دسترسی کوتاهمدت SSH در اکتبر ۲۰۲۴ درون پلتفرم SASE کلودفلر معرفی شد و امکان اعمال کنترلهای امنیتی مبتنی بر Zero Trust پیش از دسترسی به سرورهای لینوکسی را فراهم کرد. کلودفلر اکنون با افزودن پشتیبانی بدون کلاینت و RDP مبتنی بر مرورگر، دسترسی ایمن به دسکتاپهای ویندوزی را بدون نرمافزار اختصاصی فراهم میکند. این قابلیت بر اساس معماری مدرن کلودفلر و کنترلهای امنیتی مبتنی بر Zero Trust ساخته شده و راهاندازی و نگهداری آن ساده است.
چالشهای امنیتی RDP مبتنی بر مرورگر
RDP از سال ۱۹۹۸ همراه با Windows NT 4.0 Terminal Server Edition برای فراهم کردن دسترسی راه دور به ویندوز، استفاده شده و همچنان در سازمانهای متعدد کاربرد دارد. این پروتکل برای شبیهسازی تعامل با یک سرور راه دور، دادههایی مانند تصاویر صفحه، دستورات و استریم ویدئو را منتقل میکند و به همین دلیل نسبتاً پرهزینه و پیچیده اجرا میشود.

تصویر(1)
ریسکهای امنیتی RDP نیز سابقه طولانی دارند و ضعف گذرواژهها و باز بودن پورتها از عوامل مهم آن به شمار میروند. استفاده از گذرواژههای ضعیف یا مشترک، سرورها را در برابر حملاتی مانند Brute Force و Credential Stuffing آسیبپذیر میکند. پورت پیشفرض ۳۳۸۹ نیز بارها هدف مهاجمان قرار گرفته و آسیبپذیری BlueKeep با شناسه CVE-2019-0708 امکان اجرای کد از راه دور و بدون احراز هویت RDP را فراهم کرده است.
BlueKeep علاوه بر اجرای کد از راه دور، قابلیت انتشار در سطح شبکه را نیز داشته و میتوانسته به دستگاههای دیگر سرایت کند. بااینحال، انتشار پچهای امنیتی، بهبود مدیریت گذرواژه و افزایش آگاهی امنیتی، توانسته سطح حمله بسیاری از سازمانها را کاهش دهد. با وجود این، سامانههای پچنشده یا تحت پیکربندی نادرست، همچنان در معرض باجافزار و باتنت قرار دارند.
دلایل نیاز به ابزار RDP مبتنی بر مرورگر
RDP با وجود ریسکهای امنیتی، برای سازمانهای دارای نیروی کار پراکنده و پیمانکاران شخص ثالث، ضروری بوده و اجرای وظایف سنگین محاسباتی روی سرورهای قدرتمند ویندوزی را ممکن میکند.

تصویر(2)
از آنجا که تخصیص دستگاه سازمانی به پیمانکاران هزینهبر است، اکثر سازمانها از مدل BYOD (دستگاه خودت را بیاور) استفاده میکنند و روشی برای اتصال امن دستگاههای مدیریتنشده به سرورهای ویندوزی نیاز دارند. RDP سنتی به نصب کلاینت نیاز دارد و برای این سناریو مناسب نیست. مشتریان کلودفلر پیشتر برای دسترسی مرورگرمحور به ابزارهایی مانند Apache Guacamole یا Devolutions Gateway متکی بودند اما این رویکرد پیچیدگی زیرساخت، بار نگهداری، الزامات انطباق و افزونگی عملیاتی را افزایش میداد.
کلودفلر برای رفع این نیاز، RDP مبتنی بر مرورگر با عملکرد بالا را بر پایه کنترلهای امنیتی Zero Trust Network Access یا ZTNA (دسترسی شبکه با اعتماد صفر) طراحی نمود و تلاش کرد فاصله میان امنیت و عملکرد را کاهش دهد. این معماری امکان دسترسی مرورگرمحور را بدون افزودن زیرساخت مستقل فراهم میکند.
معرفی RDP مبتنی بر مرورگر در Cloudflare Access
RDP مبتنی بر مرورگر، جدیدترین قابلیت Cloudflare Access محسوب میشود و در کنار دسترسی بدون کلاینت به SSH و VNC ارائه میگردد. این قابلیت امکان اتصال ایمن به سرورهای ویندوزی را بدون کلاینت بومی RDP فراهم میکند و مستقیماً روی شبکه جهانی کلودفلر اجرا میشود.
مدیران میتوانند احراز هویت RDP کاربران را با SSO، MFA و وضعیت امنیتی دستگاه کنترل کنند، دسترسی را بر اساس هویت، مقصد و زمان مجاز تعیین نمایند و لاگهای دسترسی را برای ممیزی و بررسی رویدادهای امنیتی به کار گیرند. کاربران فقط به مرورگر نیاز دارند و سرورهای RDP از طریق App Connector و Cloudflare Tunnel در دسترس قرار میگیرند. بنابراین در RDP مبتنی بر مرورگر، پیشپیکربندی دستگاه کاربران و نصب کلاینتهای محلی، ضروری نخواهد بود.

تصویر(3)
نحوه عملکرد RDP در مرورگر
کلاینت
کلودفلر برای اجرای RDP مبتنی بر مرورگر از IronRDP استفاده میکند که یک پیادهسازی مدرن، کارآمد و مبتنی بر Rust محسوب میشود. مرورگرها بهصورت مستقیم به سوکتهای خام TCP دسترسی ندارند و از سوی دیگر، احراز هویت بومی RDP با رویکردهای Zero Trust مدرن سازگار نیست.
IronRDP برای حل این دو مسئله، سشن RDP را در یک WebSocket ایزوله میکند تا ترافیک TCP از طریق HTTPS به کلودفلر منتقل شود. Cloudflare Access نیز با الصاق مجوز JWT جهت اتصال به WebSocket، هویت کاربر را در طول سشن بررسی میکند. با توجه به اینکه WebSocket از قبل توسط TLS محافظت میشود، افزونه RDCleanPath لایه اضافی رمزنگاری RDP را حذف خواهد کرد تا سربار عملکردی کاهش پیدا کند.
سرور
کلاینت IronRDP اتصال WebSocket را به یک آدرس اختصاصی برقرار میکند و آن آدرس وظیفه احراز هویت، خاتمه اتصال و انتقال ترافیک RDP به زیرساخت داخلی را بر عهده میگیرد. کلودفلر ابتدا ایجاد یک سرویس مستقل و سپس استفاده از Front Line را بررسی کرد اما هزینه عملیاتی گزینه نخست و تغییرات گسترده در گزینه دوم باعث شد هر دو کنار گذاشته شوند.
در نهایت، سرویس موردنظر با Cloudflare Workers پیادهسازی شد و قابلیت مقیاسپذیری خودکار آن، نیاز به زیرساخت مستقل را کاهش داد. Worker پس از دریافت WebSocket، ترافیک RDP را به Apollo منتقل میکند. Apollo مسیر ترافیک را از ورودی تا Cloudflare Tunnel مقصد مدیریت مینماید و نزدیکترین Colo را برای ارتباط با مقصد انتخاب میکند.
Apollo سپس ارتباط را به Oxy منتقل مینماید تا ترافیک RDP را بررسی کند. در نسخه اولیه RDP مبتنی بر مرورگر، احراز هویت با NTLM و روش چالش-پاسخ انجام میشود و پس از احراز هویت موفق، Oxy ترافیک بعدی RDP را عبور میداد. با وجود چندین سرویس در این معماری، اجرای همه آنها روی سرورهای شبکه کلودفلر و استفاده از سوکتهای دامنه UNIX، سربار عملکردی را کاهش میدهد. در صورت بروز بار بیش از ظرفیت، اختلال شبکه یا مشکل سختافزاری، Unimog بار را به سرور مجاور منتقل میکند.
جمعبندی فرایند
کاربر سرور RDP را از App Launcher یا URL مربوطه انتخاب میکند و درخواست به نزدیکترین مرکز داده کلودفلر میرسد. Cloudflare Access با بررسی JWT، مجاز بودن کاربر برای دسترسی به مقصد را تأیید میکند. سپس Workers کلاینت وب IronRDP را ارائه میدهد و کلاینت، ترافیک RDP را از طریق WebSocket مبتنی بر TLS به Worker منتقل میکند.
Worker اتصال WebSocket را خاتمه میدهد و آن را به Apollo میسپارد تا ارتباط با سرور RDP برقرار شود. Apollo پیامهای احراز هویت را میان کلاینت و سرور منتقل میکند و پس از موفقیت، کلودفلر اتصال RDP را برقرار مینماید. در پایان، Oxy سیاستهای امنیتی لایه ۴ و ثبت لاگهای ترافیک را اعمال میکند.

تصویر(4)
مزایای کلیدی معماری RDP مبتنی بر مرورگر
این معماری دسترسی به سرورهای ویندوزی را بدون نصب نرمافزار اضافی، از طریق مرورگر فراهم میکند. شبکه جهانی کلودفلر نیز سربار و تأخیر ارتباطی را کاهش میدهد. سیاستهای Access با کنترل هویت و دسترسی، احتمال حرکت جانبی در شبکه را کاهش میدهند. ثبت لاگ و پایش یکپارچه نیز تسلط مدیران را نسبت به سشنهای RDP افزایش میدهد.
احراز هویت گزینشی و مدرن RDP
ابزار RDP مبتنی بر مرورگر کلودفلر فقط از سازوکارهای مدرن احراز هویت پشتیبانی مینماید و تلاش میکند روشهای قدیمی و ضعیف مانند احراز هویت ناامن مبتنی بر گذرواژه و رمزنگاری RC4 به مشتریان نرسند. این معماری از WebSocket مبتنی بر TLS، سیاستهای تفکیکشده برای SSO و MFA، مجوزدهی پویا و یکپارچهسازی با ارائهدهندگان هویت از طریق SAML و OIDC استفاده میکند. سشنهای RDP در شبکه کلودفلر نیز رمزنگاری و احراز هویت میشوند.
انطباق و گواهی FedRAMP High
کلودفلر قصد دارد RDP مبتنی بر مرورگر را در چارچوب سرویس FedRAMP High برای سازمانهای بزرگ و نهادهای دولتی ارائه کند. هدف این انطباق، رعایت استانداردهای سختگیرانه در حفاظت از دادهها، مدیریت هویت و دسترسی، پایش مستمر و پاسخگویی به رویدادهای امنیتی است. این رویکرد تعهد کلودفلر به محیطهای حساس دولتی، سلامت و مالی را تقویت مینماید و راهکاری مقیاسپذیر و منطبق با الزامات امنیتی ارائه میکند.
جمع بندی
RDP مبتنی بر مرورگر کلودفلر، هم اکنون در مرحله Closed Beta قرار دارد و مشتریان جدید بهصورت تدریجی به آن افزوده میشوند. بخش Access for Infrastructure نیز اطلاعات بیشتری درباره حفاظت از دسترسیهای ممتاز ارائه میکند و برای تیمهای کمتر از ۵۰ کاربر بهصورت رایگان در دسترس است. این سرویس برای برخی مشتریان فعلی با طرحهای Pay-as-you-go و Contract نیز بدون هزینه اضافی ارائه میشود و کلودفلر همچنان در حال یکپارچهسازی فناوری BastionZero با Access for Infrastructure است.