RDgateway только прикидывается https туннелем, но им не является и никакой апач не поможет = нет http(s) трафика - нечего и прокидывать.
но есть хинт rdgateway позволяет сменить свой порт. так что доп адрес и nginx не нужен. достаточно лишь на микроте правило для порта (но нужно чтоб одинаковые на внешнем и внутреннем ip)
ну и правильно объяснить юзерам как его прописывать через : в mstsc
+например дефолтный mstsc из семёры не могёт нестандартный порт шлюза. нужны обновы