Протоколы подключения

ℹ️ О протоколах подключения

INFRAX поддерживает RDP, Console, SSH, VNC, Winbox и Web. В текущем интерфейсе RDP и SSH могут открываться в веб-клиенте или в нативном клиенте, Console и VNC работают только через веб-клиент, Winbox запускается только через нативный клиент, а Web открывает сохранённый URL во встроенном окне приложения.

Поддержка по режимам

Протокол Веб-клиент Нативный клиент Комментарий
RDP Да Да Выбор режима задаёт пользователь или политика системы
Console Да Нет Автоматическая консоль агента для Windows-узлов
SSH Да Да Поддерживает пароль и ключи
VNC Да Нет Веб-клиент использует туннель к VNC-серверу
Winbox Нет Да Нативный клиент доступен только на Windows и macOS
Web Да Нет Открывает сохранённый URL во встроенном окне приложения

RDP (Remote Desktop Protocol)

RDP - это проприетарный протокол Microsoft для удалённого доступа к Windows. В INFRAX он работает в веб-клиенте и в нативном клиенте, поэтому подходит и для браузерной работы, и для запуска локального RDP-клиента.

Основные характеристики

Порт по умолчанию 3389
Целевые системы Windows Server, Windows Desktop
Тип доступа Графический (GUI)
Режимы Веб-клиент и нативный клиент

Преимущества RDP

  • Высокая производительность
  • Полный доступ к рабочему столу Windows
  • Поддержка нескольких мониторов
  • Передача буфера обмена
  • Поддержка аудио и перенаправления устройств
  • Выбор между веб- и нативным клиентом

Типичное использование

  • Администрирование Windows-серверов
  • Удалённая поддержка Windows-рабочих станций
  • Работа с Windows-приложениями
  • Подключение к терминальным серверам

Настройка RDP в INFRAX

  1. Откройте настройки узла сети
  2. В разделе "Сервисы / протоколы подключения" нажмите "+ Добавить сервис"
  3. Выберите тип сервиса RDP
  4. Укажите порт, если он отличается от 3389
  5. Сохраните настройки
💡 Учетные данные

Для RDP используются учетные данные Windows из IDENTYX. Поддерживается домен в формате DOMAIN\username. По умолчанию нативное RDP-подключение проходит через шлюз записи INFRAX: пароль целевого узла не передаётся на компьютер пользователя, а сессия может записываться на сервере по общей политике записи. В режиме «Нативные подключения напрямую (минуя шлюз записи)» реальные учетные данные передаются Infrax-плагину на компьютере пользователя, а запись недоступна. Если включена настройка «Разрешить подключения только через веб-клиент», нативный RDP-клиент недоступен, но браузерный режим остаётся доступным.

Console (встроенная консоль агента)

Console - это встроенная консоль агента INFRAX для Windows-узлов. Она показывает тот же экран, который виден на физическом мониторе, и всегда открывается через веб-клиент.

Основные характеристики

Порт 4152 (используется агентом)
Целевые системы Windows с установленным агентом INFRAX
Тип доступа Графический (GUI)
Что видит пользователь Текущий экран компьютера

Как это работает

  • Вы видите ровно то, что отображается на экране компьютера
  • Если показан экран входа, можно ввести учетные данные
  • Если пользователь уже вошёл в систему, вы увидите его рабочий стол
  • Клавиатура и мышь передаются на удалённый компьютер

Безопасность Console: одноразовый VNC OTP

Для Console используется одноразовый сеансовый ключ VNC OTP. Ключ создаётся на время подключения, передаётся агенту перед стартом сессии и автоматически аннулируется после использования.

ℹ️ Совместимость

Console требует актуальную версию агента INFRAX на рабочей станции. Если установлен старый агент, не поддерживающий запрос разрешения или VNC OTP, подключение откатится к совместимому поведению.

Преимущества Console

  • Показывает реальный экран компьютера
  • Работает независимо от состояния RDP
  • Подходит для поддержки пользователя на его рабочем месте
  • Открывается только в веб-клиенте

Типичное использование

  • Техническая поддержка в реальном времени
  • Диагностика проблем при недоступном RDP
  • Проверка экрана входа и загрузки Windows
  • Совместная работа с пользователем

Условия отображения кнопки Console

Кнопка Console появляется автоматически, если выполняются оба условия:

  • Операционная система узла - Windows
  • На узле установлен агент INFRAX и он не удалён

Подключение через Console

  1. Выберите узел в иерархии
  2. Нажмите кнопку Console в панели действий
  3. Дождитесь проверки состояния удалённого компьютера
  4. Если есть активный пользователь, дождитесь разрешения или выберите принудительное подключение
  5. Сессия откроется внутри INFRAX
  6. Если на экране входа отображается форма логина, введите учетные данные
💡 Отличие от RDP

RDP создаёт отдельную сессию для указанного пользователя. Console показывает текущий экран компьютера и позволяет работать с ним совместно с тем, кто сидит за машиной.

✅ Когда использовать Console
  • Нужно видеть именно то, что видит пользователь
  • RDP недоступен или отключён
  • Проблема возникает на этапе входа в Windows
  • Требуется удалённая помощь без переключения пользовательской сессии

Запрос разрешения на подключение

Если на удалённом компьютере нет активного пользователя, Console подключается автоматически. Если пользователь работает за компьютером, INFRAX показывает запрос разрешения.

Как работает запрос

  • На экране удалённого компьютера появляется диалог с запросом разрешения
  • Пользователь видит имя специалиста и обратный отсчёт 30 секунд
  • Доступны действия Разрешить и Отказать
  • Если ответа нет 30 секунд, запрос отклоняется автоматически

Что видит специалист

  • Ожидание разрешения - запрос отправлен на удалённый компьютер
  • Подключение отклонено - пользователь нажал "Отказать"
  • Нет ответа - тайм-аут 30 секунд
  • Не удалось спросить разрешение - служба проверки активных пользователей не ответила; подключиться можно, но пользователь на той стороне об этом не узнает

Принудительное подключение

Во время ожидания кнопка Подключиться принудительно открывает сессию сразу. После отказа, тайм-аута или ошибки проверки она сначала спрашивает подтверждение Подключиться без разрешения? и открывает сессию только после согласия. Кнопка Отмена отменяет подключение и закрывает диалог.

💡 Обратная совместимость

Если на узле стоит старая версия агента, Console может подключиться без запроса разрешения, как это работало раньше.

Визуальные индикаторы удалённого подключения

  • Оранжевая рамка вокруг экрана показывает, что с компьютером работает удалённый специалист
  • Всплывающее уведомление появляется сверху экрана и информирует пользователя о подключении
  • При отключении специалиста индикаторы исчезают автоматически
💡 Прозрачность для пользователя

Индикаторы помогают пользователю всегда понимать, когда к его компьютеру подключены удалённо. Это повышает прозрачность и безопасность совместной работы.

Необходимые права доступа

Для подключения через Console пользователю INFRAX нужно право Через консоль на соответствующий узел.

Право настраивается в модели прав доступа для пути /objects/remoteConnect/console. Подробнее см. в разделе Модель прав доступа.

⚠️ Ограничения
  • Доступно только для Windows-узлов с установленным агентом
  • Нативный клиент не поддерживается
  • Если компьютер заблокирован или на экране входа, могут потребоваться учетные данные
  • Порт 4152 должен быть открыт на рабочей станции для входящих подключений агента

SSH (Secure Shell)

SSH - это стандартный протокол безопасного удалённого доступа к Linux и Unix-системам. В INFRAX он доступен как в веб-клиенте, так и в нативном клиенте.

Основные характеристики

Порт по умолчанию 22
Целевые системы Linux, Unix, BSD, macOS, сетевое оборудование
Тип доступа Терминальный (CLI)
Режимы Веб-клиент и нативный клиент

Преимущества SSH

  • Шифрует весь трафик
  • Поддерживает аутентификацию по паролю и ключу
  • Мало потребляет ресурсов
  • Подходит для медленных каналов
  • Работает на большинстве Unix-подобных ОС

Типичное использование

  • Администрирование Linux-серверов
  • Управление сетевым оборудованием
  • Выполнение команд и скриптов
  • Передача файлов через SFTP (в веб-клиенте)

Настройка SSH в INFRAX

  1. Откройте настройки узла сети
  2. В разделе "Сервисы / протоколы подключения" нажмите "+ Добавить сервис"
  3. Выберите тип сервиса SSH
  4. Укажите порт, если он отличается от 22
  5. Сохраните настройки
💡 Учетные данные

Для SSH INFRAX поддерживает пароль и SSH-ключ (в том числе с passphrase) — и для веб-, и для нативных подключений. Учетные данные хранятся в IDENTYX и автоматически подставляются при подключении. Для ключевой аутентификации нужно заранее загрузить приватный ключ.

По умолчанию нативное SSH-подключение проходит через шлюз записи INFRAX: клиент подключается без пароля, вход на целевой узел выполняет сам шлюз. Учетные данные узла не передаются на компьютер пользователя, а сессия может записываться на сервере по общей политике записи. В режиме «Нативные подключения напрямую (минуя шлюз записи)» реальные учетные данные передаются Infrax-плагину на компьютере пользователя, а запись недоступна. Через шлюз доступен только интерактивный терминал: SFTP, проброс портов и X11 при нативном подключении не работают. Для передачи файлов используйте веб-клиент.

✅ Рекомендация

Для Linux и Unix SSH является основным протоколом. Если узел добавлен автоматически, INFRAX обычно создаёт SSH-сервис с портом 22. Для критичных систем стоит перенести SSH на нестандартный порт.

Автоматическое получение root-доступа

Во время SSH-сеанса можно быстро получить права root без ручного ввода команды и пароля. INFRAX умеет выполнить sudo -i автоматически.

Кнопка sudo в панели инструментов

  • Проверяется, не работаете ли вы уже от root
  • Если нет, система выполняет sudo -i и подставляет пароль автоматически
  • Пароль берётся из тех учетных данных, с которыми было открыто подключение

Автоматический sudo при подключении

  • В настройках пользователя - включите опцию "Авто sudo при SSH подключении" в разделе "Мои предпочтения"
  • Во время сессии - включите "Авто sudo -i при подключении" в боковой панели "Автоматизация SSH"

Отмена автоматического sudo

Если нажать любую клавишу во время выполнения, авто-sudo будет отменён и управление вернётся пользователю.

💡 Когда это полезно

Автоматический sudo особенно удобен, если root-доступ нужен постоянно. Система распознаёт запросы пароля на разных языках интерфейса операционной системы.

⚠️ Безопасность

Пароль для sudo берётся из IDENTYX, не отображается в терминале и не сохраняется в истории команд. Все действия в сессии фиксируются в истории подключений.

VNC (Virtual Network Computing)

VNC - это кроссплатформенный протокол удалённого доступа к графическому интерфейсу. В INFRAX VNC открывается в веб-клиенте и подключается через туннель к VNC-серверу.

Основные характеристики

Порт по умолчанию 5900
Целевые системы Linux Desktop, macOS, IPMI/BMC, другие VNC-серверы
Тип доступа Графический (GUI)
Режим Веб-клиент

Преимущества VNC

  • Работает на разных платформах
  • Доступ к реальному экрану
  • Подходит для серверных BMC и IPMI-консолей
  • Не требует отдельного клиента в INFRAX

Типичное использование

  • Linux-рабочие столы с GUI
  • macOS-системы
  • Аппаратные консоли серверов
  • Устройства, где доступен только VNC

Настройка VNC в INFRAX

  1. Откройте настройки узла сети
  2. В разделе "Сервисы / протоколы подключения" нажмите "+ Добавить сервис"
  3. Выберите тип сервиса VNC
  4. Укажите порт, если он отличается от 5900
  5. Сохраните настройки
⚠️ Безопасность VNC

Обычный VNC не шифрует трафик. В INFRAX веб-клиент подключается к VNC через защищённый туннель, поэтому соединение не идёт напрямую к открытой VNC-службе.

💡 SSH-учетные данные для VNC

При VNC-подключении INFRAX дополнительно запрашивает SSH-учетные данные узла — они используются для передачи файлов (SFTP) в сессии. Само VNC-соединение идёт через защищённый туннель INFRAX и создаётся автоматически, прозрачно для пользователя.

Winbox (MikroTik RouterOS)

Winbox - это специализированный клиент для устройств MikroTik RouterOS. В INFRAX этот протокол доступен только в нативном клиенте.

Основные характеристики

Порт по умолчанию 8291
Целевые системы Устройства MikroTik RouterOS
Тип доступа Графический (специализированный GUI)
Режим Нативный клиент

Преимущества Winbox

  • Специализированный интерфейс для RouterOS
  • Полный доступ ко всем функциям
  • Поддержка firewall, routing и VPN
  • Встроенный терминал и передача файлов

Типичное использование

  • Настройка маршрутизаторов MikroTik
  • Управление коммутаторами MikroTik
  • Конфигурирование VPN и firewall
  • Обновление RouterOS и резервное копирование

Настройка Winbox в INFRAX

  1. Откройте настройки узла сети
  2. В разделе "Сервисы / протоколы подключения" нажмите "+ Добавить сервис"
  3. Выберите тип сервиса Winbox
  4. Укажите порт, если он отличается от 8291
  5. Сохраните настройки
⚠️ Ограничение операционной системы

Важно: Winbox поддерживается только на Windows и macOS. Если вы работаете на Linux или другой платформе, используйте SSH для подключения к устройствам MikroTik.

💡 Альтернатива для других ОС

На Linux и других операционных системах для управления MikroTik используйте SSH. Для веб-управления подойдёт WebFig через протокол Web.

Web (HTTP/HTTPS)

Web - это сервис для сохранения ссылки на веб-интерфейс устройства или приложения. При подключении через Web INFRAX открывает сохранённый URL во встроенном окне приложения, а не создаёт туннель к удалённому хосту.

Основные характеристики

Порт по умолчанию 443 (HTTPS), 80 (HTTP)
Целевые системы Любые устройства с веб-интерфейсом
Тип доступа Веб-интерфейс (HTTP/HTTPS)
Режим Веб-клиент

Примеры использования

  • Веб-интерфейсы управляемых коммутаторов
  • Панели управления серверами и BMC
  • Веб-интерфейсы маршрутизаторов
  • NAS и системы хранения
  • Панели управления приложений

Преимущества

  • Прямой доступ к URL из карточки узла
  • Не требует учетных данных INFRAX
  • Можно хранить несколько Web-сервисов для одного узла
  • Удобно для устройств с несколькими веб-панелями

Настройка Web в INFRAX

  1. Откройте настройки узла сети
  2. В разделе "Сервисы / протоколы подключения" нажмите "+ Добавить сервис"
  3. Выберите тип сервиса Web
  4. Укажите полный URL веб-интерфейса, например https://192.168.1.1 или https://server.example.com:8443
  5. Сохраните настройки
💡 Формат URL

URL должен быть полным и может включать протокол, порт и путь. Если схема не указана, веб-клиент откроет адрес как HTTPS.

Особенности работы

  • Встроенное окно - URL открывается во встроенном окне приложения; если в разделе «Мои предпочтения» выбран режим открытия подключений «В новой вкладке браузера», ссылка откроется в новой вкладке
  • Без учетных данных - INFRAX не подставляет логин и пароль автоматически
  • Несколько URL - к одному узлу можно добавить несколько Web-сервисов
  • Валидация - система проверяет уникальность URL в рамках одного узла
✅ Рекомендация

Используйте Web-сервисы для быстрых ссылок на административные панели устройств. Это удобно для оборудования, у которого есть только веб-интерфейс управления.

Настройка сервисов подключения

Все протоколы подключения настраиваются в разделе "Сервисы / протоколы подключения" в настройках узла сети.

Добавление сервиса

  1. Откройте настройки узла
  2. Найдите раздел "Сервисы / протоколы подключения"
  3. Нажмите кнопку "+ Добавить сервис"
  4. Выберите тип протокола из списка: RDP, SSH, VNC, Web, Winbox и другие
  5. Настройте параметры:
    • Для RDP, SSH, VNC и Winbox - укажите порт
    • Для Web - укажите полный URL
  6. Сохраните узел или закройте окно настроек, если узел уже существует
💡 Console - виртуальный сервис

Console не добавляется вручную. Кнопка Console появляется автоматически для Windows-узлов с установленным агентом и назначенным правом на Console-подключение.

Глобальные настройки

Настройки находятся в настройках приложения, в группе «Подключения и записи сессий»:

  • «Разрешить подключения только через веб-клиент» - отключает нативные подключения на уровне приложения
  • «Нативные подключения напрямую (минуя шлюз записи)» - временный аварийный режим: нативные RDP- и SSH-подключения идут напрямую к целевому узлу, учетные данные передаются клиенту, запись таких сессий не ведётся

Редактирование сервиса

  1. Откройте настройки узла
  2. Найдите нужный сервис в списке
  3. Нажмите значок шестерёнки
  4. Измените порт или URL
  5. Закройте окно - изменения сохраняются автоматически

Удаление сервиса

  1. Откройте настройки узла
  2. Найдите сервис для удаления
  3. Нажмите значок корзины
  4. Сервис будет удалён из списка
  5. Закройте настройки

Множественные сервисы

Пример конфигурации Windows-сервера

  • RDP - графический доступ к рабочему столу
  • SSH - терминальный доступ
  • Web - веб-приложение или административная панель

Пример конфигурации MikroTik-роутера

  • Winbox - графическое управление
  • SSH - консольный доступ
  • Web - WebFig

Статус сервисов

  • Активный - сервис доступен
  • Предупреждение - были неудачные проверки, но сервис ещё не признан недоступным
  • Неактивен - сервис не отвечает после нескольких проверок
💡 Автоматические проверки

INFRAX периодически проверяет доступность сервисов. После нескольких подряд неудачных проверок статус меняется на неактивный, а при восстановлении доступности - обратно на активный.

Сравнение протоколов

Выбор протокола зависит от типа системы, требуемого режима и ограничений клиента.

Критерий RDP Console SSH VNC Winbox Web
Тип интерфейса GUI GUI CLI GUI GUI Web UI
Основные ОС Windows Windows Linux / Unix Все ОС RouterOS Любая
Требуется агент Нет Да Нет Нет Нет Нет
Режим в INFRAX Веб и нативный Только веб Веб и нативный Только веб Только нативный Только веб
Настраивается как сервис Да Нет Да Да Да Да

Рекомендации по использованию

Общие рекомендации

Выбор протокола

  • Используйте протокол, который лучше всего подходит под тип системы
  • Для одного узла можно настроить несколько сервисов
  • SSH выбирайте там, где не нужен графический интерфейс
  • Console используйте, когда нужно увидеть реальный экран Windows-узла

Безопасность

Рекомендации по безопасности

  • Используйте нестандартные порты для SSH на критичных серверах
  • Для RDP включайте NLA на Windows-серверах
  • Для Web-сервисов храните только те URL, которые реально нужны пользователям
  • Периодически проверяйте журнал сессий и статусы сервисов
  • Если требуется запретить локальные клиенты, включите режим только веб-клиента

Производительность

Оптимизация подключений

  • Для терминального доступа чаще всего достаточно SSH
  • Для Windows и сложной графики удобно использовать RDP
  • Console подходит, когда нужно видеть именно экран пользователя
  • Winbox оставляйте для MikroTik, а Web - для административных панелей

Проект сервисов

Структура подключений

  • Настройте основной протокол для каждого узла
  • Добавьте альтернативные протоколы для разных задач
  • Для устройств с несколькими панелями создавайте отдельные Web-сервисы
  • Для важных узлов проверяйте статус сервисов регулярно
💡 Совет

Для гибкой работы с узлом обычно достаточно сочетания нескольких сервисов: RDP или SSH для основной работы, Web для панелей и Console для экстренного доступа к живому экрану Windows.