Задача · Доступ и безопасность
Удалённый доступ с записью (PAM): подключение к серверам по правам, сеансы — в журнале
Инженеры и подрядчики подключаются к серверам, рабочим местам и сетевому оборудованию по протоколам удалённого доступа RDP, SSH и VNC — из браузера или из привычных mstsc, PuTTY и WinBox. В своём клиенте RDP и SSH идут через шлюз записи на сервере INFRAX: пароль сервера до компьютера инженера не доходит. Сеансы пишутся вместе с текстом, набранным на клавиатуре.

Что получаете
Удалённый доступ с записью — без отдельной системы
Контроль привилегированного доступа (PAM) — подключения, права на них, учётные данные и записи — живёт в том же продукте, что узлы, заявки и мониторинг. В бесплатной Community Edition всё ниже работает сразу; в платной лицензии подключения входят в ядро, а запись сеансов — модуль «Запись сессий» (прайс-лист).
Из браузера — без клиентов на компьютере
RDP, SSH, VNC, консоль Windows-узла и консоли VMware, Proxmox, Hyper-V и Docker открываются во вкладке INFRAX. Браузеру нужен доступ только к серверу INFRAX, а не к каждому узлу. Можно держать несколько сеансов и переключаться между ними.
В привычном клиенте
Клиент запускается из карточки узла через плагин INFRAX: на Windows — mstsc, PuTTY и WinBox, на macOS — RDP-клиент плагина, Terminal и WinBox. Адрес и учётные данные вводить не нужно.
Пароль сервера остаётся в продукте
Учётные данные хранятся централизованно и подставляются сами. При нативных RDP и SSH на сервер входит шлюз записи, и пароль на компьютер инженера не попадает.
Запись с текстом с клавиатуры
В запись попадают экран, курсор и нажатия клавиш. В плеере — шкала активности и набранный текст с поиском, запись выгружается в MP4.
Подключение — только по праву
Роль «Подключение» выдаётся на узел или папку, сотруднику или группе; запрет сильнее разрешения. Все права подрядчика видны на одной вкладке «Доступ», а личные снимаются одной кнопкой.
Сотрудник видит, что к нему подключились
Если сотрудник за компьютером, перед подключением через консоль агента он получает запрос с именем специалиста и 30 секундами на ответ; без ответа специалист подключится, только отдельно это подтвердив. Пока идёт сеанс, экран обведён оранжевой рамкой.
Как это работает
На реальных экранах
Демонстрационный стенд INFRAX 2.0: вымышленная компания «Северный склад», офис в Москве и площадки в Казани и Твери.
Рабочий стол и терминал — во вкладке браузера
Инженер нажимает кнопку протокола в карточке узла, и сеанс открывается прямо в INFRAX: клиент на компьютере не нужен, а браузер обращается только к серверу INFRAX. Сеанс можно свернуть, открыть рядом второй или вынести в отдельную вкладку браузера. Для Windows-узла с агентом есть консоль: она показывает тот же экран, что видит сотрудник за компьютером.
- RDP, SSH, VNC и консоль агента — в браузере
- Консоли виртуальных машин VMware, Proxmox, Hyper-V и контейнеров Docker
- Кнопка sudo: пароль подставляется сам и не виден в терминале

Привычный клиент — через шлюз записи
Кому удобнее mstsc, PuTTY или WinBox, выбирает «Через нативный клиент», и клиент запускается через плагин INFRAX. RDP и SSH при этом проходят через шлюз записи на сервере: вход на целевой узел выполняет шлюз, а пароль на компьютер инженера не попадает. Через шлюз недоступны проброс портов, X11 и SFTP для SSH и RemoteApp для RDP — файлы по SSH передают в браузерном сеансе.
- Выбор способа запоминается для следующих подключений
- Для RDP — подключение всех мониторов
- Администратор может оставить только браузерные подключения

Кто может подключаться — видно в карточке узла
На вкладке «Доступ» карточки узла видно, кому право выдано прямо на этом узле, а кому досталось от папки выше. Право выдаётся там же: сотруднику или группе, на узел или на папку со всем содержимым, включая узлы, которые появятся позже. Запрет сильнее разрешения, поэтому закрыть одну папку из общего доступа можно одним правилом.
- Роли: просмотр, подключение, изменение, управление
- В правилах раздела входа и прав подключение разрешается и по отдельным способам — например, только «Через консоль»
- Срок и основание права — в разделе входа и прав

Журнал и карточка каждого сеанса
В журнале «Сессии» видно, кто, к какому узлу, когда и каким способом подключался и сколько длился сеанс; поиск находит сеанс по адресу, порту или имени пользователя. Карточка показывает путь узла через площадку, точку подключения, хронологию и отметку о записи. Из неё запись открывается в плеере или выгружается видеофайлом.
- Фильтры по статусу, дате, пользователю и способу подключения
- Запись идущего сеанса можно смотреть, не дожидаясь конца
- MP4 готовится в фоне, ссылка приходит уведомлением

Запись — по одной политике для всех подключений
В настройках задаётся, чьи сеансы писать: всех, кроме выбранных, или только выбранных; по умолчанию пишутся все. Политика одна для браузерных и нативных подключений. Под записи отводится лимит хранилища: при превышении старые удаляются сами, а нужную запись заранее выгружают в MP4.
- «Разрешить подключения только через веб-клиент»
- Аварийный режим «напрямую» отключает запись — флажок виден в тех же настройках
- WinBox и сохранённые ссылки на веб-интерфейсы не записываются

Кейсы
Кейсы с этой задачей
Типовые ситуации ИТ-службы: что происходит, как это решается в INFRAX по шагам и что в итоге получаете. Все кейсы — на странице «Кейсы».

Проверка: кто, когда и что делал на сервере
Нужно восстановить, кто заходил на сервер склада и что там делал. Журнал сеансов, запись с командами по времени и права с основаниями — в одном продукте.
Удалённый доступ с записью PAMВход и права IAM · SSOРазобрать по шагам
Подрядчик на две недели: доступ по заявке и с записью сеансов
Подрядчик меняет коммутатор на складе. Работы ведутся в заявке, схема сети открыта ему на две недели, сеансы пишутся, а после работ доступ снимается одним действием.
Вход и права IAM · SSOУдалённый доступ с записью PAMСервис-деск ITSMЗнания и файлы KBРазобрать по шагам
Купили компанию: чужая сеть, свой домен и тетрадь с паролями
Компания покупает торговый дом со своей сетью, доменом и паролями в тетради администратора. Его сеть подключают площадкой без VPN, серверы описывают с ИИ-помощником, сотрудники входят по своему домену, а знания уходящего администратора остаются в записях сеансов.
ФилиалыМониторингАвтоматизация и бэкапВход и права IAM · SSOУдалённый доступ с записью PAMСервис-деск ITSMРазобрать по шагамВ том же продукте
С этой задачей уже работают
Соседние задачи не нужно покупать и подключать: у них общие пользователи, права, узлы и заявки.
Вход и права IAM · SSO
Кто и к каким узлам подключается, решают права раздела входа и прав. У права подрядчика есть срок, по нему доступ закрывается сам.
Страница задачиПоддержка пользователейСервис-деск ITSM
Основанием временного права указывают заявку — в реестре доступов видно, по какой заявке и до какого числа выдан доступ. В инциденте по узлу кнопки SSH и «Как другой» стоят прямо над перепиской.
Страница задачиИнфраструктураФилиалы
RDP, SSH, VNC и консоли к серверам филиала идут изнутри площадки через её шлюз — без VPN и входящих портов.
Страница задачиИнфраструктураМониторинг
Подключаются к тем же узлам, что видит мониторинг: одно дерево по площадкам и папкам, кнопки подключения — в карточке с графиками.
Страница задачиИнфраструктураУчёт активов CMDB · ITAM
Из карточки узла кнопкой «Актив» открывается карточка актива: где стоит, кто отвечает, каким договором покрыт.
Страница задачиКонтрольАналитика и отчётность BI
Готовый дашборд «Подключения»: сколько сеансов, кто и к каким узлам подключается чаще, как сеансы завершаются.
Страница задачи
Доступ выдан по заявке и на срок
Права на подключение живут в том же продукте, что заявки и узлы: у права видно основание, срок и кто его выдал. Отдельную систему доступа связывать со справочником пользователей не нужно.
Технические сведения
Для версии 2.0
- Протоколы
- RDP, SSH, VNC, WinBox (MikroTik), консоль Windows-узла через агент, веб-интерфейсы устройств; консоли VMware, Proxmox, Hyper-V и Docker
- Из браузера
- RDP, SSH, VNC, консоль агента, консоли виртуальных машин и контейнеров; несколько сеансов в одном окне
- Свои клиенты
- Плагин INFRAX: на Windows — mstsc, PuTTY, WinBox; на macOS — RDP-клиент плагина, Terminal, WinBox
- Учётные данные
- Хранятся централизованно, подбираются по узлу и протоколу, наследуются по папкам; при нативных RDP и SSH через шлюз записи на компьютер пользователя не передаются
- Запись
- Браузерные сеансы и нативные RDP и SSH через шлюз записи; политика «все, кроме выбранных» или «только выбранные»; WinBox не записывается
- Плеер и выгрузка
- Шкала активности, текст с клавиатуры с поиском, скорость 0,25–8×; MP4 (H.264), готовый файл хранится 7 дней
- Хранилище записей
- На сервере INFRAX, лимит в ГБ (по умолчанию 10); при превышении старые записи удаляются
- Права
- Роли «Просмотр», «Подключение», «Изменение», «Управление» на узел или папку; разрешение или запрет; в правилах — отдельные способы подключения, например «Через консоль»
- Филиалы
- Через шлюз площадки: только исходящее соединение (обычно на порт 443), до четырёх шлюзов
Вопросы
Частые вопросы
Что нужно поставить на компьютер инженера?
Для работы из браузера — ничего: RDP, SSH, VNC и консоли открываются во вкладке. Для mstsc, PuTTY и WinBox нужен плагин INFRAX для Windows или macOS, его можно скачать прямо из окна выбора способа подключения. Сам плагин не обновляется — новую версию ставят вручную.
Записываются ли все подключения?
Записываются браузерные сеансы и нативные RDP и SSH через шлюз записи — по политике «все, кроме выбранных» или «только выбранные». Не записываются WinBox, сохранённые ссылки на веб-интерфейсы и нативные подключения в аварийном режиме «напрямую»; в этом режиме и пароль передаётся плагину на компьютер инженера.
Сколько хранятся записи?
Под записи задаётся лимит хранилища в гигабайтах, по умолчанию 10 ГБ. При превышении самые старые записи удаляются автоматически, а сеанс остаётся в журнале с пометкой «Файл удалён (ротация)». Запись, которую нужно хранить долго, выгружают в MP4 и сохраняют отдельно.
Кто может смотреть записи?
Тот, у кого есть право на раздел «Сессии»: он видит журнал и записи всех пользователей. Остальным сотрудникам раздел не показывается.