Задачи, которые закрывает INFRAX
INFRAXодна установка · один вход · одни пользователи, права и данные
Одна лицензия

Все задачи — в одной лицензии. Community Edition: все функции, 100 узлов и 100 пользователей, бесплатно и без срока.

Оглавление

Каждый кейс — на реальных экранах. Шаги сняты на демонстрационном стенде INFRAX 2.0, под каждым кадром — чьими глазами он снят.

Задача · Доступ и безопасность

Удалённый доступ с записью (PAM): подключение к серверам по правам, сеансы — в журнале

Инженеры и подрядчики подключаются к серверам, рабочим местам и сетевому оборудованию по протоколам удалённого доступа RDP, SSH и VNC — из браузера или из привычных mstsc, PuTTY и WinBox. В своём клиенте RDP и SSH идут через шлюз записи на сервере INFRAX: пароль сервера до компьютера инженера не доходит. Сеансы пишутся вместе с текстом, набранным на клавиатуре.

Запись SSH-сеанса: вывод терминала, команды клавиатуры по времени, шкала активности.
Запись SSH-сеанса: вывод терминала, команды клавиатуры по времени, шкала активности.

Что получаете

Удалённый доступ с записью — без отдельной системы

Контроль привилегированного доступа (PAM) — подключения, права на них, учётные данные и записи — живёт в том же продукте, что узлы, заявки и мониторинг. В бесплатной Community Edition всё ниже работает сразу; в платной лицензии подключения входят в ядро, а запись сеансов — модуль «Запись сессий» (прайс-лист).

Из браузера — без клиентов на компьютере

RDP, SSH, VNC, консоль Windows-узла и консоли VMware, Proxmox, Hyper-V и Docker открываются во вкладке INFRAX. Браузеру нужен доступ только к серверу INFRAX, а не к каждому узлу. Можно держать несколько сеансов и переключаться между ними.

В привычном клиенте

Клиент запускается из карточки узла через плагин INFRAX: на Windows — mstsc, PuTTY и WinBox, на macOS — RDP-клиент плагина, Terminal и WinBox. Адрес и учётные данные вводить не нужно.

Пароль сервера остаётся в продукте

Учётные данные хранятся централизованно и подставляются сами. При нативных RDP и SSH на сервер входит шлюз записи, и пароль на компьютер инженера не попадает.

Запись с текстом с клавиатуры

В запись попадают экран, курсор и нажатия клавиш. В плеере — шкала активности и набранный текст с поиском, запись выгружается в MP4.

Подключение — только по праву

Роль «Подключение» выдаётся на узел или папку, сотруднику или группе; запрет сильнее разрешения. Все права подрядчика видны на одной вкладке «Доступ», а личные снимаются одной кнопкой.

Сотрудник видит, что к нему подключились

Если сотрудник за компьютером, перед подключением через консоль агента он получает запрос с именем специалиста и 30 секундами на ответ; без ответа специалист подключится, только отдельно это подтвердив. Пока идёт сеанс, экран обведён оранжевой рамкой.

Как это работает

На реальных экранах

Демонстрационный стенд INFRAX 2.0: вымышленная компания «Северный склад», офис в Москве и площадки в Казани и Твери.

01

Рабочий стол и терминал — во вкладке браузера

Инженер нажимает кнопку протокола в карточке узла, и сеанс открывается прямо в INFRAX: клиент на компьютере не нужен, а браузер обращается только к серверу INFRAX. Сеанс можно свернуть, открыть рядом второй или вынести в отдельную вкладку браузера. Для Windows-узла с агентом есть консоль: она показывает тот же экран, что видит сотрудник за компьютером.

  • RDP, SSH, VNC и консоль агента — в браузере
  • Консоли виртуальных машин VMware, Proxmox, Hyper-V и контейнеров Docker
  • Кнопка sudo: пароль подставляется сам и не виден в терминале
RDP-сеанс к рабочему месту msk-ws-01 из браузера: рабочий стол главного бухгалтера, сверху — панель сеанса INFRAX.
RDP-сеанс к рабочему месту msk-ws-01 из браузера: рабочий стол главного бухгалтера, сверху — панель сеанса INFRAX.
02

Привычный клиент — через шлюз записи

Кому удобнее mstsc, PuTTY или WinBox, выбирает «Через нативный клиент», и клиент запускается через плагин INFRAX. RDP и SSH при этом проходят через шлюз записи на сервере: вход на целевой узел выполняет шлюз, а пароль на компьютер инженера не попадает. Через шлюз недоступны проброс портов, X11 и SFTP для SSH и RemoteApp для RDP — файлы по SSH передают в браузерном сеансе.

  • Выбор способа запоминается для следующих подключений
  • Для RDP — подключение всех мониторов
  • Администратор может оставить только браузерные подключения
Окно «Выберите способ подключения» на сервере kzn-wms-01: браузер или нативный клиент, все мониторы, загрузка плагина — глазами инженера Павла Орлова.
Окно «Выберите способ подключения» на сервере kzn-wms-01: браузер или нативный клиент, все мониторы, загрузка плагина — глазами инженера Павла Орлова.
03

Кто может подключаться — видно в карточке узла

На вкладке «Доступ» карточки узла видно, кому право выдано прямо на этом узле, а кому досталось от папки выше. Право выдаётся там же: сотруднику или группе, на узел или на папку со всем содержимым, включая узлы, которые появятся позже. Запрет сильнее разрешения, поэтому закрыть одну папку из общего доступа можно одним правилом.

  • Роли: просмотр, подключение, изменение, управление
  • В правилах раздела входа и прав подключение разрешается и по отдельным способам — например, только «Через консоль»
  • Срок и основание права — в разделе входа и прав
Сервер kzn-wms-01, вкладка «Доступ»: право «Подключение» на этот узел у техника склада и инженера подрядчика — глазами руководителя ИТ Андрея Котова.
Сервер kzn-wms-01, вкладка «Доступ»: право «Подключение» на этот узел у техника склада и инженера подрядчика — глазами руководителя ИТ Андрея Котова.
04

Журнал и карточка каждого сеанса

В журнале «Сессии» видно, кто, к какому узлу, когда и каким способом подключался и сколько длился сеанс; поиск находит сеанс по адресу, порту или имени пользователя. Карточка показывает путь узла через площадку, точку подключения, хронологию и отметку о записи. Из неё запись открывается в плеере или выгружается видеофайлом.

  • Фильтры по статусу, дате, пользователю и способу подключения
  • Запись идущего сеанса можно смотреть, не дожидаясь конца
  • MP4 готовится в фоне, ссылка приходит уведомлением
Сеанс #17: kzn-wms-01 на площадке «Склад Казань», инициатор Павел Орлов, запись доступна — глазами Андрея Котова.
Сеанс #17: kzn-wms-01 на площадке «Склад Казань», инициатор Павел Орлов, запись доступна — глазами Андрея Котова.
05

Запись — по одной политике для всех подключений

В настройках задаётся, чьи сеансы писать: всех, кроме выбранных, или только выбранных; по умолчанию пишутся все. Политика одна для браузерных и нативных подключений. Под записи отводится лимит хранилища: при превышении старые удаляются сами, а нужную запись заранее выгружают в MP4.

  • «Разрешить подключения только через веб-клиент»
  • Аварийный режим «напрямую» отключает запись — флажок виден в тех же настройках
  • WinBox и сохранённые ссылки на веб-интерфейсы не записываются
Настройки → «Подключения и записи сессий»: только веб-клиент, обход шлюза записи, лимит хранилища 10 ГБ, режим записи — глазами Андрея Котова.
Настройки → «Подключения и записи сессий»: только веб-клиент, обход шлюза записи, лимит хранилища 10 ГБ, режим записи — глазами Андрея Котова.

Кейсы

Кейсы с этой задачей

Типовые ситуации ИТ-службы: что происходит, как это решается в INFRAX по шагам и что в итоге получаете. Все кейсы — на странице «Кейсы».

Проверка: кто, когда и что делал на сервере
Кейс

Проверка: кто, когда и что делал на сервере

Нужно восстановить, кто заходил на сервер склада и что там делал. Журнал сеансов, запись с командами по времени и права с основаниями — в одном продукте.

Удалённый доступ с записью PAMВход и права IAM · SSOРазобрать по шагам
Подрядчик на две недели: доступ по заявке и с записью сеансов
Кейс

Подрядчик на две недели: доступ по заявке и с записью сеансов

Подрядчик меняет коммутатор на складе. Работы ведутся в заявке, схема сети открыта ему на две недели, сеансы пишутся, а после работ доступ снимается одним действием.

Вход и права IAM · SSOУдалённый доступ с записью PAMСервис-деск ITSMЗнания и файлы KBРазобрать по шагам
Купили компанию: чужая сеть, свой домен и тетрадь с паролями
Кейс

Купили компанию: чужая сеть, свой домен и тетрадь с паролями

Компания покупает торговый дом со своей сетью, доменом и паролями в тетради администратора. Его сеть подключают площадкой без VPN, серверы описывают с ИИ-помощником, сотрудники входят по своему домену, а знания уходящего администратора остаются в записях сеансов.

ФилиалыМониторингАвтоматизация и бэкапВход и права IAM · SSOУдалённый доступ с записью PAMСервис-деск ITSMРазобрать по шагам

В том же продукте

С этой задачей уже работают

Соседние задачи не нужно покупать и подключать: у них общие пользователи, права, узлы и заявки.

Доступ и безопасность

Вход и права IAM · SSO

Кто и к каким узлам подключается, решают права раздела входа и прав. У права подрядчика есть срок, по нему доступ закрывается сам.

Страница задачи
Поддержка пользователей

Сервис-деск ITSM

Основанием временного права указывают заявку — в реестре доступов видно, по какой заявке и до какого числа выдан доступ. В инциденте по узлу кнопки SSH и «Как другой» стоят прямо над перепиской.

Страница задачи
Инфраструктура

Филиалы

RDP, SSH, VNC и консоли к серверам филиала идут изнутри площадки через её шлюз — без VPN и входящих портов.

Страница задачи
Инфраструктура

Мониторинг

Подключаются к тем же узлам, что видит мониторинг: одно дерево по площадкам и папкам, кнопки подключения — в карточке с графиками.

Страница задачи
Инфраструктура

Учёт активов CMDB · ITAM

Из карточки узла кнопкой «Актив» открывается карточка актива: где стоит, кто отвечает, каким договором покрыт.

Страница задачи
Контроль

Аналитика и отчётность BI

Готовый дашборд «Подключения»: сколько сеансов, кто и к каким узлам подключается чаще, как сеансы завершаются.

Страница задачи
Подрядчик Роман Тихонов: право на раздел «Узлы сети» по заявке на замену коммутатора, осталось 12 дней — глазами Андрея Котова.
Подрядчик Роман Тихонов: право на раздел «Узлы сети» по заявке на замену коммутатора, осталось 12 дней — глазами Андрея Котова.

Доступ выдан по заявке и на срок

Права на подключение живут в том же продукте, что заявки и узлы: у права видно основание, срок и кто его выдал. Отдельную систему доступа связывать со справочником пользователей не нужно.

Технические сведения

Для версии 2.0

Протоколы
RDP, SSH, VNC, WinBox (MikroTik), консоль Windows-узла через агент, веб-интерфейсы устройств; консоли VMware, Proxmox, Hyper-V и Docker
Из браузера
RDP, SSH, VNC, консоль агента, консоли виртуальных машин и контейнеров; несколько сеансов в одном окне
Свои клиенты
Плагин INFRAX: на Windows — mstsc, PuTTY, WinBox; на macOS — RDP-клиент плагина, Terminal, WinBox
Учётные данные
Хранятся централизованно, подбираются по узлу и протоколу, наследуются по папкам; при нативных RDP и SSH через шлюз записи на компьютер пользователя не передаются
Запись
Браузерные сеансы и нативные RDP и SSH через шлюз записи; политика «все, кроме выбранных» или «только выбранные»; WinBox не записывается
Плеер и выгрузка
Шкала активности, текст с клавиатуры с поиском, скорость 0,25–8×; MP4 (H.264), готовый файл хранится 7 дней
Хранилище записей
На сервере INFRAX, лимит в ГБ (по умолчанию 10); при превышении старые записи удаляются
Права
Роли «Просмотр», «Подключение», «Изменение», «Управление» на узел или папку; разрешение или запрет; в правилах — отдельные способы подключения, например «Через консоль»
Филиалы
Через шлюз площадки: только исходящее соединение (обычно на порт 443), до четырёх шлюзов

Вопросы

Частые вопросы

Что нужно поставить на компьютер инженера?

Для работы из браузера — ничего: RDP, SSH, VNC и консоли открываются во вкладке. Для mstsc, PuTTY и WinBox нужен плагин INFRAX для Windows или macOS, его можно скачать прямо из окна выбора способа подключения. Сам плагин не обновляется — новую версию ставят вручную.

Записываются ли все подключения?

Записываются браузерные сеансы и нативные RDP и SSH через шлюз записи — по политике «все, кроме выбранных» или «только выбранные». Не записываются WinBox, сохранённые ссылки на веб-интерфейсы и нативные подключения в аварийном режиме «напрямую»; в этом режиме и пароль передаётся плагину на компьютер инженера.

Сколько хранятся записи?

Под записи задаётся лимит хранилища в гигабайтах, по умолчанию 10 ГБ. При превышении самые старые записи удаляются автоматически, а сеанс остаётся в журнале с пометкой «Файл удалён (ротация)». Запись, которую нужно хранить долго, выгружают в MP4 и сохраняют отдельно.

Кто может смотреть записи?

Тот, у кого есть право на раздел «Сессии»: он видит журнал и записи всех пользователей. Остальным сотрудникам раздел не показывается.