> For the complete documentation index, see [llms.txt](https://wiki.datadike.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.datadike.com/getting-started/datasheet/pam/arquitetura/gateway.md).

# Gateway

Para permitir o acesso a redes que não são diretamente ou desejavelmente alcançáveis pelo PAM, podem ser implantados **Gateways**, organizados em **Zonas de Conectividade**.

{% hint style="info" %}
Gateways comunicam sentido unico, configurado de acordo com a arquitetura de cada ambiente.<br>

! Permita apenas **trafego de saida** ou permita apenas **trafego de entrada**.

! Personalize as portas, encapsule trafego RDP e SSH em HTTPs com 4PAR de validação em túnel seguro.
{% endhint %}

### Proxy

<figure><img src="/files/zzFPcYK1FC3tcVyRxAj5" alt=""><figcaption></figcaption></figure>

> Uma máquina intermediária que o PAM usa como ponto de salto para alcançar ativos que ele não acessa diretamente. É o mecanismo clássico de jump host: em vez de conectar no ativo, o PAM conecta no Proxy e, de dentro dele, alcança o destino final.

#### Como funciona:

Nessa arquitetura, a conexão parte do PAM em direção à rede do ativo (para o inverso consulte [#broker](#broker "mention"). O PAM abre uma sessão SSH no Proxy usando uma conta cadastrada nele e, por dentro dessa sessão, encaminha o tráfego até o ativo (endereço:porta na rede local do Proxy).

#### Quando usar:

Quando o PAM tem rota até uma máquina daquela rede, mas não até os ativos em si, por exemplo, uma sub-rede segmentada em que só um servidor é alcançável, ou um ambiente em que apenas um host tem a porta liberada no firewall.

<details>

<summary>Requisitos</summary>

O PAM precisa alcançar o Proxy pela rede (rota e porta SSH abertas no sentido PAM → Proxy).\
O Proxy precisa de uma conta com credencial cadastrada (é por ela que o salto é feito).\
O Proxy precisa enxergar os ativos que vai atender.\
Observação importante. Um ativo usa Proxy ou Gateway de Broker — nunca os dois. São caminhos alternativos para o mesmo objetivo, e o cadastro do ativo obriga a escolher um.

</details>

### Broker

<figure><img src="/files/lkttwY7kPWVasgVM52tM" alt=""><figcaption></figcaption></figure>

> O ponto de encontro do acesso reverso. É um serviço dedicado (instalado em uma VM) que funciona como central de controle de uma rede overlay de confiança zero: ele não fica dentro da rede do cliente nem dentro do PAM, fica em um lugar que ambos os lados conseguem alcançar.

#### Como funciona:

Inverte o sentido da conexão. Em vez de o PAM entrar na rede do cliente, são os Gateways e Conectores remotos que discam para o Broker (tráfego de saída). O PAM também se conecta ao Broker, e os dois se encontram ali. O Broker autentica cada ponta por certificado e só permite os ativos que foram explicitamente publicados.

#### Quando usar:

Quando não existe rota do PAM para a rede do ativo e não se quer (ou não se pode) abrir portas de entrada no firewall do cliente nem montar VPN — cenário típico de acesso a redes de terceiros, filiais, clientes ou ambientes atrás de NAT.

#### Alta disponibilidade:

O componente do PAM que comunica com o Broker (o tunneler) é redundante, existe uma instância por nó do cluster, cada uma com identidade própria, inscrição automática e recuperação autônoma

* A queda de um nó do PAM não interrompe o acesso reverso, os demais nós continuam atendendo.
* A queda de um nó do Broker não interrompe o acesso reverso, os demais nós continuam atendendo.

<details>

<summary>Requisitos</summary>

VM dedicada, alcançável pelos ambientes remotos que vão se conectar.\
Porta 443/tcp saida (o ambiente acessa fora)\
Nome DNS, não IP. O endereço é gravado nos certificados e nos tokens de inscrição e não pode ser alterado depois sem reinstalar o Broker. Um IP literal só funciona para um único caminho de rede atrás de NAT, a LAN e a internet não enxergam o mesmo IP.

\ <mark style="background-color:$warning;">**Benefício de segurança. A rede do cliente não expõe nenhuma porta de entrada.**</mark>

</details>

### Conectores

<figure><img src="/files/OpwvyfFMu9JiVlTNXLMh" alt=""><figcaption></figcaption></figure>

> Um agente instalado na própria máquina que se quer acessar. Ele inscreve aquele host no Broker e publica apenas ele mesmo — é a solução para a máquina isolada, que não tem um Gateway na rede dela.

Como funciona:

Tecnicamente é um Gateway que atende a si próprio: em vez de alcançar outros equipamentos da rede, ele expõe o próprio serviço local da máquina (por exemplo, a porta de RDP em 127.0.0.1). O agente disca para o Broker de dentro da máquina, no sentido de saída, e o PAM passa a alcançá-la por esse caminho.

Quando usar:

Quando o alvo é uma máquina avulsa — um notebook, um servidor em nuvem, um equipamento em rede doméstica ou de terceiros — e não faz sentido (ou não é possível) instalar um Gateway para atender a rede inteira.

<details>

<summary>Requisitos</summary>

Instalação do agente na própria máquina alvo (o instalador é distribuído pela tela de Conectores do PAM).\
Saída de rede da máquina até o Broker.\
Nenhuma porta de entrada precisa ser aberta.\
Diferença para o Gateway. O Gateway atende vários ativos de uma rede (fica em uma máquina da rede e publica os demais). O Conector atende um único ativo: ele mesmo. Na interface eles aparecem separados justamente por isso.

</details>

{% hint style="info" %}
Somente usuários com a função de Administrador da Conta podem gerenciar funções, locatários e grupos de usuários no Gateay.
{% endhint %}
