TLS-avskjæring:
Kun autentiseringstrafikk termineres
En lokal DNS-omdirigering sender kun de to Microsoft-autentiseringsdomenene til en TLS-termineringsproxy på omvei-serveren. All annen trafikk går gjennom uendret.
Hvordan avskjæringen fungerer
Omvei-serveren kjører en lokal DNS-resolver (dnsmasq) som h2o bruker til å slå opp CONNECT-målverter. For nøyaktig to navn er oppslaget overstyrt til å peke på en lokal reverse-proxy (nginx).
Omvei-serverens interne topologi
Hvorfor kun to domener avskjæres
AVD-sesjonstrafikk har intet behov for header-injeksjon — tenant-tilhørighet avgjøres ved autentisering, ikke ved sesjonsoppsett.
Håndtering av OAuth2-trafikk
OAuth2-forespørsler mot /authorize og MFA-relaterte cookies fra Entra ID kan være store. Proxyens bufferstørrelser er økt utover standardverdier for å unngå 502-feil.
Kun de to autentiseringsdomenene termineres. AVD/RDP Shortpath og all annen Microsoft-trafikk går gjennom omveien uendret.