05 — Lag 3

TLS-avskjæring:
Kun autentiseringstrafikk termineres

En lokal DNS-omdirigering sender kun de to Microsoft-autentiseringsdomenene til en TLS-termineringsproxy på omvei-serveren. All annen trafikk går gjennom uendret.

Hvordan avskjæringen fungerer

Omvei-serveren kjører en lokal DNS-resolver (dnsmasq) som h2o bruker til å slå opp CONNECT-målverter. For nøyaktig to navn er oppslaget overstyrt til å peke på en lokal reverse-proxy (nginx).

Omvei-serverens interne topologi

Hvorfor kun to domener avskjæres

AVD-sesjonstrafikk har intet behov for header-injeksjon — tenant-tilhørighet avgjøres ved autentisering, ikke ved sesjonsoppsett.

Håndtering av OAuth2-trafikk

OAuth2-forespørsler mot /authorize og MFA-relaterte cookies fra Entra ID kan være store. Proxyens bufferstørrelser er økt utover standardverdier for å unngå 502-feil.

Kun de to autentiseringsdomenene termineres. AVD/RDP Shortpath og all annen Microsoft-trafikk går gjennom omveien uendret.