Politique de groupe et transferts TCP

Une fois votre équipe configurée, utilisez la stratégie de groupe et les transferts TCP pour contrôler la manière dont les appareils des membres acheminent le trafic et atteignent les systèmes internes, le tout depuis le tableau de bord d'administration, sans que les membres n'aient rien à configurer eux-mêmes.

Politique de groupe

TYO Reach utilise un modèle de politique de style Meraki : chaque client interroge /api/v1/policy au démarrage et applique tout ce que le serveur renvoie, puis se réenregistre périodiquement pendant l'exécution. Cela permet au propriétaire d'un groupe de transmettre la configuration à chaque membre sans que personne n'ait besoin de réinstaller ou de reconfigurer manuellement.

L'éditeur de stratégie de groupe est disponible dans le tableau de bord d'administration. De là, vous pouvez contrôler, par groupe :

  • Routage du navigateur — quels navigateurs sont proxiés
  • Sélection de la passerelle — la passerelle régionale utilisée par le groupe
  • Transférés TCP — vers l'avant à chaque membre (voir ci-dessous))
  • Règles de procuration — Règles d'acheminement appliquées au trafic des membres

Les modifications prennent effet la prochaine fois qu'un client interroge, ce qui se produit à chaque démarrage et périodiquement pendant l'exécution.

Redirection de port TCP

Le transfert de port TCP est intégré dans l'application de plateau de bureau sur Windows et macOS. Il tunnele un port local sur la machine de l'utilisateur Reach à tout hôte distant — utile pour atteindre des services internes qui ne sont pas exposés à l'internet public.

Cas d'utilisation courants

Cas d'utilisationPort distantRemarques
Bureau à distance Windows (RDP)3389Fichier .rdp généré automatiquement
SSH22Utiliser avec n'importe quel client SSH
Application Web interne80 / 8080Ouvrir dans le navigateur sous http://localhost:PORT
PostgreSQL5432Connectez n'importe quel client SQL à localhost:PORT
MySQL/MariaDB3306Connectez n'importe quel client SQL à localhost:PORT

Ajouter un transfert

  1. Ouvrez le menu de la barre d'état TYO Reach.
  2. Allez à TCP Forwards → Ajouter Forward…
  3. Entrez une étiquette, l'hôte et le port distants, et éventuellement un port local préféré.
  4. Cliquez sur Ajouter.

L'emplacement apparaît dans le menu comme :

Label → remote.host:PORT  (localhost:LOCAL)

Cliquez sur l'emplacement pour copier localhost:LOCAL dans votre presse-papiers, puis collez-le dans votre application comme adresse de connexion.

Les transferts sont enregistrés dans la configuration de l'application et se reconnectent automatiquement à chaque démarrage de l'application.

Fichiers RDP

Lorsque le port distant est 3389, un second élément apparaît sous la fente:

↳ Save Label.rdp

Cliquez dessus pour enregistrer un fichier .rdp préconfiguré dans votre dossier Téléchargements. Ouvrez-le pour vous connecter directement sans saisir l'adresse manuellement.

Supprimer un transfert

Ctrl+ Cliquez sur une fente de renvoi dans le menu du plateau pour le supprimer.

Attaquants gérés en groupe

En tant que propriétaire d'un groupe, vous pouvez transmettre TCP à chaque membre à partir d'un seul endroit. Les membres les voient automatiquement avec un suffixe [group] dans leur barre d'état – aucune action n'est requise de leur part. Les transferts gérés par le groupe ne peuvent pas être accidentellement supprimés par Ctrl+clic.

Comment ça marche: la liste d'envoi effective pour chaque membre est la Union européenne du groupe avant et de ses propres avants. Si un membre et le groupe définissent un avant vers le même hôte et port distant, l'entrée du groupe gagne — à moins qu'un administrateur ne fixe un drapeau de remplacement sur ce groupe avant.

Avec l'indicateur de remplacement activé, la propre entrée du membre remplace l'entrée de groupe pour cette destination. Sans cela, l'entrée du groupe est verrouillée et le membre voit [group] sans Ctrl+clic.

Mode agent et tunnels inversés

Le mode Agent transforme un client de bureau en agent relais au sein de votre réseau local. Les autres membres du groupe peuvent ensuite accéder aux services à l'intérieur de ce réseau local depuis l'extérieur, sans aucune modification du pare-feu ou du NAT, car l'agent initie la connexion sortante.

Cas d'utilisation typiques:

  • Personnel de la FMH accédant aux systèmes réservés au bureau (lecteurs partagés, applications internes, imprimantes)
  • Serveurs ou appareils NAS sans IP publique
  • Administration des succursales depuis le siège

Pour activer : ouvrir le menu du plateau, allez à Paramètres, et allumer Mode Agent. (Il peut également être poussé via la politique de groupe afin qu'il s'active automatiquement sur les machines désignées.)

Une fois actifs, les membres du groupe se connectent aux services LAN de l'agent via leur configuration de transfert TCP normale : ils ajoutent un transfert pointant vers l'hôte interne et le trafic passe par le tunnel de l'agent.