Обзор удаленного доступа

ℹ️ О системе удаленного доступа

INFRAX предоставляет единый центр удаленного доступа к узлам сети, консолям виртуальных машин и контейнеров. Поддерживаются управляемые веб-сессии через Apache Guacamole, сохраненные прямые Web URL и нативные клиенты операционной системы. Управляемые веб-сессии открываются внутри интерфейса INFRAX, могут сворачиваться и переключаться между собой, а при необходимости открываться в отдельной вкладке браузера. Запись по единой политике доступна для управляемых веб-сессий и нативных RDP/SSH-подключений через шлюз записи. Сохраненные прямые Web URL и прямые нативные подключения не записываются.

Общие сведения

Система удаленного доступа в INFRAX позволяет работать с удаленными узлами и консолями из единого интерфейса, сохраняя контроль над безопасностью, правами и историей подключений.

Ключевые возможности

  • Множество протоколов — поддержка RDP, Console, SSH, VNC, Winbox, web-подключений и консолей VM/контейнеров
  • Два режима работы — веб-клиент (Apache Guacamole) и нативные клиенты
  • Встроенный веб-интерфейс — веб-сессии открываются внутри INFRAX с возможностью сворачивания и переключения
  • Запись сессий — запись управляемых веб-сессий и нативных RDP/SSH-подключений через шлюз записи по настраиваемой политике
  • Автоматическое туннелирование — защищенное соединение для шлюзовых подключений без прямого доступа к целевым узлам из интернета
  • Интеграция с IDENTYX — централизованные учетные данные и права доступа
  • Консоли виртуальных машин и контейнеров — VMware, Proxmox, Hyper-V и Docker доступны из единого интерфейса
  • Централизованный журнал — управляемые сессии INFRAX фиксируются в журнале подключений

Как это работает

1. Выбор узла

Пользователь открывает древо узлов или список ресурсов и запускает подключение к нужному узлу, VM или контейнеру.

2. Выбор режима

Система предлагает выбрать веб-клиент или нативный клиент. Выбранный вариант можно сохранить для следующих подключений.

3. Подключение

Для шлюзового подключения INFRAX создает защищенный туннель, подставляет учетные данные из IDENTYX и открывает сессию в нужном клиенте.

4. Логирование

Управляемое подключение попадает в журнал сессий. Веб-сессии и нативные RDP/SSH-подключения через шлюз записи могут записываться на видео согласно политике записи.

⚠️ Прямые Web URL

Сохраненный прямой URL веб-интерфейса — исключение из этого процесса. Браузер открывает его напрямую во встроенном окне или новой вкладке: подключение не проходит через Apache Guacamole, не получает туннель и учетные данные от INFRAX, не создается в журнале удаленных сессий и не записывается. Браузер пользователя должен иметь сетевой доступ к целевому URL.

Архитектура Apache Guacamole

Apache Guacamole — это шлюз удаленного доступа, не требующий установки клиента: подключение открывается через браузер без отдельного приложения. В INFRAX он используется для управляемых веб-сессий и их записи. Сохраненные прямые Web URL обходят этот шлюз.

Что делает Apache Guacamole

Apache Guacamole обеспечивает браузерный доступ к удаленным сессиям через HTML5. В контексте INFRAX это основной механизм для управляемых веб-сессий, включая встроенный режим работы внутри интерфейса.

Основные характеристики:

  • Clientless — работает в современном браузере без установки отдельного клиента
  • HTML5 — использует веб-технологии для отображения удаленного рабочего стола и терминала
  • Многопротокольность — поддерживает RDP, SSH и VNC в едином интерфейсе
  • Запись сессий — позволяет записывать действия пользователя для аудита
  • Встроенная работа в INFRAX — сессии открываются прямо в интерфейсе, а не в отдельном окне браузера

Как это работает в INFRAX

Веб-клиент

Веб-сессии без сохраненного прямого URL идут через Apache Guacamole и по умолчанию открываются внутри интерфейса INFRAX. При необходимости их можно перенести в отдельную вкладку браузера. Сохраненный прямой URL браузер открывает без Guacamole.

Нативный клиент

Нативный режим использует Infrax-плагин и клиентские приложения: на Windows — Remote Desktop (mstsc), PuTTY и Winbox, на macOS — собственный RDP-клиент плагина, Terminal и WinBox.

Встроенный интерфейс

Активные веб-сессии можно сворачивать, переключать и держать одновременно несколько подключений в панели приложения.

Запись и аудит

Управляемые веб-сессии записывает Apache Guacamole, нативные RDP- и SSH-подключения — шлюз записи на сервере INFRAX. Это позволяет сохранять видео действий для последующего просмотра и анализа. Прямые Web URL и прямые нативные подключения не записываются.

Режимы подключения

INFRAX поддерживает два режима удаленного подключения к узлам сети. Каждый режим решает свою задачу: веб-клиент удобен для аудита и быстрого доступа из браузера, а нативный клиент дает максимальную производительность и работу в привычных клиентских приложениях.

Веб-клиент (Apache Guacamole)

Характеристики:

  • Работает полностью в браузере
  • Не требует установки дополнительного ПО
  • По умолчанию открывается внутри интерфейса INFRAX
  • Можно свернуть и переключиться на другую веб-сессию
  • Поддерживает автоматическую запись сессий
  • Подходит для работы с нескольких устройств и платформ

Преимущества:

  • ✅ Не нужно устанавливать клиентские приложения
  • ✅ Работает на любой поддерживаемой ОС
  • ✅ Запись сессий для аудита и контроля
  • ✅ Единый интерфейс для всех основных протоколов
  • ✅ Доступ из браузера без дополнительной настройки на рабочем месте
  • ✅ Удобная работа с несколькими подключениями одновременно

Ограничения:

  • ⚠️ Производительность немного ниже, чем у нативных клиентов
  • ⚠️ Зависит от качества соединения с сервером INFRAX
  • ⚠️ Не все специфические возможности протоколов доступны в браузере

Нативный клиент

Характеристики:

  • Использует Infrax-плагин и установленные на компьютере клиенты
  • Протоколы: RDP, SSH, Winbox — по единой URL-схеме infraxplugin://; прежние отдельные схемы xrdp:// и xssh:// больше не поддерживаются
  • По умолчанию RDP- и SSH-подключения проходят через шлюз записи на сервере INFRAX: реальные учетные данные целевого узла не передаются на компьютер пользователя
  • Если администратор включает прямые нативные подключения в обход шлюза записи, реальные учетные данные передаются Infrax-плагину на компьютере пользователя, а запись сессии недоступна
  • Максимальная производительность
  • Поддержка привычных клиентских приложений
  • Поддержка подключения всех мониторов для RDP

Преимущества:

  • ✅ Максимальная производительность
  • ✅ Привычный интерфейс клиентов
  • ✅ Лучше подходит для графики, видео и тяжелых сессий
  • ✅ Поддержка всех мониторов для RDP
  • ✅ Запись RDP- и SSH-сессий на сервере INFRAX при использовании шлюза записи

Ограничения:

  • ⚠️ Требуется установка Infrax-плагина
  • ⚠️ Через шлюз записи недоступны проброс портов, X11 и SFTP для SSH и RemoteApp для RDP — см. раздел «Запись сессий»
  • ⚠️ Запись недоступна для Winbox-подключений
  • ⚠️ Winbox работает только на Windows и macOS
⚙️ Настройка режима по умолчанию

Администратор может отключить нативные подключения, включив параметр «Разрешить подключения только через веб-клиент». В этом случае все пользователи будут подключаться только через Apache Guacamole.

Выбор режима подключения

При первом подключении к узлу система показывает диалог выбора режима:

  • Через веб-интерфейс — подключение через Apache Guacamole
  • Через нативный клиент — подключение с использованием установленных программ

Вы можете сохранить выбор, чтобы система автоматически использовала нужный режим в дальнейшем. Для нативного режима в диалоге доступна кнопка «Скачать Infrax-плагин».

При запуске нативного подключения система проверяет версию Infrax-плагина. Если плагин не установлен или устарел, появится сообщение с предложением скачать актуальную версию.

Работа с подключениями в интерфейсе

По умолчанию веб-подключения открываются прямо внутри интерфейса INFRAX:

  • Единое окно — подключение открывается поверх интерфейса без новых вкладок
  • Сворачивание — активное подключение можно свернуть и продолжить работу с INFRAX
  • Переключение — несколько подключений можно открыть одновременно и переключаться между ними
  • Панель подключений — свернутые сессии отображаются в шапке приложения
  • Открытие в новой вкладке — при необходимости подключение можно вынести в отдельную вкладку
⚙️ Настройка режима открытия

В настройках пользователя можно выбрать, открывать веб-подключения внутри интерфейса INFRAX или в отдельных вкладках браузера. Подробнее см. раздел «Веб-клиент».

Поддерживаемые протоколы

INFRAX поддерживает основные протоколы удаленного доступа и отдельные типы подключений для веб-интерфейсов и консолей виртуализации.

Протокол Назначение Веб-клиент Нативный клиент
RDP Windows серверы и рабочие станции ✅ ✅
Console Консоль Windows-узлов через агент INFRAX ✅ ❌ (только веб-клиент)
SSH Linux/Unix серверы, терминальный доступ ✅ ✅
VNC Linux десктопы, macOS, кроссплатформенный графический доступ ✅ ❌ (только веб-клиент)
Winbox Устройства MikroTik RouterOS ❌ ✅ (Windows и macOS)
Web Открытие веб-интерфейсов устройств ✅ ❌ (только веб-клиент)
Консоли VM/Контейнеров VMware, Proxmox, Hyper-V VM и Docker контейнеры ✅ ❌ (открываются в веб-клиенте)

Описание протоколов

RDP (Remote Desktop Protocol)

Протокол удаленного рабочего стола Microsoft для подключения к Windows серверам и рабочим станциям. Используется для полноценного графического доступа к удаленному компьютеру.

Используется для: Windows Server, Windows Desktop

Console (встроенная консоль агента)

Подключение к консоли Windows-узла через установленный агент INFRAX. Не требует настройки отдельного сервиса подключения и открывается только через веб-клиент.

Используется для: Windows-узлы с установленным агентом INFRAX

Подробнее: См. раздел «Протоколы подключения»

SSH (Secure Shell)

Защищенный протокол для удаленного управления Linux и Unix системами. Обеспечивает терминальный доступ и выполнение команд.

Используется для: Linux серверы, сетевое оборудование, Unix-подобные системы

VNC (Virtual Network Computing)

Кроссплатформенный протокол для удаленного доступа к графическому интерфейсу. Работает практически на всех операционных системах.

Используется для: Linux Desktop, macOS, специализированные системы

Winbox

Специализированный протокол для управления устройствами MikroTik RouterOS. Предоставляет удобный графический интерфейс для настройки роутеров и коммутаторов MikroTik.

Используется для: устройства MikroTik RouterOS

Ограничение: Работает только на Windows и macOS через нативный клиент

Web

Тип подключения для открытия веб-интерфейсов устройств. Сохраненный URL открывается во встроенном окне INFRAX или в отдельной вкладке браузера — в зависимости от выбранного режима открытия подключений.

Используется для: устройства с веб-интерфейсом, маршрутизаторы, коммутаторы, серверы управления

Важно: сохраненный прямой URL открывается браузером пользователя и не является удаленной сессией Guacamole. INFRAX не туннелирует такое подключение, не подставляет в него централизованные учетные данные, не добавляет его в журнал сессий и не записывает. Целевой URL должен быть доступен из сети пользователя.

Консоли виртуальных машин и контейнеров

Прямое подключение к консолям VMware vCenter/ESXi, Proxmox VE и Microsoft Hyper-V, а также к консоли Docker контейнеров. Позволяет управлять VM без сетевой связанности с гостевой ОС и выполнять команды внутри контейнеров.

Используется для: установка ОС, первичная настройка VM, восстановление сети, диагностика загрузки, отладка контейнеров

Подробнее: См. раздел «Подключение к консолям виртуальных машин»

Безопасность подключений

Для управляемых удаленных сессий INFRAX обеспечивает автоматическое туннелирование, централизованные учетные данные и журналирование действий. Сохраненные прямые Web URL не являются управляемыми сессиями и не получают эти механизмы.

Механизмы безопасности

1. Автоматическое туннелирование

Шлюзовые подключения проходят через защищенные туннели, которые создаются автоматически:

  • Шифрование трафика
  • Изоляция подключений
  • Автоматическое создание и закрытие туннелей
  • Отсутствие прямого доступа к целевым узлам из интернета

Сохраненные прямые Web URL к этому механизму не относятся: браузер пользователя обращается к целевому URL напрямую.

2. Интеграция с системой учетных данных

Учетные данные хранятся в защищенной системе IDENTYX:

  • Централизованное хранение учетных данных
  • Шифрование паролей
  • Автоматический выбор подходящих учетных данных
  • Отсутствие необходимости вводить пароли вручную
  • По умолчанию при нативных RDP- и SSH-подключениях реальные учетные данные не покидают сервер INFRAX — вход на целевой узел выполняет шлюз записи
  • В режиме прямых нативных подключений реальные учетные данные передаются Infrax-плагину на компьютере пользователя, а запись сессии отключается

3. Система прав доступа

Доступ к узлам и функциям подключения контролируется системой прав:

  • Разграничение доступа к узлам сети
  • Контроль возможности удаленного подключения
  • Аудит попыток подключения, проходящих через INFRAX
  • Возможность запретить определенным пользователям удаленный доступ

4. Централизованное логирование

Управляемые сессии INFRAX регистрируются в системе:

  • Запись управляемых сессий в журнале
  • Информация о пользователе, времени и целевом узле
  • Видеозапись управляемых веб-сессий и нативных RDP/SSH-подключений через шлюз записи согласно политике
  • Возможность просмотра и анализа записей

Открытие сохраненного прямого Web URL не создает запись в этом журнале.

🔒 Преимущества безопасности

Для управляемых сессий архитектура INFRAX дает администраторам единый защищенный вход без необходимости открывать отдельные порты на firewall для каждого сервера. Сохраненные прямые Web URL открываются из сети пользователя и должны защищаться и аудитироваться отдельно.

Управление сессиями

INFRAX предоставляет журнал удаленных подключений, который используется для аудита, контроля и анализа активности пользователей.

Журнал сессий

Управляемые удаленные сессии регистрируются в разделе Администрирование → Сессии. Открытие сохраненного прямого Web URL в этот журнал не попадает. Для зарегистрированных сессий журнал содержит:

  • Узел сети — целевой узел подключения
  • Инициатор — пользователь, создавший подключение
  • Время создания — когда была инициирована сессия
  • Время подключения — когда пользователь фактически подключился
  • Время отключения — когда сессия завершилась
  • Статус — активная или завершенная
  • Длительность — продолжительность сессии
  • Способ подключения — веб или нативный клиент

Фильтрация сессий

Журнал поддерживает мощные инструменты фильтрации:

  • По статусу — активные, закрытые или все
  • По дате — выбор временного диапазона
  • По пользователю — фильтр по инициатору
  • По способу подключения — веб или нативный
  • Полнотекстовый поиск — поиск по IP-адресам, портам и именам пользователей

Просмотр деталей сессии

Нажав на любую сессию, вы можете увидеть подробную информацию:

  • Полный таймлайн сессии: создание, подключение, отключение
  • Технические параметры: разрешение экрана, протокол и дополнительные данные
  • Информация о целевом узле, виртуальной машине или Docker-контейнере
  • Возможность воспроизвести запись сессии, если запись велась
📹 Запись сессий

Запись ведется для управляемых веб-сессий и нативных RDP/SSH-подключений через шлюз записи по единой политике: режим записи и список пользователей задаются в параметрах приложения в группе «Подключения и записи сессий». Нативные Winbox-подключения и сохраненные прямые Web URL не записываются. Если администратор включил режим прямых нативных подключений в обход шлюза записи, нативные сессии также не записываются, а реальные учетные данные передаются Infrax-плагину на компьютере пользователя.

Преимущества системы

Система удаленного доступа INFRAX дает единый и управляемый способ подключения к инфраструктуре без набора отдельных клиентских программ и разрозненных точек доступа.

🔐 Безопасность

  • Единая точка доступа для управляемых сессий
  • Централизованное управление учетными данными
  • Автоматическое туннелирование шлюзовых подключений
  • Централизованное логирование и аудит управляемых сессий

⚡ Удобство

  • Единый интерфейс для всех узлов
  • Персональная панель ярлыков для быстрого доступа
  • Не нужно помнить IP-адреса и пароли
  • Подключение в один клик
  • Доступ из любого места

📊 Контроль

  • История управляемых сессий
  • Запись управляемых веб-сессий и нативных RDP/SSH через шлюз записи
  • Мониторинг активных управляемых сессий
  • Аналитика использования

🎯 Гибкость

  • Поддержка множества протоколов
  • Два режима подключения
  • Настраиваемый режим открытия веб-сессий
  • Масштабируемость