Туннелирование
INFRAX автоматически создает защищенный туннель для каждой управляемой удаленной сессии. Браузерный клиент открывается во встроенном окне или новой вкладке, а нативный клиент запускает локальное приложение через Infrax-плагин. Сохраненный прямой Web URL — исключение: браузер открывает его без туннеля и записи в журнале удаленных сессий.
Обзор туннелирования
Туннель в INFRAX - это временный защищенный маршрут между клиентом и целевым узлом. Он создается только на время сессии и используется для передачи учетных данных, управляющих сообщений и пользовательского трафика.
Зачем это нужно
- Безопасность - трафик идет через защищенный канал
- Централизованный контроль - управляемое подключение проходит через сервер INFRAX
- Аудит - каждая управляемая сессия попадает в журнал
- Автоматизация - туннель создается и закрывается без ручного управления
- Совместимость - поддерживаются браузерные и нативные подключения
Где это видно в интерфейсе
| Способ подключения | Как открывается сессия |
|---|---|
| Через веб-интерфейс | Сессия открывается во встроенном окне по умолчанию. В настройке Режим открытия подключений можно выбрать открытие в новой вкладке. |
| Через нативный клиент | Infrax-плагин передает подключение локальному приложению и использует ссылку вида infraxplugin:// (тип подключения — в параметре protocol). |
Как это работает
При запуске управляемого подключения INFRAX сначала проверяет права и доступность выбранного способа подключения, затем создает сессию и открывает ее в нужном клиенте.
Этапы подключения
- Выбор узла и протокола - пользователь запускает подключение к нужному узлу или консоли
- Проверка ограничений - система проверяет права и доступность веб- или нативного режима
- Создание защищенного туннеля - INFRAX подготавливает канал для текущей сессии
- Получение учетных данных - данные запрашиваются из Identyx только на момент подключения; нативному клиенту они выдаются одноразовым запросом. Для RDP/SSH по умолчанию реальные учетные данные остаются на сервере, а режим прямых нативных подключений передает их Infrax-плагину
- Запуск сессии - подключение открывается во встроенном окне браузера или через Infrax-плагин
- Фиксация в журнале - сессия попадает в раздел Сессии и в статистику подключений
Схема маршрута
Пользователь -> Веб-интерфейс / Нативный клиент
↓
Защищенный туннель
↓
Сервер INFRAX и журнал сессий
↓
Целевой узел / консоль
Браузерный клиент открывается во встроенном окне по умолчанию. В Мои предпочтения → Возможности → Удаленные подключения можно выбрать другой режим открытия для браузерных сессий.
Автоматическое создание туннелей
Туннель создается автоматически при каждой управляемой удаленной сессии. Пользователь выбирает только способ открытия, а INFRAX берет на себя создание и закрытие канала. Сохраненный прямой Web URL открывается браузером пользователя без туннеля INFRAX.
Для веб-интерфейса
Что происходит при подключении
- Пользователь запускает управляемую веб-сессию через веб-интерфейс
- Система проверяет права доступа и выбранный режим подключения
- Создается браузерная сессия во встроенном окне INFRAX
- При необходимости подключение можно свернуть, переключить или открыть в новой вкладке
- Для управляемых браузерных сессий доступна запись по общей политике, а просмотр выполняется из журнала сессий
Для нативного клиента
Что происходит при подключении
- Пользователь выбирает подключение через нативный клиент
- Система проверяет, разрешен ли нативный режим для выбранного протокола
- Infrax-плагин получает единую ссылку вида
infraxplugin://с типом подключения в параметреprotocol. Старые схемыxrdp://,xssh://и их аналоги больше не используются. Ссылка не содержит логина и пароля — плагин получает учётные данные отдельным одноразовым авторизованным запросом - По умолчанию нативные RDP/SSH-подключения проходят через шлюз записи INFRAX: вход на целевой узел выполняет сервер, а реальные учетные данные не передаются на компьютер пользователя. В режиме прямых нативных подключений реальные учетные данные получает Infrax-плагин, а запись недоступна. Нативные Winbox-подключения туннелируются напрямую к целевому узлу (прозрачный релей)
- Для RDP можно включить опцию Подключать все мониторы
Для повторных подключений можно сохранить предпочтительный тип подключения. Если администратор включил параметр Разрешить подключения только через веб-клиент, нативный режим будет недоступен.
Безопасность туннелей
INFRAX не оставляет туннели постоянными. Каждый канал создается на время сессии, а закрытие выполняется автоматически.
Основные меры защиты
- Шифрование трафика - весь трафик передается по защищенному каналу
- Проверка прав доступа - подключение запускается только после проверки разрешений
- Уникальная сессия - для каждого управляемого подключения создается собственный туннель
- Защита учетных данных - по умолчанию реальные учетные данные RDP/SSH остаются на шлюзе; режим прямых нативных подключений передает их Infrax-плагину
- Запись сессий - по политике записи фиксируются управляемые веб-сессии и нативные RDP/SSH-подключения через шлюз записи
- Привязка туннеля к сессии пользователя - туннель аутентифицируется сессией Identyx, подключиться к чужому туннелю нельзя
Учетные данные
- Учетные данные подставляются из Identyx во время запуска подключения
- Данные не сохраняются в браузере как постоянный секрет
- Пользователь может подключаться к узлу, даже не зная его локальный пароль
- По умолчанию при нативных RDP/SSH-подключениях реальные пароли и ключи не передаются на компьютер пользователя — вход на целевой узел выполняет шлюз записи на сервере INFRAX
- В режиме прямых нативных подключений реальные учетные данные передаются Infrax-плагину, а запись сессии недоступна
- Запись и просмотр управляемых сессий выполняются через журнал сессий и окно подробностей
Так как трафик управляемых удаленных сессий проходит через сервер INFRAX, его нужно защищать как критичный компонент. Рекомендуется размещать систему в защищенном сегменте сети и ограничивать доступ к веб-интерфейсу. Сохраненные прямые Web URL открываются из сети пользователя и защищаются отдельно.
Управление туннелями
Туннели не управляются вручную. INFRAX открывает их по запросу и закрывает, когда сеанс больше не нужен.
Когда туннель закрывается
- При завершении удаленной сессии - когда пользователь закрывает подключение
- При разрыве связи - если соединение с клиентом или целевым узлом потеряно
- При простое - если сессия долго не используется
- При выходе из системы - когда пользователь завершает работу в INFRAX
Повторное использование
Каждое новое управляемое подключение получает собственный туннель. Сессии не переиспользуют один и тот же канал между разными подключениями.
Для браузерных сессий в верхней панели доступны сворачивание, переключение между активными окнами и открытие в новой вкладке. Это позволяет работать с несколькими подключениями без ручного управления туннелями.
Мониторинг туннелей
История подключений доступна в разделе Сессии, а сводная статистика - на дашборде «Подключения».
Что доступно в журнале
- Фильтры Активные, Закрытые и Все
- Поиск по узлу и по пользователю
- Тип подключения Веб / Нативный
- Окно подробностей с таймлайном, параметрами и просмотром записи
Дашборд подключений
Дашборд «Подключения» показывает общее количество подключений, активные сессии, динамику, типы подключений и последние события. Это помогает быстро увидеть нагрузку и найти нужную сессию.
Подключения к узлам на площадке
Узел, который стоит на площадке, подключается так же, как локальный: RDP, SSH, VNC, консоль и веб-интерфейс открываются теми же кнопками в карточке узла и в списке узлов. VPN между сетями и публикация адреса узла наружу для этого не нужны — путь внутрь обеспечивает шлюз его площадки.
Как проходит подключение
Пользователь -> Веб-интерфейс / Нативный клиент
↓
Сервер INFRAX и журнал сессий
↓
Шлюз внутри сети площадки
↓
Узел площадки
- Подключение не идёт по адресу узла напрямую — система обращается к порту, закреплённому за парой «адрес внутри площадки + порт»
- Порт закрепляется один раз — при первом обращении к этой паре и остаётся за ней постоянно: резервация переживает и завершённый сеанс, и переподключение шлюза
- Интерактивные сеансы получают отдельное соединение внутрь площадки, чтобы опрос мониторинга и проверки портов их не тормозили
- Порт под резервацией слушается, пока площадка на связи — как только шлюз пропадает, подключаться становится некуда
Список закреплённых портов виден в карточке площадки на вкладке Резервация портов. Что означают его пометки и почему строка в нём не равна активному подключению — в разделе Шлюзы площадок.
Это сделано намеренно: подключаться по одному адресу без площадки нельзя, иначе можно попасть на чужую машину с таким же частным адресом в другой сети. Текст отказа: «Транспорт площадки недоступен: {address} находится за шлюзом площадки, а её шлюз сейчас не на связи.»
- Операции, которые умеют работать только с «голым» адресом без порта, для узлов площадки невозможны: «Эта операция не может обратиться к {address}: узел находится за шлюзом площадки и доступен только на конкретном порту, а операция подключается по одному адресу.»
- Если узел за время сеанса перенесли на другую площадку, зафиксированная в сеансе пара больше не принимается — подключение нужно открыть заново
Рекомендации
Для пользователей
- Используйте веб-интерфейс для быстрых задач, когда нужно работать из браузера без установки Infrax-плагина
- Используйте нативный клиент для локальных приложений и RDP-сессий с несколькими мониторами
- Сохраняйте предпочтительный тип подключения, если обычно работаете одним способом
- Проверьте режим открытия браузерных сессий, если хотите, чтобы они сразу открывались во вкладке
Для администраторов
- Ограничивайте доступ по ролям и правам - туннель создается только после проверки разрешений
- Используйте режим только веб-клиента, если нативные подключения не нужны
- Проверяйте журнал сессий и записи, когда требуется аудит
- Следите за безопасностью сервера INFRAX, потому что через него проходит трафик управляемых удаленных сессий