Туннелирование

ℹ️ О туннелировании

INFRAX автоматически создает защищенный туннель для каждой управляемой удаленной сессии. Браузерный клиент открывается во встроенном окне или новой вкладке, а нативный клиент запускает локальное приложение через Infrax-плагин. Сохраненный прямой Web URL — исключение: браузер открывает его без туннеля и записи в журнале удаленных сессий.

Обзор туннелирования

Туннель в INFRAX - это временный защищенный маршрут между клиентом и целевым узлом. Он создается только на время сессии и используется для передачи учетных данных, управляющих сообщений и пользовательского трафика.

Зачем это нужно

  • Безопасность - трафик идет через защищенный канал
  • Централизованный контроль - управляемое подключение проходит через сервер INFRAX
  • Аудит - каждая управляемая сессия попадает в журнал
  • Автоматизация - туннель создается и закрывается без ручного управления
  • Совместимость - поддерживаются браузерные и нативные подключения

Где это видно в интерфейсе

Способ подключения Как открывается сессия
Через веб-интерфейс Сессия открывается во встроенном окне по умолчанию. В настройке Режим открытия подключений можно выбрать открытие в новой вкладке.
Через нативный клиент Infrax-плагин передает подключение локальному приложению и использует ссылку вида infraxplugin:// (тип подключения — в параметре protocol).

Как это работает

При запуске управляемого подключения INFRAX сначала проверяет права и доступность выбранного способа подключения, затем создает сессию и открывает ее в нужном клиенте.

Этапы подключения

  1. Выбор узла и протокола - пользователь запускает подключение к нужному узлу или консоли
  2. Проверка ограничений - система проверяет права и доступность веб- или нативного режима
  3. Создание защищенного туннеля - INFRAX подготавливает канал для текущей сессии
  4. Получение учетных данных - данные запрашиваются из Identyx только на момент подключения; нативному клиенту они выдаются одноразовым запросом. Для RDP/SSH по умолчанию реальные учетные данные остаются на сервере, а режим прямых нативных подключений передает их Infrax-плагину
  5. Запуск сессии - подключение открывается во встроенном окне браузера или через Infrax-плагин
  6. Фиксация в журнале - сессия попадает в раздел Сессии и в статистику подключений

Схема маршрута

Пользователь -> Веб-интерфейс / Нативный клиент
                 ↓
          Защищенный туннель
                 ↓
        Сервер INFRAX и журнал сессий
                 ↓
         Целевой узел / консоль
ℹ️ Открытие браузерных сессий

Браузерный клиент открывается во встроенном окне по умолчанию. В Мои предпочтения → Возможности → Удаленные подключения можно выбрать другой режим открытия для браузерных сессий.

Автоматическое создание туннелей

Туннель создается автоматически при каждой управляемой удаленной сессии. Пользователь выбирает только способ открытия, а INFRAX берет на себя создание и закрытие канала. Сохраненный прямой Web URL открывается браузером пользователя без туннеля INFRAX.

Для веб-интерфейса

Что происходит при подключении

  1. Пользователь запускает управляемую веб-сессию через веб-интерфейс
  2. Система проверяет права доступа и выбранный режим подключения
  3. Создается браузерная сессия во встроенном окне INFRAX
  4. При необходимости подключение можно свернуть, переключить или открыть в новой вкладке
  5. Для управляемых браузерных сессий доступна запись по общей политике, а просмотр выполняется из журнала сессий

Для нативного клиента

Что происходит при подключении

  1. Пользователь выбирает подключение через нативный клиент
  2. Система проверяет, разрешен ли нативный режим для выбранного протокола
  3. Infrax-плагин получает единую ссылку вида infraxplugin:// с типом подключения в параметре protocol. Старые схемы xrdp://, xssh:// и их аналоги больше не используются. Ссылка не содержит логина и пароля — плагин получает учётные данные отдельным одноразовым авторизованным запросом
  4. По умолчанию нативные RDP/SSH-подключения проходят через шлюз записи INFRAX: вход на целевой узел выполняет сервер, а реальные учетные данные не передаются на компьютер пользователя. В режиме прямых нативных подключений реальные учетные данные получает Infrax-плагин, а запись недоступна. Нативные Winbox-подключения туннелируются напрямую к целевому узлу (прозрачный релей)
  5. Для RDP можно включить опцию Подключать все мониторы
✅ Автоматизация

Для повторных подключений можно сохранить предпочтительный тип подключения. Если администратор включил параметр Разрешить подключения только через веб-клиент, нативный режим будет недоступен.

Безопасность туннелей

INFRAX не оставляет туннели постоянными. Каждый канал создается на время сессии, а закрытие выполняется автоматически.

Основные меры защиты

  • Шифрование трафика - весь трафик передается по защищенному каналу
  • Проверка прав доступа - подключение запускается только после проверки разрешений
  • Уникальная сессия - для каждого управляемого подключения создается собственный туннель
  • Защита учетных данных - по умолчанию реальные учетные данные RDP/SSH остаются на шлюзе; режим прямых нативных подключений передает их Infrax-плагину
  • Запись сессий - по политике записи фиксируются управляемые веб-сессии и нативные RDP/SSH-подключения через шлюз записи
  • Привязка туннеля к сессии пользователя - туннель аутентифицируется сессией Identyx, подключиться к чужому туннелю нельзя

Учетные данные

  • Учетные данные подставляются из Identyx во время запуска подключения
  • Данные не сохраняются в браузере как постоянный секрет
  • Пользователь может подключаться к узлу, даже не зная его локальный пароль
  • По умолчанию при нативных RDP/SSH-подключениях реальные пароли и ключи не передаются на компьютер пользователя — вход на целевой узел выполняет шлюз записи на сервере INFRAX
  • В режиме прямых нативных подключений реальные учетные данные передаются Infrax-плагину, а запись сессии недоступна
  • Запись и просмотр управляемых сессий выполняются через журнал сессий и окно подробностей
⚠️ Защита сервера INFRAX

Так как трафик управляемых удаленных сессий проходит через сервер INFRAX, его нужно защищать как критичный компонент. Рекомендуется размещать систему в защищенном сегменте сети и ограничивать доступ к веб-интерфейсу. Сохраненные прямые Web URL открываются из сети пользователя и защищаются отдельно.

Управление туннелями

Туннели не управляются вручную. INFRAX открывает их по запросу и закрывает, когда сеанс больше не нужен.

Когда туннель закрывается

  • При завершении удаленной сессии - когда пользователь закрывает подключение
  • При разрыве связи - если соединение с клиентом или целевым узлом потеряно
  • При простое - если сессия долго не используется
  • При выходе из системы - когда пользователь завершает работу в INFRAX

Повторное использование

Каждое новое управляемое подключение получает собственный туннель. Сессии не переиспользуют один и тот же канал между разными подключениями.

ℹ️ Сворачивание и переключение

Для браузерных сессий в верхней панели доступны сворачивание, переключение между активными окнами и открытие в новой вкладке. Это позволяет работать с несколькими подключениями без ручного управления туннелями.

Мониторинг туннелей

История подключений доступна в разделе Сессии, а сводная статистика - на дашборде «Подключения».

Что доступно в журнале

  • Фильтры Активные, Закрытые и Все
  • Поиск по узлу и по пользователю
  • Тип подключения Веб / Нативный
  • Окно подробностей с таймлайном, параметрами и просмотром записи

Дашборд подключений

ℹ️ Статистика подключений

Дашборд «Подключения» показывает общее количество подключений, активные сессии, динамику, типы подключений и последние события. Это помогает быстро увидеть нагрузку и найти нужную сессию.

Подключения к узлам на площадке

Узел, который стоит на площадке, подключается так же, как локальный: RDP, SSH, VNC, консоль и веб-интерфейс открываются теми же кнопками в карточке узла и в списке узлов. VPN между сетями и публикация адреса узла наружу для этого не нужны — путь внутрь обеспечивает шлюз его площадки.

Как проходит подключение

Пользователь -> Веб-интерфейс / Нативный клиент
                 ↓
        Сервер INFRAX и журнал сессий
                 ↓
      Шлюз внутри сети площадки
                 ↓
            Узел площадки
  • Подключение не идёт по адресу узла напрямую — система обращается к порту, закреплённому за парой «адрес внутри площадки + порт»
  • Порт закрепляется один раз — при первом обращении к этой паре и остаётся за ней постоянно: резервация переживает и завершённый сеанс, и переподключение шлюза
  • Интерактивные сеансы получают отдельное соединение внутрь площадки, чтобы опрос мониторинга и проверки портов их не тормозили
  • Порт под резервацией слушается, пока площадка на связи — как только шлюз пропадает, подключаться становится некуда

Список закреплённых портов виден в карточке площадки на вкладке Резервация портов. Что означают его пометки и почему строка в нём не равна активному подключению — в разделе Шлюзы площадок.

⚠️ Пока площадка не на связи, подключения отклоняются

Это сделано намеренно: подключаться по одному адресу без площадки нельзя, иначе можно попасть на чужую машину с таким же частным адресом в другой сети. Текст отказа: «Транспорт площадки недоступен: {address} находится за шлюзом площадки, а её шлюз сейчас не на связи.»

ℹ️ Ограничения
  • Операции, которые умеют работать только с «голым» адресом без порта, для узлов площадки невозможны: «Эта операция не может обратиться к {address}: узел находится за шлюзом площадки и доступен только на конкретном порту, а операция подключается по одному адресу.»
  • Если узел за время сеанса перенесли на другую площадку, зафиксированная в сеансе пара больше не принимается — подключение нужно открыть заново

Рекомендации

Для пользователей

  • Используйте веб-интерфейс для быстрых задач, когда нужно работать из браузера без установки Infrax-плагина
  • Используйте нативный клиент для локальных приложений и RDP-сессий с несколькими мониторами
  • Сохраняйте предпочтительный тип подключения, если обычно работаете одним способом
  • Проверьте режим открытия браузерных сессий, если хотите, чтобы они сразу открывались во вкладке

Для администраторов

  • Ограничивайте доступ по ролям и правам - туннель создается только после проверки разрешений
  • Используйте режим только веб-клиента, если нативные подключения не нужны
  • Проверяйте журнал сессий и записи, когда требуется аудит
  • Следите за безопасностью сервера INFRAX, потому что через него проходит трафик управляемых удаленных сессий