokoll (RDP)-Server, das es Benutzern ermöglicht, Verbindungen zu jeder Servermaschine herzustellen, entweder von einem Remote-Windows-Computer oder einem anderen Linux-System, indem das RDP-Protokoll verwendet wird. Um (X)RDP in Ihren Clients zu verwenden, ist ein zusätzlicher Schritt erforderlich, um den Client mit dem Tunnel zu verbinden; öffnen Sie einfach Ihr Terminal (von dem Client, mit dem Sie sich verbinden möchten), und geben Sie diesen Befehl ein:

$ cloudflared access tcp --hostname xrdp.example.com --url localhost:3389

Beim nächsten Mal, wenn Sie über (X)RDP (mit jeder aktivierten Software) verbinden möchten, geben Sie als Hostnamen localhost:3389 und die Anmeldeinformationen für Ihren (X)RDP-Benutzernamen des Servers ein; wenn Sie Ihr Terminal schließen, wird die Verbindung beendet und Sie können nicht mehr über dieses Terminal verbunden werden, bis Sie den Befehl erneut eingeben.

Passen Sie die Sicherheitseinstellungen an

Sobald alle Verfahren perfekt funktionieren, können Sie die von RDP verwendeten Ports (normalerweise Port 3389) nun über die Firewall schließen; so können nur diejenigen, die die cloudflared-Anwendung und/oder die erforderlichen Zertifikate besitzen, sich verbinden.

Lesen Sie immer die offiziellen Dokumente

Wie ich schon vor einiger Zeit schrieb, rate ich Ihnen, die offiziellen cloudflare-Dokumente immer zu lesen und daraus zu lernen, da diese Software auch im Laufe der Zeit Änderungen unterliegen können. Dieses Dokument wurde ohne jegliche offizielle Unterstützung von cloudflare verfasst und soll als Beispiel für diejenigen dienen, die in unserer Organisation arbeiten.