Групповые политики и переадресация TCP-портов

После настройки команды используйте групповые политики и переадресацию TCP-портов для управления маршрутизацией трафика на устройствах участников и доступом к внутренним системам. Все настройки применяются централизованно из панели администратора, и участникам не нужно ничего настраивать самостоятельно.

Групповые политики

TYO Reach использует модель политик в стиле Meraki: при запуске каждый клиент опрашивает /api/v1/policy и применяет полученные от сервера настройки, а затем периодически проверяет их обновления во время работы. Это позволяет владельцу команды применять конфигурацию для всех участников без необходимости ручной переустановки или перенастройки.

Редактор групповых политик доступен в панели администратора. В нем для каждой группы можно настроить:

  • Маршрутизация в браузере — для каких браузеров используется прокси.
  • Выбор шлюза — какой региональный шлюз использует группа.
  • Переадресация TCP-портов — правила переадресации, применяемые для всех участников (см. ниже).
  • Правила проксирования — правила маршрутизации трафика участников.

Изменения вступают в силу при следующем опросе сервера клиентом, что происходит при каждом запуске и периодически во время работы.

Переадресация TCP-портов

Функция переадресации TCP-портов встроена в десктопное приложение для области уведомлений на Windows и macOS. Она туннелирует локальный порт на компьютере пользователя через Reach к любому удаленному хосту, что удобно для доступа к внутренним сервисам, не открытым в публичном интернете.

Популярные сценарии использования

СценарийУдаленный портПримечания
Windows Remote Desktop (RDP)3389Файл .rdp генерируется автоматически
SSH22Используется с любым SSH-клиентом
Внутреннее веб-приложение80 / 8080Открывается в браузере как http://localhost:PORT
PostgreSQL5432Подключение любого SQL-клиента к localhost:PORT
MySQL / MariaDB3306Подключение любого SQL-клиента к localhost:PORT

Добавление переадресации

  1. Откройте меню TYO Reach в области уведомлений.
  2. Перейдите в TCP Forwards → Add Forward…
  3. Введите название (label), удаленный хост и порт, а также, при желании, предпочитаемый локальный порт.
  4. Нажмите Add.

Запись появится в меню в следующем виде:

Label → remote.host:PORT  (localhost:LOCAL)

Нажмите на эту запись, чтобы скопировать localhost:LOCAL в буфер обмена, а затем вставьте в ваше приложение в качестве адреса подключения.

Настройки переадресации сохраняются в конфигурации приложения, и подключение восстанавливается автоматически при каждом запуске.

Файлы RDP

Если указан удаленный порт 3389, под записью появится дополнительный пункт:

↳ Save Label.rdp

Нажмите на него, чтобы сохранить предварительно настроенный файл .rdp в папку «Загрузки». Откройте его для прямого подключения без ручного ввода адреса.

Удаление переадресации

Удерживая Ctrl, кликните по записи переадресации в меню области уведомлений, чтобы удалить ее.

Переадресация под управлением группы

Как владелец команды, вы можете централизованно применять правила переадресации TCP-портов для всех участников. Участники автоматически увидят их в меню области уведомлений с суффиксом [group] — от них не требуется никаких действий. Правила, управляемые группой, невозможно случайно удалить с помощью Ctrl+клик.

Как это работает: итоговый список переадресаций для каждого участника представляет собой объединение групповых и его собственных правил. Если участник и группа задают переадресацию на один и тот же удаленный хост и порт, приоритет имеет групповая запись — если только администратор не установил для нее флаг переопределения (override).

Если флаг переопределения установлен, собственная запись участника заменяет групповую для этого адреса. Без него групповая запись заблокирована, и участник видит пометку [group] без возможности удаления через Ctrl+клик.

Режим ретранслятора и обратные туннели

Режим ретранслятора (Agent mode) превращает десктопный клиент в ретранслятор внутри вашей локальной сети. Другие участники команды смогут получать доступ к сервисам внутри этой сети извне — без каких-либо изменений в брандмауэре или NAT, поскольку ретранслятор сам инициирует исходящее подключение.

Типичные сценарии использования:

  • Доступ удаленных сотрудников к офисным системам (общие диски, внутренние приложения, принтеры).
  • Серверы или NAS-устройства без публичного IP-адреса.
  • Администрирование филиалов из головного офиса.

Чтобы включить: откройте меню в области уведомлений, перейдите в Settings и включите Agent mode. (Эту настройку также можно применить через групповую политику, чтобы она автоматически активировалась на нужных компьютерах.)

После активации участники команды подключаются к сервисам локальной сети ретранслятора через обычную настройку переадресации TCP-портов: они добавляют переадресацию, указывающую на внутренний хост, и трафик маршрутизируется через туннель ретранслятора.