Criteri di gruppo & TCP forwards

Una volta che il vostro team è impostato, utilizzare la politica di gruppo e TCP in avanti per controllare come i dispositivi dei membri percorrono il traffico e raggiungere i sistemi interni — tutti spinti dal cruscotto di amministrazione, con nulla per i membri per configurarsi.

Politica di sviluppo

TYO Reach utilizza un modello di policy in stile Meraki: ogni sondaggio cliente /api/v1/policy all'avvio e applica qualsiasi cosa il server ritorni, quindi controlla nuovamente periodicamente durante l'esecuzione. Questo consente a un proprietario di gruppo di spingere la configurazione ad ogni membro senza che nessuno abbia bisogno di reinstallare o riconfigurare manualmente.

L'editor di policy di gruppo è live nel cruscotto di amministrazione. Da lì è possibile controllare, per gruppo:

  • Browser routing — che i browser sono prossi
  • Selezione gateway — che porta regionale utilizza il gruppo
  • TCP in avanti — in avanti spinti ad ogni membro (vedi sotto)
  • Regole del proxy — regole di routing applicate al traffico membro

Le modifiche hanno effetto la prossima volta che un sondaggio client, che avviene in ogni startup e periodicamente durante l'esecuzione.

Porta TCP in avanti

L'inoltro della porta TCP è integrato nell'app del vassoio desktop su Windows e macOS. tunnel una porta locale sulla macchina dell'utente attraverso Reach a qualsiasi host remoto — utile per raggiungere i servizi interni che non sono esposti a internet pubblico.

Casi di uso comune

Caso di utilizzoPorta remotaNote
Desktop remoto di Windows (RDP)3389.file rdp generato automaticamente
SSH22Utilizzare con qualsiasi client SSH
App web interna80 / 8080Aprire nel browser come http://localhost:PORT
PostgreSQL5432Collegare qualsiasi client SQL a localhost:PORT
MySQL / MariaDB3306Collegare qualsiasi client SQL a localhost:PORT

Aggiungere un avanti

  1. Aprire TYO Reach menù di vassoio.
  2. Vai a Avanti TCP → Aggiungi Avanti…
  3. Immettere un'etichetta, l'host remoto e la porta, e facoltativamente una porta locale preferita.
  4. Fare clic Aggiungi.

La slot appare nel menu come:

Label → remote.host:PORT  (localhost:LOCAL)

Fare clic sullo slot per copiare localhost:LOCAL al tuo appunti, quindi incollalo nella tua applicazione come indirizzo di connessione.

I passaggi vengono salvati nella configurazione dell'app e si riconnette automaticamente ogni volta che l'app inizia.

File RDP

Quando la porta remota è 3389, un secondo elemento appare sotto lo slot:

↳ Save Label.rdp

Fare clic su di esso per salvare un preconfigurato .rdp file nella cartella Download. Aprirlo per connettersi direttamente senza inserire manualmente l'indirizzo.

Rimozione di un futuro

Ctrl+ Fare clic uno slot di inoltro nel menu del vassoio per rimuoverlo.

In avanti gestiti da gruppi

Come proprietario di un gruppo è possibile spingere TCP in avanti a ogni membro da un unico posto. I membri vedono questi automaticamente con un [group] Suffisso nel loro vassoio — nessuna azione necessaria da parte loro. Gli in avanti gestiti da gruppo non possono essere rimossi accidentalmente da Ctrl+click.

Come funziona: l'elenco in avanti efficace per ogni membro è Unione di gruppi avanti e propri avanti. Se un membro e il gruppo definiscono un forward per lo stesso host remoto e porta, la voce del gruppo vince — a meno che un amministratore non imposta una bandiera di override su quel gruppo in avanti.

Con il set di bandiere override, la voce del membro sostituisce la voce del gruppo per quella destinazione. Senza di esso, l'ingresso del gruppo è bloccato e il membro vede [group] senza Ctrl+click.

Modalità agente e tunnel inversa

La modalità agente trasforma un client desktop in un agente relè all'interno della rete locale. Altri membri del gruppo possono quindi raggiungere i servizi all'interno di quella LAN dall'esterno - senza modifiche firewall o NAT, perché l'agente avvia la connessione in uscita.

Casi di uso tipico:

  • Personale WFH che accede a sistemi solo per ufficio (unità condivise, applicazioni interne, stampanti)
  • Server o dispositivi NAS senza un IP pubblico
  • Amministrazione ufficio Branch dal quartier generale

Per abilitare: aprire il menu del vassoio, andare a Impostazioni impostazioni, e accendere Modalità agente. (Può anche essere spinto attraverso la politica di gruppo in modo da attivare automaticamente su macchine designate.)

Una volta attivi, i membri del gruppo si connettono ai servizi LAN dell'agente attraverso la loro normale configurazione di inoltro TCP — aggiungono un in avanti che punta all'host interno, e il traffico viaggia attraverso il tunnel dell'agente.