مزایای RDP مبتنی بر مرورگر
مقالات تخصصی IT و هاستینگ

RDP مبتنی بر مرورگر چیست؟ بررسی RDP بدون کلاینت کلودفلر

دسترسی کوتاه‌مدت SSH در اکتبر ۲۰۲۴ درون پلتفرم SASE کلودفلر معرفی شد و امکان اعمال کنترل‌های امنیتی مبتنی بر Zero Trust پیش از دسترسی به سرورهای لینوکسی را فراهم کرد. کلودفلر اکنون با افزودن پشتیبانی بدون کلاینت و RDP مبتنی بر مرورگر، دسترسی ایمن به دسکتاپ‌های ویندوزی را بدون نرم‌افزار اختصاصی فراهم می‌کند. این قابلیت بر اساس معماری مدرن کلودفلر و کنترل‌های امنیتی مبتنی بر Zero Trust ساخته شده و راه‌اندازی و نگهداری آن ساده‌ است.

چالش‌های امنیتی RDP مبتنی بر مرورگر

RDP از سال ۱۹۹۸ همراه با Windows NT 4.0 Terminal Server Edition برای فراهم کردن دسترسی راه دور به ویندوز، استفاده شده و همچنان در سازمان‌های متعدد کاربرد دارد. این پروتکل برای شبیه‌سازی تعامل با یک سرور راه دور، داده‌هایی مانند تصاویر صفحه، دستورات و استریم ویدئو را منتقل می‌کند و به همین دلیل نسبتاً پرهزینه و پیچیده اجرا می‌شود.

چالش‌های امنیتی RDP مبتنی بر مرورگر

تصویر(1)

ریسک‌های امنیتی RDP نیز سابقه طولانی دارند و ضعف گذرواژه‌ها و باز بودن پورت‌ها از عوامل مهم آن به شمار می‌روند. استفاده از گذرواژه‌های ضعیف یا مشترک، سرورها را در برابر حملاتی مانند Brute Force و Credential Stuffing آسیب‌پذیر می‌کند. پورت پیش‌فرض ۳۳۸۹ نیز بارها هدف مهاجمان قرار گرفته و آسیب‌پذیری BlueKeep با شناسه CVE-2019-0708 امکان اجرای کد از راه دور و بدون احراز هویت RDP را فراهم کرده است.

BlueKeep علاوه بر اجرای کد از راه دور، قابلیت انتشار در سطح شبکه را نیز داشته و می‌توانسته به دستگاه‌های دیگر سرایت کند. بااین‌حال، انتشار پچ‌های امنیتی، بهبود مدیریت گذرواژه و افزایش آگاهی امنیتی، توانسته سطح حمله بسیاری از سازمان‌ها را کاهش دهد. با وجود این، سامانه‌های پچ‌نشده یا تحت پیکربندی‌ نادرست، همچنان در معرض باج‌افزار و بات‌نت قرار دارند.

دلایل نیاز به ابزار RDP مبتنی بر مرورگر

RDP با وجود ریسک‌های امنیتی، برای سازمان‌های دارای نیروی کار پراکنده و پیمانکاران شخص ثالث، ضروری بوده و اجرای وظایف سنگین محاسباتی روی سرورهای قدرتمند ویندوزی را ممکن می‌کند.

RDP مبتنی بر مرورگر در Cloudflare Access

تصویر(2)

از آنجا که تخصیص دستگاه سازمانی به پیمانکاران هزینه‌بر است، اکثر سازمان‌ها از مدل BYOD (دستگاه خودت را بیاور) استفاده می‌کنند و روشی برای اتصال امن دستگاه‌های مدیریت‌نشده به سرورهای ویندوزی نیاز دارند. RDP سنتی به نصب کلاینت نیاز دارد و برای این سناریو مناسب نیست. مشتریان کلودفلر پیش‌تر برای دسترسی مرورگرمحور به ابزارهایی مانند Apache Guacamole یا Devolutions Gateway متکی بودند اما این رویکرد پیچیدگی زیرساخت، بار نگهداری، الزامات انطباق و افزونگی عملیاتی را افزایش می‌داد.

کلودفلر برای رفع این نیاز، RDP مبتنی بر مرورگر با عملکرد بالا را بر پایه کنترل‌های امنیتی Zero Trust Network Access یا  ZTNA (دسترسی شبکه با اعتماد صفر) طراحی نمود و تلاش کرد فاصله میان امنیت و عملکرد را کاهش دهد. این معماری امکان دسترسی مرورگرمحور را بدون افزودن زیرساخت مستقل فراهم می‌کند.

معرفی RDP مبتنی بر مرورگر در Cloudflare Access

RDP مبتنی بر مرورگر، جدیدترین قابلیت Cloudflare Access محسوب می‌شود و در کنار دسترسی بدون کلاینت به SSH و VNC ارائه می‌گردد. این قابلیت امکان اتصال ایمن به سرورهای ویندوزی را بدون کلاینت بومی RDP فراهم می‌کند و مستقیماً روی شبکه جهانی کلودفلر اجرا می‌شود.

مدیران می‌توانند احراز هویت RDP کاربران را با SSO، MFA و وضعیت امنیتی دستگاه کنترل کنند، دسترسی را بر اساس هویت، مقصد و زمان مجاز تعیین نمایند و لاگ‌های دسترسی را برای ممیزی و بررسی رویدادهای امنیتی به کار گیرند. کاربران فقط به مرورگر نیاز دارند و سرورهای RDP از طریق App Connector و Cloudflare Tunnel در دسترس قرار می‌گیرند. بنابراین در RDP مبتنی بر مرورگر، پیش‌پیکربندی دستگاه کاربران و نصب کلاینت‌های محلی، ضروری نخواهد بود.

نحوه عملکرد احراز هویت RDP

تصویر(3)

نحوه عملکرد RDP در مرورگر

کلاینت

کلودفلر برای اجرای RDP مبتنی بر مرورگر از IronRDP استفاده می‌کند که یک پیاده‌سازی مدرن، کارآمد و مبتنی بر Rust محسوب می‌شود. مرورگرها به‌صورت مستقیم به سوکت‌های خام TCP دسترسی ندارند و از سوی دیگر، احراز هویت بومی RDP با رویکردهای Zero Trust مدرن سازگار نیست.

IronRDP برای حل این دو مسئله، سشن RDP را در یک WebSocket ایزوله می‌کند تا ترافیک TCP از طریق HTTPS به کلودفلر منتقل شود. Cloudflare Access نیز با الصاق مجوز JWT جهت اتصال به WebSocket، هویت کاربر را در طول سشن بررسی می‌کند. با توجه به اینکه WebSocket از قبل توسط TLS محافظت می‌شود، افزونه RDCleanPath لایه اضافی رمزنگاری RDP را حذف خواهد کرد تا سربار عملکردی کاهش پیدا کند.

سرور

کلاینت IronRDP اتصال WebSocket را به یک آدرس اختصاصی برقرار می‌کند و آن آدرس وظیفه احراز هویت، خاتمه اتصال و انتقال ترافیک RDP به زیرساخت داخلی را بر عهده می‌گیرد. کلودفلر ابتدا ایجاد یک سرویس مستقل و سپس استفاده از Front Line را بررسی کرد اما هزینه عملیاتی گزینه نخست و تغییرات گسترده در گزینه دوم باعث شد هر دو کنار گذاشته شوند.

در نهایت، سرویس موردنظر با Cloudflare Workers پیاده‌سازی شد و قابلیت مقیاس‌پذیری خودکار آن، نیاز به زیرساخت مستقل را کاهش داد. Worker پس از دریافت WebSocket، ترافیک RDP را به Apollo منتقل می‌کند. Apollo مسیر ترافیک را از ورودی تا Cloudflare Tunnel مقصد مدیریت می‌نماید و نزدیک‌ترین Colo را برای ارتباط با مقصد انتخاب می‌کند.

Apollo سپس ارتباط را به Oxy منتقل می‌نماید تا ترافیک RDP را بررسی کند. در نسخه اولیه RDP مبتنی بر مرورگر، احراز هویت با NTLM و روش چالش-پاسخ انجام می‌شود و پس از احراز هویت موفق، Oxy ترافیک بعدی RDP را عبور می‌داد. با وجود چندین سرویس در این معماری، اجرای همه آن‌ها روی سرورهای شبکه کلودفلر و استفاده از سوکت‌های دامنه UNIX، سربار عملکردی را کاهش می‌دهد. در صورت بروز بار بیش از ظرفیت، اختلال شبکه یا مشکل سخت‌افزاری، Unimog بار را به سرور مجاور منتقل می‌کند.

جمع‌بندی فرایند

کاربر سرور RDP را از App Launcher یا URL مربوطه انتخاب می‌کند و درخواست به نزدیک‌ترین مرکز داده کلودفلر می‌رسد. Cloudflare Access با بررسی JWT، مجاز بودن کاربر برای دسترسی به مقصد را تأیید می‌کند. سپس Workers کلاینت وب IronRDP را ارائه می‌دهد و کلاینت، ترافیک RDP را از طریق WebSocket مبتنی بر TLS به Worker منتقل می‌کند.

Worker اتصال WebSocket را خاتمه می‌دهد و آن را به Apollo می‌سپارد تا ارتباط با سرور RDP برقرار شود. Apollo پیام‌های احراز هویت را میان کلاینت و سرور منتقل می‌کند و پس از موفقیت، کلودفلر اتصال RDP را برقرار می‌نماید. در پایان، Oxy سیاست‌های امنیتی لایه ۴ و ثبت لاگ‌های ترافیک را اعمال می‌کند.

مزایای کلیدی RDP مبتنی بر مرورگر

تصویر(4)

مزایای کلیدی معماری RDP مبتنی بر مرورگر

این معماری دسترسی به سرورهای ویندوزی را بدون نصب نرم‌افزار اضافی، از طریق مرورگر فراهم می‌کند. شبکه جهانی کلودفلر نیز سربار و تأخیر ارتباطی را کاهش می‌دهد. سیاست‌های Access با کنترل هویت و دسترسی، احتمال حرکت جانبی در شبکه را کاهش می‌دهند. ثبت لاگ و پایش یکپارچه نیز تسلط مدیران را نسبت به سشن‌های RDP افزایش می‌دهد.

احراز هویت گزینشی و مدرن RDP

ابزار RDP مبتنی بر مرورگر کلودفلر فقط از سازوکارهای مدرن احراز هویت پشتیبانی می‌نماید و تلاش می‌کند روش‌های قدیمی و ضعیف مانند احراز هویت ناامن مبتنی بر گذرواژه و رمزنگاری RC4 به مشتریان نرسند. این معماری از WebSocket مبتنی بر TLS، سیاست‌های تفکیک‌شده برای SSO و MFA، مجوزدهی پویا و یکپارچه‌سازی با ارائه‌دهندگان هویت از طریق SAML و OIDC استفاده می‌کند. سشن‌های RDP در شبکه کلودفلر نیز رمزنگاری و احراز هویت می‌شوند.

انطباق و گواهی FedRAMP High

کلودفلر قصد دارد RDP مبتنی بر مرورگر را در چارچوب سرویس FedRAMP High برای سازمان‌های بزرگ و نهادهای دولتی ارائه کند. هدف این انطباق، رعایت استانداردهای سخت‌گیرانه در حفاظت از داده‌ها، مدیریت هویت و دسترسی، پایش مستمر و پاسخ‌گویی به رویدادهای امنیتی است. این رویکرد تعهد کلودفلر به محیط‌های حساس دولتی، سلامت و مالی را تقویت می‌نماید و راهکاری مقیاس‌پذیر و منطبق با الزامات امنیتی ارائه می‌کند.

جمع بندی

RDP مبتنی بر مرورگر کلودفلر، هم اکنون در مرحله Closed Beta قرار دارد و مشتریان جدید به‌صورت تدریجی به آن افزوده می‌شوند. بخش Access for Infrastructure نیز اطلاعات بیشتری درباره حفاظت از دسترسی‌های ممتاز ارائه می‌کند و برای تیم‌های کمتر از ۵۰ کاربر به‌صورت رایگان در دسترس است. این سرویس برای برخی مشتریان فعلی با طرح‌های Pay-as-you-go و Contract نیز بدون هزینه اضافی ارائه می‌شود و کلودفلر همچنان در حال یکپارچه‌سازی فناوری BastionZero با Access for Infrastructure است.

اشتراک گذاری:

نظرات

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *