Глоссарий¶
Глоссарий — единый справочник терминов, аббревиатур и названий компонентов, используемых в документации RuDesktop: лицензии, объекты веб-интерфейса, серверные компоненты, сетевые протоколы, интеграции и средства защиты Astra Linux
Подсказка
Используйте карточки ниже для быстрого перехода к нужной группе терминов или поиск по странице (Ctrl+F)
УД, UEM, MDM, лицензионный ключ, АРМ
web/relay/executor, мост, точка распространения, БД, Redis, Superset
Кластер, Active-Active/Passive, Failover, RPO/RTO, ключи кластера
Организация, подразделение, группы, домены, устройства, сессии
Политика, задача, инвентаризация, отчёты, дашборды
Аудит, логи исполнения, Syslog, CEF
PXE, BOOTP, TFTP, ProxyDHCP, iPXE, wimboot, Kickstart, WoL
Хранилище, репозитории, кешированные файлы
LDAP, AD, FreeIPA, KeyCloak, Multifactor, 2FA, SIEM
ALSE, МКЦ, МРД, ЗПС
Чёрный/белый список, сертификаты сервера
Клиент, MSI-пакет, тихая установка, QR-код MDM
Лицензии и редакции¶
УД (Удалённый доступ) — базовая лицензия RuDesktop: удалённые подключения к рабочим столам, управление пользователями, группами и правами без функций UEM. Подробнее: Лицензирование
UEM (Unified Endpoint Management) — расширенная лицензия для централизованного управления конечными устройствами: установка ОС по сети, политики, задачи, отчёты. Часть функций (PXE-сервер, Apache Superset, отказоустойчивый кластер) требует лицензии UEM
MDM (Mobile Device Management) — расширенная редакция RuDesktop для управления мобильными устройствами на Android: регистрация по QR-коду, политики безопасности, удалённые команды. Поставляется вместе с УД (как УД + MDM или УД + UEM + MDM)
Лицензионный ключ — уникальный код активации лицензии RuDesktop, привязывающий редакцию (УД или UEM) и лимит устройств к серверу или организации. Активируется в разделе Администрирование → Лицензия
АРМ (Автоматизированное рабочее место) — конечное устройство пользователя (ПК, ноутбук, тонкий клиент), управляемое сервером RuDesktop. Используется как единица учёта при оценке нагрузки сервера и подборе системных требований
Серверные компоненты и режимы¶
Сервер RuDesktop — основной серверный компонент, обеспечивающий удалённые подключения к рабочим столам, управление политиками, задачами и правами доступа. Управление выполняется через веб-интерфейс на порту
443. Состав компонентов и схема взаимодействия: Архитектура сервераweb/backend — Django-часть сервера: административный веб-интерфейс, REST API, фоновые задачи синхронизации с LDAP/AD (служба
rudesktop-web.service)relay/rz — нативные компоненты сервера на Rust, отвечающие за установление и поддержание пользовательских соединений (служба
rudesktop-relay.service)executor — фоновый процесс-воркер, выполняющий задачи и политики из очереди (служба
rudesktop-executor.service)Мост (relay/bridge) — отдельный сервер RuDesktop в режиме
INSTALL_MODE=relay, развёрнутый в географически удалённой точке. Главный сервер по координатам подбирает ближайший к клиенту мост и направляет через него подключение, что сокращает сетевую задержку для удалённых филиалов. Подробнее: Настройка мостовТочка распространения (executor/runner) — отдельный узел в режиме
INSTALL_MODE=executor, который подключается к общим Redis и PostgreSQL главного сервера, забирает задачи из общей очереди и выполняет их у себя, снимая нагрузку с главного сервера. Подробнее: Настройка точек распространенияINSTALL_MODE — переменная окружения, определяющая роль узла RuDesktop при установке:
web(главный сервер),relay(мост) илиexecutor(точка распространения). Задаётся при первичной настройке и определяет состав запускаемых службPostgreSQL — основная реляционная СУБД сервера RuDesktop. Хранит пользователей, устройства, политики, задачи, журналы аудита. В отказоустойчивом кластере настраивается репликация
Jatoba — российская СУБД на основе PostgreSQL, поддерживается RuDesktop как альтернатива PostgreSQL для развёртывания в реестровой инфраструктуре. Подробнее: Интеграция с Jatoba
Redis — in-memory хранилище, используемое сервером как кеш и брокер очереди задач между web, relay и executor. Настройка: Настройка Redis
Apache Superset — встроенный модуль аналитики для построения дашбордов и диаграмм на основе данных RuDesktop. Поставляется отдельным компонентом, требует лицензии UEM. Подробнее: Установка Apache Superset
Nginx — веб-сервер, обслуживающий веб-интерфейс RuDesktop и проксирующий запросы к Django-бэкенду
Gunicorn — WSGI-сервер приложения, запускающий Django-процессы веб-интерфейса. Настройки числа воркеров и таймаутов: Настройки сервера
Ansible — фреймворк автоматизации, на основе которого выполняются политики RuDesktop. Каждая политика — это Ansible-плейбук, доставляемый на устройство и исполняемый локальным агентом
Плейбук (playbook) — YAML-описание действий Ansible. В RuDesktop плейбук — это содержимое политики; для него существуют системные и пользовательские шаблоны
Закрытый контур — режим установки сервера RuDesktop в окружении без доступа в интернет: пакеты и образы поставляются локально. Подробнее: Установка в закрытом контуре
ISO-установка — развёртывание сервера RuDesktop из готового ISO-образа на базе Ubuntu Server. Подробнее: Установка из ISO
Отказоустойчивость и кластер¶
Кластер — группа узлов RuDesktop, использующих общие PostgreSQL и Redis и обслуживающих общий пул пользователей. Развёртывание: Развёртывание отказоустойчивого кластера
Active-Active — схема отказоустойчивости, при которой все узлы кластера одновременно обрабатывают пользовательский трафик. Используется с интеллектуальным балансировщиком и health-чеками
Active-Passive — схема отказоустойчивости, при которой один узел (активный) обрабатывает трафик, а другие (пассивные) находятся в режиме горячего или холодного резерва. Переключение происходит регламентно по инструкции
Failover — процесс автоматического или регламентного переключения нагрузки с отказавшего узла или площадки на работоспособный
Репликация БД — синхронизация данных PostgreSQL между узлами кластера для обеспечения целостности при отказе одного из них
RPO (Recovery Point Objective) — максимально допустимый объём потери данных при сбое, измеряемый временем между последней успешной операцией и моментом отказа. Влияет на выбор частоты резервного копирования и схемы репликации БД
RTO (Recovery Time Objective) — максимально допустимое время простоя сервиса до полного восстановления. Влияет на выбор архитектуры (Active-Active vs Active-Passive) и автоматизацию переключения
SECRET_KEY — секретный ключ Django, используется для подписи cookie и токенов. В отказоустойчивом кластере должен быть одинаковым на всех узлах RuDesktop, иначе сессии пользователей не будут разделяться между узлами
api_key — случайная строка, по которой главный сервер и мост проверяют подлинность подключения. Задаётся в файле
/etc/rudesktop-relay.toml. Должна совпадать на главном сервере и на мосте
Объекты веб-интерфейса¶
Организация — корневая структура аккаунта в облачной версии RuDesktop. Объединяет подразделения, пользователей и устройства одной компании
Подразделение — организационная единица в составе компании или сервера. Используется для разделения зон ответственности администраторов и областей действия задач/политик. Подробнее: Подразделения
Группа — набор пользователей и/или устройств для централизованного назначения прав, политик и задач. Подробнее: Группы
Динамическая группа — группа, состав которой формируется автоматически по фильтру (атрибуты пользователя, устройства, версии ОС и т.д.). Подробнее: Динамические группы
Домен — источник пользователей и групп из внешнего LDAP/Active Directory, подключённый к серверу RuDesktop для синхронизации. Подробнее: Домены
Роль — именованный набор прав, назначаемый пользователю или группе. Определяет, какие разделы веб-интерфейса и операции доступны
Права доступа — разрешения на доступ к объектам и функциям системы (устройства, политики, задачи, отчёты). Назначаются ролям и группам. Подробнее: Права группы
Приглашение — письмо со ссылкой, отправляемое новому пользователю для регистрации в подразделении компании. Подробнее: Приглашения
Устройство — конечный узел (ПК, ноутбук, сервер, мобильное), на котором установлен клиент RuDesktop. Объект для удалённого подключения, политик и задач. Подробнее: Устройства
Сессия — запись об активном или завершённом удалённом подключении к устройству: участники, длительность, действия, журналы. Подробнее: Сессии
Оператор — пользователь RuDesktop, инициирующий удалённое подключение к устройству
Адресная книга — личное или общее хранилище контактов устройств для быстрого подключения. Поддерживает группировку и теги. Подробнее: Адресная книга
Тег — метка для группировки адресов и устройств по произвольному признаку (например, локация, отдел). Подробнее: Теги
Постоянный пароль — пароль, заданный пользователем на клиенте RuDesktop для постоянного доступа к устройству. Не меняется между сессиями
Временный пароль — одноразовый пароль, генерируемый клиентом RuDesktop для разового подключения. Действует только в рамках одной сессии
Пригласительная ссылка — одноразовая или ограниченная по времени ссылка для подключения к устройству без обмена паролями. Подробнее: Пригласительная ссылка
Права подключения — разрешения на удалённый доступ к конкретному устройству: кому и в каком режиме разрешено подключаться. Подробнее: Права доступа
Магазин приложений — каталог политик установки ПО, опубликованных для самостоятельного запуска пользователями через Портал самообслуживания
Портал самообслуживания — веб-страница для конечных пользователей: установка приложений из магазина и обращения в техническую поддержку. Подробнее: Портал самообслуживания
Обращение в поддержку — запрос пользователя в техподдержку, оформленный через Портал самообслуживания. Создаёт системную задачу для администратора
UEM: политики, задачи, инвентаризация¶
Политика — управляющий объект UEM на основе Ansible-плейбука, описывающий действия на устройстве (установка ПО, изменение настроек, выполнение скрипта). Подробнее: Политики
Шаблон политики — готовая политика из встроенной библиотеки RuDesktop для типовых задач (установка пакета, настройка ОС). Подробнее: Шаблоны политик
Задача — запуск одной или нескольких политик на выбранных устройствах с расписанием, приоритетом и областью действия. Подробнее: Задачи
Системная задача — задача, созданная самим сервером (например, в ответ на обращение в поддержку или массовое действие из веб-интерфейса)
Тестовый запуск — выполнение политики на нескольких выбранных устройствах для проверки результата перед применением ко всему фонду
Очередь задач — очередь фоновых задач в Redis, обслуживаемая процессами executor. Видима администратору в веб-интерфейсе
Установка ОС — функция UEM, позволяющая удалённо устанавливать и переустанавливать операционную систему на устройствах через PXE, а также мигрировать устройства с Windows на Linux. Подробнее: Установка OS
Образ ОС — готовый дистрибутив операционной системы (Linux/Windows), загружаемый клиентом PXE с сервера RuDesktop при удалённой установке. Подробнее: Образы OS
Миграция — сценарий перехода устройства с Windows на Linux: задаёт целевой образ ОС, набор переносимых пользователей и данных, а также задачи UEM, выполняемые после миграции. Подробнее: Миграции
Задача миграции — конкретный запуск миграции на устройствах и/или группах со статусом, логом и состояниями миграции по каждому устройству. Подробнее: Задачи миграции
Инвентаризация — автоматический сбор данных об аппаратном и программном обеспечении устройств, основа для отчётов и фильтров. Подробнее: Инвентаризация
Отчёт — документ с аналитикой, сформированный из шаблона на основе данных инвентаризации. Подробнее: Отчёты
Шаблон отчёта — конфигурация для автоматического формирования отчётов: набор полей, фильтры, сортировка. Подробнее: Шаблоны отчётов
Дашборд — объект Apache Superset, страница, объединяющая несколько диаграмм с общими фильтрами. Используется в разделе аналитики
Диаграмма — визуализация данных (график, таблица, карта) в Apache Superset, размещаемая на дашборде
Аудит и журналы¶
Аудит — журнал событий и действий пользователей в системе RuDesktop: входы, изменения объектов, запуски задач, удалённые подключения. Подробнее: Аудит
Логи исполнения — журналы выполнения политик и задач на устройствах с детализацией по шагам Ansible. Подробнее: Логи исполнения
Syslog — стандартный протокол передачи событий журналирования по сети. RuDesktop отправляет события аудита локальному syslog-демону (
rsyslogилиsyslog-ng) по TCP, который пересылает их в SIEM. Подробнее: Настройка отправки событий в SIEM-системуCEF (Common Event Format) — стандартный текстовый формат логов безопасности от Micro Focus, поддерживаемый большинством SIEM-систем (ArcSight, Splunk, QRadar, RuSIEM). Сервер RuDesktop отправляет события аудита в этом формате через Syslog. Структура сообщения и группы событий: Свойства syslog-сообщений в формате CEF
PXE и сетевая загрузка¶
PXE (Preboot Execution Environment) — сетевой стандарт Intel, определяющий способ загрузки операционной системы через сеть с использованием сетевой карты. PXE-код в ПЗУ сетевой карты или прошивке BIOS/UEFI получает от DHCP/BOOTP-сервера IP-адрес и параметры загрузки, после чего по протоколу TFTP загружает первичный загрузочный файл и передаёт ему управление. Подробнее: Настройка PXE
BOOTP — протокол автоматической конфигурации IP-адреса (предшественник DHCP), работающий поверх UDP. Позволяет хосту получить сетевые параметры от сервера
TFTP (Trivial File Transfer Protocol) — простой протокол передачи файлов, использующийся именно на этапе PXE-загрузки для получения первого загрузочного файла. Размер блока полезной нагрузки регулируется параметром
TFTP_BLOCK_SIZE_LIMIT(см. Настройка размера блока TFTP)ProxyDHCP — сервер, который отвечает на DHCP-запросы PXE-клиента без выдачи IP-адреса и передаёт только адрес TFTP-сервера (
Option 66) и имя загрузочного файла (Option 67). IP-адрес клиенту выдаёт обычный DHCP-сервер сети. Встроенный ProxyDHCP RuDesktop работает на порту4011DHCP Option 66/67 — параметры DHCP, передаваемые PXE-клиенту:
Option 66(адрес TFTP-сервера) иOption 67(имя загрузочного файла). Настраиваются на стороне DHCP-сервера сети или встроенного ProxyDHCP RuDesktopiPXE — открытый сетевой загрузчик с расширенными возможностями (HTTP-загрузка, скрипты, выбор образа). Файлы
ipxe.efi,undionly.kpxeуказываются в DHCP Option 67 для загрузки PXE-клиентаwimboot — загрузчик образов Windows PE по сети, используется как второй загрузчик после iPXE при установке Windows через PXE
Kickstart — конфигурационный файл, который применяется к клиенту RuDesktop при первой установке или по политике. Системные шаблоны находятся в
/var/lib/rudesktop/kickstart/{windows,linux,macos}. Подробнее: Настройка KickstartWoL (Wake-on-LAN) — технология удалённого пробуждения устройства по сети с помощью «магического пакета». Используется в RuDesktop для включения офлайн-устройств перед сессией или установкой ОС
Хранилище и репозитории¶
Хранилище — раздел веб-интерфейса для управления файлами, репозиториями и кешем. Подробнее: Хранилище
Репозиторий — хранилище файлов и пакетов для распространения по устройствам через политики. Подробнее: Репозитории
Кешированные файлы — локальные копии файлов, загруженных на сервер RuDesktop для ускорения повторной установки на устройства. Подробнее: Кешированные файлы
Интеграции¶
LDAP — протокол доступа к службам каталогов (Active Directory, FreeIPA, Samba). Используется для синхронизации пользователей и групп с внешним доменом
LDAP-прокси — промежуточный сервер между RuDesktop и реальным LDAP-сервером, добавляющий дополнительную обработку (например, второй фактор аутентификации через Multifactor)
Active Directory — служба каталогов Microsoft, наиболее частый источник пользователей и групп при интеграции с RuDesktop через LDAP
FreeIPA — открытая служба каталогов и идентификации (Linux-аналог Active Directory). Поддерживается RuDesktop как источник пользователей через LDAP
Samba — открытая реализация протокола SMB и службы каталогов, совместимая с Active Directory. Поддерживается RuDesktop как источник домена
KeyCloak — open-source решение для SSO и управления идентификацией. Подключается к RuDesktop через LDAP-протокол. Подробнее: Интеграция с Keycloak
Multifactor — сервис многофакторной аутентификации, подключаемый к RuDesktop через LDAP-прокси. Подробнее: Интеграция с Multifactor
2FA / MFA — двух- или многофакторная аутентификация. В RuDesktop реализуется как одноразовый код в дополнение к паролю или как внешняя проверка через Multifactor
Kaspersky Security Center — платформа управления антивирусной защитой Лаборатории Касперского. Интегрируется с RuDesktop для синхронизации устройств
RuSIEM — российская SIEM-система. Принимает события аудита RuDesktop через Syslog в формате CEF
Astra Linux и средства защиты¶
Astra Linux SE (ALSE) — Astra Linux Special Edition, сертифицированная российская ОС с подсистемами разграничения доступа (МКЦ, МРД, ЗПС). Поддерживается как платформа для установки сервера и клиента RuDesktop
МКЦ (Мандатный контроль целостности) — механизм безопасности Astra Linux Special Edition, реализованный в виде модуля ядра. Контролирует целостность системных файлов, предотвращая их модификацию неавторизованными или менее надёжными процессами. Перед установкой сервера RuDesktop на ALSE 1.7/1.8 МКЦ необходимо временно отключить — см. Установка сервера на Astra с МКЦ
МРД (Мандатное управление доступом) — механизм безопасности Astra Linux Special Edition, контролирующий конфиденциальность информации на основе уровня допуска пользователя и уровня секретности данных. Перед установкой сервера на ALSE 1.7/1.8 МРД необходимо временно отключить
ЗПС (Замкнутая программная среда) — механизм контроля Astra Linux Special Edition в виде невыгружаемого модуля ядра, выполняющего проверку электронной цифровой подписи исполняемых файлов. На установку сервера RuDesktop обычно не влияет
Сетевая безопасность сервера¶
Чёрный список — список IP-адресов, MAC-адресов или подсетей, для которых подключения к серверу RuDesktop запрещены. Подробнее: Чёрный список
Белый список — список IP-адресов, MAC-адресов или подсетей, для которых подключения к серверу RuDesktop разрешены (остальные блокируются). Подробнее: Белый список
Сертификат сервера — корневой сертификат RuDesktop в формате PEM, которым клиент проверяет подлинность сервера при подключении. Подробнее: Сертификаты
Клиент RuDesktop¶
Клиент RuDesktop — кроссплатформенное приложение для конечного устройства, обеспечивающее удалённое подключение к серверу, установку политик и инвентаризацию
MSI-пакет — установочный пакет клиента RuDesktop для Windows. Поддерживает тихую установку с предзаданными параметрами (адрес сервера, домен, ключ)
Тихая установка — установка клиента RuDesktop без интерактивного интерфейса, с заранее заданными параметрами через CLI-флаги или Kickstart-файл. Используется при массовом развёртывании
QR-код MDM — QR-код, сгенерированный сервером RuDesktop для автоматической настройки мобильного устройства на работу с конкретной организацией. Подробнее: QR-коды