Acesso externo a Serviços de Desktop Remoto ou outro ambiente VDI SEM VPN

Olá a todos,

Estou procurando soluções que permitam que consultores externos e parceiros acessem nosso ambiente de servidores RDS, que ainda está em construção. Os usuários externos precisam acessar softwares internos e sistemas de servidor/cliente, como nosso programa de contabilidade, mas não quero dar acesso VPN completo ao nosso ambiente.

Percebi que isso poderia ser feito com um servidor Gateway publicado na internet aberta (não muito fã disso por razões de segurança; consideraria implementar 2FA além do nome de usuário/senha se optar por essa direção).

Também li um pouco sobre BeyondTrust, mas ainda não avancei esperando sugestões de vocês. Alguém com experiência em resolver esse problema de maneira segura e eficiente? Dinheiro não é problema…

Obrigado a todos!

VMWare Horizon pode trabalhar com Vcenter ou hosts RDS, e o cliente é excelente. Você pode usar o VMWare UAG como intermediário e fazer 2Fa com Duo ou Microsoft.

Custoso, mas funciona bem.

RD Gateway funciona bem quando exposto à internet. Ele apenas expõe a porta 443 (HTTPS) e opcionalmente 3391 UDP.

Existem várias opções de 2FA, DUO parece uma das mais populares.

Como SSL é usado, você também pode adicionar certificados de cliente como uma camada extra de segurança.

Temos um portal VDI com Horizon e um Gateway de Área de Trabalho Remota, ambos com 2FA para todos os conectantes.

VMware Horizon ou Guacamole?

mas eu não quero dar acesso VPN completo ao nosso ambiente

Quem disse que você precisa? Uma solução de VPN adequada permite selecionar sub-redes/faixas de endereços acessíveis via túnel VPN.

Usamos um programa chamado ericom, que pode túnel RDP ou aplicativos remotos via HTTPS. Ele roda um cliente HTML5, então nada precisa ser instalado nos clientes. Suporta autenticação dupla e integração ao AD. Muito mais barato que um produto similar da citrix.

Gateway RDS com 2FA.

Pessoalmente, se não fosse uma preocupação de alta segurança, optaria por uma VPN com 2FA. (Provavelmente mais barato de implementar com segurança)

Acredito que a Visualização Virtual do Windows, recentemente em pré-visualização pública no Azure, fará o que você precisa. Você só precisa configurar o backend de rede e já usar o Azure atualmente para realmente valer a pena.

Oi,

Recomendaria o Apache Guacamole.

Você pode dar acesso com uma VPN limitada por regras de firewall apenas aos recursos necessários, e isso seria mais seguro do que expor o servidor interno.

Também pode usar Gateway de Área de Trabalho Remota, mas considere redundância e questões de disponibilidade, sem falar na exposição à segurança de tal solução.