سياسة المجموعة وإعادة توجيه منافذ TCP

بمجرد إعداد فريقك، استخدم سياسة المجموعة وإعادة توجيه منافذ TCP للتحكم في كيفية توجيه حركة المرور لأجهزة المستخدمين والوصول إلى الأنظمة الداخلية — يتم تطبيق كل ذلك من لوحة تحكم المسؤول، دون الحاجة إلى قيام المستخدمين بتكوين أي شيء بأنفسهم.

سياسة المجموعة

تستخدم TYO Reach نموذج سياسة مشابه لـ Meraki: يقوم كل عميل وصول آمن باستطلاع /api/v1/policy عند بدء التشغيل ويطبق ما يعيده الخادم، ثم يتحقق مرة أخرى بشكل دوري أثناء التشغيل. يتيح ذلك لمالك المجموعة تطبيق التكوين على كل مستخدم دون الحاجة إلى إعادة التثبيت أو التكوين يدويًا.

محرر سياسة المجموعة متاح مباشرة في لوحة تحكم المسؤول. ومن هناك يمكنك التحكم، لكل مجموعة، في:

  • توجيه حركة المرور للمتصفح — تحديد المتصفحات التي يتم توجيهها عبر خادم وكيل للمتصفح
  • اختيار البوابة — تحديد البوابة الإقليمية التي تستخدمها المجموعة
  • إعادة توجيه منافذ TCP — عمليات إعادة التوجيه المطبقة على كل مستخدم (انظر أدناه)
  • قواعد الوكيل — قواعد توجيه حركة المرور المطبقة على حركة مرور المستخدم

تدخل التغييرات حيز التنفيذ في المرة التالية التي يقوم فيها عميل الوصول الآمن بالاستطلاع، وهو ما يحدث عند كل بدء تشغيل وبشكل دوري أثناء التشغيل.

إعادة توجيه منافذ TCP

ميزة إعادة توجيه منافذ TCP مدمجة في تطبيق علبة النظام لسطح المكتب على Windows وmacOS. تقوم هذه الميزة بتمرير منفذ محلي على جهاز المستخدم عبر Reach إلى أي مضيف بعيد — وهي مفيدة للوصول إلى الخدمات الداخلية غير المعرضة للإنترنت العام.

حالات الاستخدام الشائعة

حالة الاستخدامالمنفذ البعيدملاحظات
سطح المكتب البعيد لـ Windows (RDP)3389يتم إنشاء ملف .rdp تلقائيًا
SSH22يُستخدم مع أي عميل SSH
تطبيق ويب داخلي80 / 8080يُفتح في المتصفح كـ http://localhost:PORT
PostgreSQL5432قم بتوصيل أي عميل SQL بـ localhost:PORT
MySQL / MariaDB3306قم بتوصيل أي عميل SQL بـ localhost:PORT

إضافة إعادة توجيه

  1. افتح قائمة علبة النظام لتطبيق TYO Reach.
  2. اذهب إلى إعادة توجيه منافذ TCP → إضافة إعادة توجيه... (TCP Forwards → Add Forward…)
  3. أدخل تسمية، والمضيف البعيد والمنفذ، واختياريًا منفذًا محليًا مفضلاً.
  4. انقر على إضافة (Add).

تظهر الخانة في القائمة كالتالي:

Label → remote.host:PORT  (localhost:LOCAL)

انقر على الخانة لنسخ localhost:LOCAL إلى الحافظة الخاصة بك، ثم الصقه في تطبيقك كعنوان للاتصال.

يتم حفظ عمليات إعادة التوجيه في تكوين التطبيق ويتم إعادة الاتصال بها تلقائيًا في كل مرة يبدأ فيها التطبيق.

ملفات RDP

عندما يكون المنفذ البعيد هو 3389، يظهر عنصر ثانٍ أسفل الخانة:

↳ Save Label.rdp

انقر عليه لحفظ ملف .rdp مكوّن مسبقًا في مجلد التنزيلات (Downloads). افتحه للاتصال مباشرة دون إدخال العنوان يدويًا.

إزالة إعادة توجيه

انقر مع الضغط على Ctrl (Ctrl+Click) على خانة إعادة التوجيه في قائمة علبة النظام لإزالتها.

عمليات إعادة التوجيه المدارة بواسطة المجموعة

بصفتك مالكًا للمجموعة، يمكنك تطبيق عمليات إعادة توجيه منافذ TCP على كل مستخدم من مكان واحد. يرى المستخدمون هذه العمليات تلقائيًا مع لاحقة [group] في علبة النظام الخاصة بهم — دون الحاجة إلى أي إجراء من جانبهم. لا يمكن إزالة عمليات إعادة التوجيه المدارة بواسطة المجموعة عن طريق الخطأ باستخدام Ctrl+Click.

كيف تعمل: قائمة إعادة التوجيه الفعالة لكل مستخدم هي اتحاد عمليات إعادة التوجيه الخاصة بالمجموعة وعمليات إعادة التوجيه الخاصة به. إذا حدد مستخدم والمجموعة إعادة توجيه إلى نفس المضيف البعيد والمنفذ، فإن إدخال المجموعة هو الذي يُطبق — ما لم يقم المسؤول بتعيين علامة تجاوز (override flag) على إعادة توجيه المجموعة تلك.

عند تعيين علامة التجاوز، يحل إدخال المستخدم الخاص محل إدخال المجموعة لتلك الوجهة. وبدونها، يتم قفل إدخال المجموعة ويرى المستخدم [group] دون إمكانية استخدام Ctrl+Click.

وضع الترحيل والأنفاق العكسية

يحول وضع الترحيل (Agent mode) عميل سطح المكتب إلى وسيط ترحيل داخل شبكتك المحلية. يمكن لأعضاء المجموعة الآخرين بعد ذلك الوصول إلى الخدمات داخل تلك الشبكة المحلية (LAN) من الخارج — دون أي تغييرات في جدار الحماية أو NAT، لأن عميل الوصول الآمن هو من يبدأ الاتصال الصادر.

حالات الاستخدام النموذجية:

  • وصول موظفي العمل من المنزل (WFH) إلى الأنظمة المتاحة في المكتب فقط (محركات الأقراص المشتركة، التطبيقات الداخلية، الطابعات)
  • الخوادم أو أجهزة التخزين الشبكي (NAS) التي لا تحتوي على عنوان IP عام
  • إدارة المكاتب الفرعية من المقر الرئيسي

للتشغيل: افتح قائمة علبة النظام، واذهب إلى الإعدادات (Settings)، وقم بتشغيل وضع الترحيل (Agent mode). (يمكن أيضًا تطبيقه عبر سياسة المجموعة بحيث يتم تنشيطه تلقائيًا على أجهزة محددة.)

بمجرد تنشيطه، يتصل أعضاء المجموعة بخدمات الشبكة المحلية لوسيط الترحيل من خلال إعداد إعادة توجيه منافذ TCP المعتاد الخاص بهم — حيث يضيفون إعادة توجيه تشير إلى المضيف الداخلي، وتنتقل حركة المرور عبر نفق وسيط الترحيل.