虚拟桌面基础设施 (VDI) 陈旧、昂贵且笨重,原因有很多,包括用户体验差、前期投资高、持续运营成本高等,您可以在此处 ↗详细阅读相关内容。我们理解并同情许多组织面临的挑战,这些挑战导致他们继续依赖这种方法。本参考架构描述了 Cloudflare 的 Zero Trust 解决方案如何帮助组织保护其虚拟桌面基础设施 (VDI),并在大多数情况下完全弃用它。许多组织使用昂贵且性能低下的 VDI 仅仅是为了给其远程用户提供安全的网页浏览器。在这些情况下,Cloudflare 可以帮助完全弃用针对基于 Web 的应用或 SaaS 应用的 VDI。
在其他情况下,旧版(legacy)应用可能需要完整的虚拟化桌面,但组织在用户与之交互时仍需要帮助以保护对其 VDI 的远程访问,或者保护虚拟化桌面本身。本文档提供了使用 Cloudflare 的 Zero Trust 服务的参考和指南,并分为两个主要部分。
- 替换您的 VDI,以实现对基于 Web 应用的安全远程访问。仅仅为了使用网页浏览器而访问完整的桌面环境对用户来说并不是最好的体验。Cloudflare 在 Web 应用的远程访问方面提供了巨大的改进,并且可以提供更高的安全性。
- 保护您的 VDI 桌面...
- 免受未经授权的访问。
- 免受高风险的公共互联网目的地的影响。
本参考架构专为寻求使用 Cloudflare 来替换或保护其虚拟桌面基础设施的 IT 或安全专业人员设计。为了建立对 Cloudflare 更强大的基础了解,我们建议参考以下资源:
在当今的 IT 格局中,公司所依赖的大多数应用和服务都可以通过网页浏览器访问,并且通常由 SaaS 提供商提供。在这些情况下,使用 VDI 简直是大材小用,而且是为远程用户提供安全浏览器的一种极其昂贵且繁重的方法。相反,许多组织正在转向其他选择,例如 Remote Browser Isolation ↗ (RBI) 服务。这些服务可降低成本和开销,提供更好的用户体验,最重要的是提供强大的安全和日志记录功能。
上图显示了用户流量如何从其本地浏览器流向 Cloudflare 的远程浏览器,然后通过安全隧道流向托管在其基础设施上的应用的大致流程。下面的图 2 显示了用户如何使用远程浏览器隔离直接在浏览器中访问应用,或者在您对流量需要更高隐私和安全性时使用我们的设备代理来创建从设备到 Cloudflare 的隧道。这两种方法都提供了对内部和外部资源的安全访问。
选项 1:无客户端 RBI
- 不需要设备代理
- RBI URL 可以通过带有身份验证的 Access 策略来保护
- 在向远离 VDI 过渡的同时,开始推出 Cloudflare Zero Trust 的更简单方式
- 无法在其设备上安装软件的第三方承包商访问的绝佳选择
选项 2:通过设备代理的 RBI
- 提供完整的安全功能,包括设备姿态检查、分流隧道(split tunneling)以及使用 Secure Web Gateway 服务过滤发往互联网的流量的能力。
- 一旦与用户和内部团队建立了工作流程和信任,即可过渡到更强大的最终状态
- 收集围绕用户体验、可靠性和性能的最终用户指标
当无法替换您的 VDI,且旧版应用需要完全虚拟化的桌面时,Cloudflare 的 SASE 平台 ↗仍可以通过使用基于身份的零信任策略授权对这些环境的访问,以及保护来自设备本身的发往互联网的流量,来帮助保护这些环境。
上图展示了将您的远程用户身份验证到 VDI 基础设施的、采用最佳实践的通用零信任部署
- 用户设备使用设备代理通过安全隧道将流量发送到 Cloudflare 的网络。
- 目的地为 VDI 资源的流量到达 ZTNA 策略,在此处评估条件访问条件的任意组合,包括设备姿态、身份以及流量上下文或类型。
- 通过 ZTNA 策略的流量被允许到达 VDI 资源,用户可以在此正常与 VDI 进行交互。
该模型也可以从以下演示如何过滤来自 VDI 主机的流量的选项中受益(请参考下文)。
Cloudflare 的 SASE 平台的能力远不止替换 VPN 和加强针对内部服务的策略。保护用户免于访问互联网上的高风险网站同样重要。Cloudflare Secure Web Gateway 中的策略可以进行调整以过滤 DNS 请求,或者成为复杂的完全前向代理,在网络和 HTTP 流量流向开放互联网时对其进行检查。
- 可以在基础设施内或直接在 VDI 主机上,为非持久性虚拟桌面基础设施 (VDI) 环境配置 **DNS 配置(解析器 IP、DoH、DoT)**或 PAC 文件 a. DNS 配置允许强制执行 DNS 策略,而 PAC 文件允许执行所有网关策略类型(DNS、网络和 HTTP)。
- 流量从 VDI 发送到安全 Web 网关,在此被 DNS、网络或 HTTP 策略过滤。
- 如果被允许通过 Gateway 策略,流量将被发送到互联网
如上所示,我们已经看到了将 Cloudflare 的 Zero Trust 服务与您现有 VDI 相结合的几种方式,可以是通过完全替换它以采用远程浏览器隔离技术,或者是通过我们的 Access 或 Gateway 服务对其进行进一步保护。
为了获得更彻底的背景、说明和顺利迁移的操作步骤,请务必阅读以下资源:
- 退役您的 VDI 博客文章 ↗
- 通过 PAC 文件利用 Cloudflare 的 Secure Web Gateway 进行 VDI 管理
- 使用浏览器隔离连接到私有网络服务 ↗
- 无客户端 Web 隔离
- 确定何时使用 PAC 文件
- 无代理 DNS 配置
- 用于无代理 HTTP 过滤的 PAC 文件
一如既往,如果您对这些服务有任何疑问,请务必联系您的 Cloudflare 团队,或者联系我们以与专家对话 ↗。