Обзор удаленного доступа
INFRAX предоставляет единый центр удаленного доступа к узлам сети, консолям виртуальных машин и контейнеров. Поддерживаются управляемые веб-сессии через Apache Guacamole, сохраненные прямые Web URL и нативные клиенты операционной системы. Управляемые веб-сессии открываются внутри интерфейса INFRAX, могут сворачиваться и переключаться между собой, а при необходимости открываться в отдельной вкладке браузера. Запись по единой политике доступна для управляемых веб-сессий и нативных RDP/SSH-подключений через шлюз записи. Сохраненные прямые Web URL и прямые нативные подключения не записываются.
Общие сведения
Система удаленного доступа в INFRAX позволяет работать с удаленными узлами и консолями из единого интерфейса, сохраняя контроль над безопасностью, правами и историей подключений.
Ключевые возможности
- Множество протоколов — поддержка RDP, Console, SSH, VNC, Winbox, web-подключений и консолей VM/контейнеров
- Два режима работы — веб-клиент (Apache Guacamole) и нативные клиенты
- Встроенный веб-интерфейс — веб-сессии открываются внутри INFRAX с возможностью сворачивания и переключения
- Запись сессий — запись управляемых веб-сессий и нативных RDP/SSH-подключений через шлюз записи по настраиваемой политике
- Автоматическое туннелирование — защищенное соединение для шлюзовых подключений без прямого доступа к целевым узлам из интернета
- Интеграция с IDENTYX — централизованные учетные данные и права доступа
- Консоли виртуальных машин и контейнеров — VMware, Proxmox, Hyper-V и Docker доступны из единого интерфейса
- Централизованный журнал — управляемые сессии INFRAX фиксируются в журнале подключений
Как это работает
1. Выбор узла
Пользователь открывает древо узлов или список ресурсов и запускает подключение к нужному узлу, VM или контейнеру.
2. Выбор режима
Система предлагает выбрать веб-клиент или нативный клиент. Выбранный вариант можно сохранить для следующих подключений.
3. Подключение
Для шлюзового подключения INFRAX создает защищенный туннель, подставляет учетные данные из IDENTYX и открывает сессию в нужном клиенте.
4. Логирование
Управляемое подключение попадает в журнал сессий. Веб-сессии и нативные RDP/SSH-подключения через шлюз записи могут записываться на видео согласно политике записи.
Сохраненный прямой URL веб-интерфейса — исключение из этого процесса. Браузер открывает его напрямую во встроенном окне или новой вкладке: подключение не проходит через Apache Guacamole, не получает туннель и учетные данные от INFRAX, не создается в журнале удаленных сессий и не записывается. Браузер пользователя должен иметь сетевой доступ к целевому URL.
Архитектура Apache Guacamole
Apache Guacamole — это шлюз удаленного доступа, не требующий установки клиента: подключение открывается через браузер без отдельного приложения. В INFRAX он используется для управляемых веб-сессий и их записи. Сохраненные прямые Web URL обходят этот шлюз.
Что делает Apache Guacamole
Apache Guacamole обеспечивает браузерный доступ к удаленным сессиям через HTML5. В контексте INFRAX это основной механизм для управляемых веб-сессий, включая встроенный режим работы внутри интерфейса.
Основные характеристики:
- Clientless — работает в современном браузере без установки отдельного клиента
- HTML5 — использует веб-технологии для отображения удаленного рабочего стола и терминала
- Многопротокольность — поддерживает RDP, SSH и VNC в едином интерфейсе
- Запись сессий — позволяет записывать действия пользователя для аудита
- Встроенная работа в INFRAX — сессии открываются прямо в интерфейсе, а не в отдельном окне браузера
Как это работает в INFRAX
Веб-клиент
Веб-сессии без сохраненного прямого URL идут через Apache Guacamole и по умолчанию открываются внутри интерфейса INFRAX. При необходимости их можно перенести в отдельную вкладку браузера. Сохраненный прямой URL браузер открывает без Guacamole.
Нативный клиент
Нативный режим использует Infrax-плагин и клиентские приложения: на Windows — Remote Desktop (mstsc), PuTTY и Winbox, на macOS — собственный RDP-клиент плагина, Terminal и WinBox.
Встроенный интерфейс
Активные веб-сессии можно сворачивать, переключать и держать одновременно несколько подключений в панели приложения.
Запись и аудит
Управляемые веб-сессии записывает Apache Guacamole, нативные RDP- и SSH-подключения — шлюз записи на сервере INFRAX. Это позволяет сохранять видео действий для последующего просмотра и анализа. Прямые Web URL и прямые нативные подключения не записываются.
Режимы подключения
INFRAX поддерживает два режима удаленного подключения к узлам сети. Каждый режим решает свою задачу: веб-клиент удобен для аудита и быстрого доступа из браузера, а нативный клиент дает максимальную производительность и работу в привычных клиентских приложениях.
Веб-клиент (Apache Guacamole)
Характеристики:
- Работает полностью в браузере
- Не требует установки дополнительного ПО
- По умолчанию открывается внутри интерфейса INFRAX
- Можно свернуть и переключиться на другую веб-сессию
- Поддерживает автоматическую запись сессий
- Подходит для работы с нескольких устройств и платформ
Преимущества:
- ✅ Не нужно устанавливать клиентские приложения
- ✅ Работает на любой поддерживаемой ОС
- ✅ Запись сессий для аудита и контроля
- ✅ Единый интерфейс для всех основных протоколов
- ✅ Доступ из браузера без дополнительной настройки на рабочем месте
- ✅ Удобная работа с несколькими подключениями одновременно
Ограничения:
- ⚠️ Производительность немного ниже, чем у нативных клиентов
- ⚠️ Зависит от качества соединения с сервером INFRAX
- ⚠️ Не все специфические возможности протоколов доступны в браузере
Нативный клиент
Характеристики:
- Использует Infrax-плагин и установленные на компьютере клиенты
- Протоколы: RDP, SSH, Winbox — по единой URL-схеме
infraxplugin://; прежние отдельные схемыxrdp://иxssh://больше не поддерживаются - По умолчанию RDP- и SSH-подключения проходят через шлюз записи на сервере INFRAX: реальные учетные данные целевого узла не передаются на компьютер пользователя
- Если администратор включает прямые нативные подключения в обход шлюза записи, реальные учетные данные передаются Infrax-плагину на компьютере пользователя, а запись сессии недоступна
- Максимальная производительность
- Поддержка привычных клиентских приложений
- Поддержка подключения всех мониторов для RDP
Преимущества:
- ✅ Максимальная производительность
- ✅ Привычный интерфейс клиентов
- ✅ Лучше подходит для графики, видео и тяжелых сессий
- ✅ Поддержка всех мониторов для RDP
- ✅ Запись RDP- и SSH-сессий на сервере INFRAX при использовании шлюза записи
Ограничения:
- ⚠️ Требуется установка Infrax-плагина
- ⚠️ Через шлюз записи недоступны проброс портов, X11 и SFTP для SSH и RemoteApp для RDP — см. раздел «Запись сессий»
- ⚠️ Запись недоступна для Winbox-подключений
- ⚠️ Winbox работает только на Windows и macOS
Администратор может отключить нативные подключения, включив параметр «Разрешить подключения только через веб-клиент». В этом случае все пользователи будут подключаться только через Apache Guacamole.
Выбор режима подключения
При первом подключении к узлу система показывает диалог выбора режима:
- Через веб-интерфейс — подключение через Apache Guacamole
- Через нативный клиент — подключение с использованием установленных программ
Вы можете сохранить выбор, чтобы система автоматически использовала нужный режим в дальнейшем. Для нативного режима в диалоге доступна кнопка «Скачать Infrax-плагин».
При запуске нативного подключения система проверяет версию Infrax-плагина. Если плагин не установлен или устарел, появится сообщение с предложением скачать актуальную версию.
Работа с подключениями в интерфейсе
По умолчанию веб-подключения открываются прямо внутри интерфейса INFRAX:
- Единое окно — подключение открывается поверх интерфейса без новых вкладок
- Сворачивание — активное подключение можно свернуть и продолжить работу с INFRAX
- Переключение — несколько подключений можно открыть одновременно и переключаться между ними
- Панель подключений — свернутые сессии отображаются в шапке приложения
- Открытие в новой вкладке — при необходимости подключение можно вынести в отдельную вкладку
В настройках пользователя можно выбрать, открывать веб-подключения внутри интерфейса INFRAX или в отдельных вкладках браузера. Подробнее см. раздел «Веб-клиент».
Поддерживаемые протоколы
INFRAX поддерживает основные протоколы удаленного доступа и отдельные типы подключений для веб-интерфейсов и консолей виртуализации.
| Протокол | Назначение | Веб-клиент | Нативный клиент |
|---|---|---|---|
| RDP | Windows серверы и рабочие станции | ✅ | ✅ |
| Console | Консоль Windows-узлов через агент INFRAX | ✅ | ❌ (только веб-клиент) |
| SSH | Linux/Unix серверы, терминальный доступ | ✅ | ✅ |
| VNC | Linux десктопы, macOS, кроссплатформенный графический доступ | ✅ | ❌ (только веб-клиент) |
| Winbox | Устройства MikroTik RouterOS | ❌ | ✅ (Windows и macOS) |
| Web | Открытие веб-интерфейсов устройств | ✅ | ❌ (только веб-клиент) |
| Консоли VM/Контейнеров | VMware, Proxmox, Hyper-V VM и Docker контейнеры | ✅ | ❌ (открываются в веб-клиенте) |
Описание протоколов
RDP (Remote Desktop Protocol)
Протокол удаленного рабочего стола Microsoft для подключения к Windows серверам и рабочим станциям. Используется для полноценного графического доступа к удаленному компьютеру.
Используется для: Windows Server, Windows Desktop
Console (встроенная консоль агента)
Подключение к консоли Windows-узла через установленный агент INFRAX. Не требует настройки отдельного сервиса подключения и открывается только через веб-клиент.
Используется для: Windows-узлы с установленным агентом INFRAX
Подробнее: См. раздел «Протоколы подключения»
SSH (Secure Shell)
Защищенный протокол для удаленного управления Linux и Unix системами. Обеспечивает терминальный доступ и выполнение команд.
Используется для: Linux серверы, сетевое оборудование, Unix-подобные системы
VNC (Virtual Network Computing)
Кроссплатформенный протокол для удаленного доступа к графическому интерфейсу. Работает практически на всех операционных системах.
Используется для: Linux Desktop, macOS, специализированные системы
Winbox
Специализированный протокол для управления устройствами MikroTik RouterOS. Предоставляет удобный графический интерфейс для настройки роутеров и коммутаторов MikroTik.
Используется для: устройства MikroTik RouterOS
Ограничение: Работает только на Windows и macOS через нативный клиент
Web
Тип подключения для открытия веб-интерфейсов устройств. Сохраненный URL открывается во встроенном окне INFRAX или в отдельной вкладке браузера — в зависимости от выбранного режима открытия подключений.
Используется для: устройства с веб-интерфейсом, маршрутизаторы, коммутаторы, серверы управления
Важно: сохраненный прямой URL открывается браузером пользователя и не является удаленной сессией Guacamole. INFRAX не туннелирует такое подключение, не подставляет в него централизованные учетные данные, не добавляет его в журнал сессий и не записывает. Целевой URL должен быть доступен из сети пользователя.
Консоли виртуальных машин и контейнеров
Прямое подключение к консолям VMware vCenter/ESXi, Proxmox VE и Microsoft Hyper-V, а также к консоли Docker контейнеров. Позволяет управлять VM без сетевой связанности с гостевой ОС и выполнять команды внутри контейнеров.
Используется для: установка ОС, первичная настройка VM, восстановление сети, диагностика загрузки, отладка контейнеров
Подробнее: См. раздел «Подключение к консолям виртуальных машин»
Безопасность подключений
Для управляемых удаленных сессий INFRAX обеспечивает автоматическое туннелирование, централизованные учетные данные и журналирование действий. Сохраненные прямые Web URL не являются управляемыми сессиями и не получают эти механизмы.
Механизмы безопасности
1. Автоматическое туннелирование
Шлюзовые подключения проходят через защищенные туннели, которые создаются автоматически:
- Шифрование трафика
- Изоляция подключений
- Автоматическое создание и закрытие туннелей
- Отсутствие прямого доступа к целевым узлам из интернета
Сохраненные прямые Web URL к этому механизму не относятся: браузер пользователя обращается к целевому URL напрямую.
2. Интеграция с системой учетных данных
Учетные данные хранятся в защищенной системе IDENTYX:
- Централизованное хранение учетных данных
- Шифрование паролей
- Автоматический выбор подходящих учетных данных
- Отсутствие необходимости вводить пароли вручную
- По умолчанию при нативных RDP- и SSH-подключениях реальные учетные данные не покидают сервер INFRAX — вход на целевой узел выполняет шлюз записи
- В режиме прямых нативных подключений реальные учетные данные передаются Infrax-плагину на компьютере пользователя, а запись сессии отключается
3. Система прав доступа
Доступ к узлам и функциям подключения контролируется системой прав:
- Разграничение доступа к узлам сети
- Контроль возможности удаленного подключения
- Аудит попыток подключения, проходящих через INFRAX
- Возможность запретить определенным пользователям удаленный доступ
4. Централизованное логирование
Управляемые сессии INFRAX регистрируются в системе:
- Запись управляемых сессий в журнале
- Информация о пользователе, времени и целевом узле
- Видеозапись управляемых веб-сессий и нативных RDP/SSH-подключений через шлюз записи согласно политике
- Возможность просмотра и анализа записей
Открытие сохраненного прямого Web URL не создает запись в этом журнале.
Для управляемых сессий архитектура INFRAX дает администраторам единый защищенный вход без необходимости открывать отдельные порты на firewall для каждого сервера. Сохраненные прямые Web URL открываются из сети пользователя и должны защищаться и аудитироваться отдельно.
Управление сессиями
INFRAX предоставляет журнал удаленных подключений, который используется для аудита, контроля и анализа активности пользователей.
Журнал сессий
Управляемые удаленные сессии регистрируются в разделе Администрирование → Сессии. Открытие сохраненного прямого Web URL в этот журнал не попадает. Для зарегистрированных сессий журнал содержит:
- Узел сети — целевой узел подключения
- Инициатор — пользователь, создавший подключение
- Время создания — когда была инициирована сессия
- Время подключения — когда пользователь фактически подключился
- Время отключения — когда сессия завершилась
- Статус — активная или завершенная
- Длительность — продолжительность сессии
- Способ подключения — веб или нативный клиент
Фильтрация сессий
Журнал поддерживает мощные инструменты фильтрации:
- По статусу — активные, закрытые или все
- По дате — выбор временного диапазона
- По пользователю — фильтр по инициатору
- По способу подключения — веб или нативный
- Полнотекстовый поиск — поиск по IP-адресам, портам и именам пользователей
Просмотр деталей сессии
Нажав на любую сессию, вы можете увидеть подробную информацию:
- Полный таймлайн сессии: создание, подключение, отключение
- Технические параметры: разрешение экрана, протокол и дополнительные данные
- Информация о целевом узле, виртуальной машине или Docker-контейнере
- Возможность воспроизвести запись сессии, если запись велась
Запись ведется для управляемых веб-сессий и нативных RDP/SSH-подключений через шлюз записи по единой политике: режим записи и список пользователей задаются в параметрах приложения в группе «Подключения и записи сессий». Нативные Winbox-подключения и сохраненные прямые Web URL не записываются. Если администратор включил режим прямых нативных подключений в обход шлюза записи, нативные сессии также не записываются, а реальные учетные данные передаются Infrax-плагину на компьютере пользователя.
Преимущества системы
Система удаленного доступа INFRAX дает единый и управляемый способ подключения к инфраструктуре без набора отдельных клиентских программ и разрозненных точек доступа.
🔐 Безопасность
- Единая точка доступа для управляемых сессий
- Централизованное управление учетными данными
- Автоматическое туннелирование шлюзовых подключений
- Централизованное логирование и аудит управляемых сессий
⚡ Удобство
- Единый интерфейс для всех узлов
- Персональная панель ярлыков для быстрого доступа
- Не нужно помнить IP-адреса и пароли
- Подключение в один клик
- Доступ из любого места
📊 Контроль
- История управляемых сессий
- Запись управляемых веб-сессий и нативных RDP/SSH через шлюз записи
- Мониторинг активных управляемых сессий
- Аналитика использования
🎯 Гибкость
- Поддержка множества протоколов
- Два режима подключения
- Настраиваемый режим открытия веб-сессий
- Масштабируемость