Групповые политики и переадресация TCP-портов
После настройки команды используйте групповые политики и переадресацию TCP-портов для управления маршрутизацией трафика на устройствах участников и доступом к внутренним системам. Все настройки применяются централизованно из панели администратора, и участникам не нужно ничего настраивать самостоятельно.
Групповые политики
TYO Reach использует модель политик в стиле Meraki: при запуске каждый клиент опрашивает /api/v1/policy и применяет полученные от сервера настройки, а затем периодически проверяет их обновления во время работы. Это позволяет владельцу команды применять конфигурацию для всех участников без необходимости ручной переустановки или перенастройки.
Редактор групповых политик доступен в панели администратора. В нем для каждой группы можно настроить:
- Маршрутизация в браузере — для каких браузеров используется прокси.
- Выбор шлюза — какой региональный шлюз использует группа.
- Переадресация TCP-портов — правила переадресации, применяемые для всех участников (см. ниже).
- Правила проксирования — правила маршрутизации трафика участников.
Изменения вступают в силу при следующем опросе сервера клиентом, что происходит при каждом запуске и периодически во время работы.
Переадресация TCP-портов
Функция переадресации TCP-портов встроена в десктопное приложение для области уведомлений на Windows и macOS. Она туннелирует локальный порт на компьютере пользователя через Reach к любому удаленному хосту, что удобно для доступа к внутренним сервисам, не открытым в публичном интернете.
Популярные сценарии использования
| Сценарий | Удаленный порт | Примечания |
|---|---|---|
| Windows Remote Desktop (RDP) | 3389 | Файл .rdp генерируется автоматически |
| SSH | 22 | Используется с любым SSH-клиентом |
| Внутреннее веб-приложение | 80 / 8080 | Открывается в браузере как http://localhost:PORT |
| PostgreSQL | 5432 | Подключение любого SQL-клиента к localhost:PORT |
| MySQL / MariaDB | 3306 | Подключение любого SQL-клиента к localhost:PORT |
Добавление переадресации
- Откройте меню TYO Reach в области уведомлений.
- Перейдите в TCP Forwards → Add Forward…
- Введите название (label), удаленный хост и порт, а также, при желании, предпочитаемый локальный порт.
- Нажмите Add.
Запись появится в меню в следующем виде:
Label → remote.host:PORT (localhost:LOCAL)
Нажмите на эту запись, чтобы скопировать localhost:LOCAL в буфер обмена, а затем вставьте в ваше приложение в качестве адреса подключения.
Настройки переадресации сохраняются в конфигурации приложения, и подключение восстанавливается автоматически при каждом запуске.
Файлы RDP
Если указан удаленный порт 3389, под записью появится дополнительный пункт:
↳ Save Label.rdp
Нажмите на него, чтобы сохранить предварительно настроенный файл .rdp в папку «Загрузки». Откройте его для прямого подключения без ручного ввода адреса.
Удаление переадресации
Удерживая Ctrl, кликните по записи переадресации в меню области уведомлений, чтобы удалить ее.
Переадресация под управлением группы
Как владелец команды, вы можете централизованно применять правила переадресации TCP-портов для всех участников. Участники автоматически увидят их в меню области уведомлений с суффиксом [group] — от них не требуется никаких действий. Правила, управляемые группой, невозможно случайно удалить с помощью Ctrl+клик.
Как это работает: итоговый список переадресаций для каждого участника представляет собой объединение групповых и его собственных правил. Если участник и группа задают переадресацию на один и тот же удаленный хост и порт, приоритет имеет групповая запись — если только администратор не установил для нее флаг переопределения (override).
Если флаг переопределения установлен, собственная запись участника заменяет групповую для этого адреса. Без него групповая запись заблокирована, и участник видит пометку [group] без возможности удаления через Ctrl+клик.
Режим ретранслятора и обратные туннели
Режим ретранслятора (Agent mode) превращает десктопный клиент в ретранслятор внутри вашей локальной сети. Другие участники команды смогут получать доступ к сервисам внутри этой сети извне — без каких-либо изменений в брандмауэре или NAT, поскольку ретранслятор сам инициирует исходящее подключение.
Типичные сценарии использования:
- Доступ удаленных сотрудников к офисным системам (общие диски, внутренние приложения, принтеры).
- Серверы или NAS-устройства без публичного IP-адреса.
- Администрирование филиалов из головного офиса.
Чтобы включить: откройте меню в области уведомлений, перейдите в Settings и включите Agent mode. (Эту настройку также можно применить через групповую политику, чтобы она автоматически активировалась на нужных компьютерах.)
После активации участники команды подключаются к сервисам локальной сети ретранслятора через обычную настройку переадресации TCP-портов: они добавляют переадресацию, указывающую на внутренний хост, и трафик маршрутизируется через туннель ретранслятора.