Настройки

Описание страницы

Настройки — эта страница предназначена для конфигурации ключевых компонентов и интеграций с сервером RuDesktop

Как это работает

На странице собраны системные параметры сервера RuDesktop, которые влияют на безопасность, аутентификацию, интеграции и поведение клиента

Изменения применяются в соответствующих компонентах системы в зависимости от типа настройки

Доступные блоки настройки

На странице доступны следующие блоки:

  1. Безопасность — настройка позволяет выбрать группы по умолчанию, длительность сессий, разрешение самостоятельной регистрации пользователей и доступ к пакетам клиента

  2. Аутентификация — настройка позволяет конфигурировать двухфакторную авторизацию, тип авторизации, captcha и параметры входа

  3. Настройки SMTP — настройка позволяет конфигурировать SMTP-сервер для отправки уведомлений на электронную почту

  4. Настройки телеграм бота — настройка позволяет конфигурировать Telegram-бота для отправки уведомлений и одноразовых кодов

  5. Настройки MAX бота — настройка позволяет конфигурировать бота мессенджера MAX для отправки уведомлений и одноразовых кодов

  6. SMS шлюз — настройка позволяет конфигурировать SMS-шлюз для отправки уведомлений и одноразовых кодов

  7. Настройки мостов — настройка позволяет конфигурировать адрес основного моста и тип подключения

  8. Карты — настройка позволяет подключить Яндекс Карты

  9. Обновления — настройка позволяет получать уведомления о новой версии сервера RuDesktop

  10. Настройки HelpDesk — настройка позволяет перенаправлять обращения в техподдержку и передавать информацию о клиенте

  11. Настройки Ansible — настройка позволяет конфигурировать количество потоков и таймаут выполнения задач

  12. Настройки логов — настройка позволяет управлять логированием событий и исключениями из логирования

  13. Настройки баннера (Клиент) — настройка позволяет отображать баннер в клиенте RuDesktop

  14. Настройки баннера (Сайт) — настройка позволяет отображать баннер на странице Панель управления

  15. Настройки клиента — настройка позволяет задать ограничения и исключения для длительности пользовательских сессий, а также правила формирования ID устройств

  16. Видеозаписи — настройка позволяет изменить расположение хранения видеозаписей и настроить качество записанного видео

  17. PXE — настройка позволяет задать таймаут автозагрузки образа по умолчанию в PXE-меню мультизагрузки при установке ОС

Безопасность

Блок управляет правилами автоматического распределения новых пользователей и устройств по группам, а также политиками сессий и публичного доступа

  • Группа по умолчанию для новых компьютеров — локальная группа, в которую попадают новые устройства при первом подключении к серверу RuDesktop

  • Группа по умолчанию для новых пользователей — локальная группа, в которую попадают новые пользователи при первой регистрации или добавлении

    Подсказка

    Список групп загружается со страницы Группы. Та же группа подставляется при импорте пользователей и устройств из домена и Keycloak, если в их конфигурации не указана отдельная группа по умолчанию

  • Разрешить самостоятельную регистрацию пользователей — активация формы самостоятельной регистрации пользователей. Подробнее о регистрации пользователей

    Важно

    При включении этой настройки убедитесь, что у группы по умолчанию заданы минимально необходимые права — иначе зарегистрировавшийся пользователь не сможет работать в системе

  • Максимальная длительность сессии (в минутах) — время, через которое произойдёт автоматический выход из учётной записи в веб-интерфейсе. Значение по умолчанию — 20160 минут (336 часов / 14 дней)

  • Доступ к пакетам клиента неавторизованными пользователями — открывает доступ к странице загрузки пакетов клиента RuDesktop без авторизации

    Примечание

    Страница доступна по адресу https://АДРЕС_СЕРВЕРА/dashboard/distr/

    Важно

    Если опция не активирована, попытка перехода на страницу загрузки пакетов приведёт к ошибке 403

  • Неавторизованный пользователь может видеть магазин приложений (IP адрес должен совпадать) — разрешает открыть магазин приложений без авторизации, если IP-адрес запроса совпадает с IP-адресом зарегистрированного устройства

    Важно

    При включении этой настройки право «Может использовать магазин приложений» необходимо выдавать устройству, а не пользователю — иначе магазин не откроется

Аутентификация

Эта настройка необходима, если требуется двухфакторная аутентификация для получения одноразовых паролей при авторизации

  • Двухфакторная авторизация — выбор второго фактора аутентификации при входе в веб-интерфейс и в клиент RuDesktop

    Доступные варианты:

    • Отключена — двухфакторная авторизация выключена

    • Телефон (OTP) — одноразовый код приходит по SMS на номер пользователя из его профиля. Требует настроенного SMS шлюз

    • Email (OTP) — одноразовый код приходит на адрес электронной почты пользователя. Требует настроенного Настройки SMTP

    • Telegram (OTP) — одноразовый код приходит в Telegram. Требует настроенного Настройки телеграм бота и Telegram-токена пользователя в его профиле (либо включённой опции «Использовать токен бота Telegram из настроек при отправке OTP для всех пользователей»)

    • MAX (OTP) — одноразовый код приходит в мессенджер MAX. Требует настроенного Настройки MAX бота и MAX-токена пользователя в его профиле (либо включённой опции «Использовать токен бота MAX из настроек при отправке OTP для всех пользователей»)

    • Аутентификатор (TOTP) — одноразовый код генерируется приложением-аутентификатором на устройстве пользователя (Google Authenticator, Яндекс Ключ и аналоги). Не требует SMTP/SMS/мессенджеров

    • Электронный ключ (FIDO2) — вход подтверждается аппаратным токеном FIDO2 (USB-ключ безопасности)

    • ЭЦП Рутокен (PKI) — вход подтверждается электронной подписью на устройстве Рутокен

    Важно

    Для способов Телефон, Email, Telegram и MAX: если в профиле пользователя не указаны соответствующие контактные данные (номер телефона, e-mail, Telegram-токен, MAX-токен), одноразовый пароль не будет отправлен и пользователь не сможет войти

  • Использовать токен бота Telegram из настроек при отправке OTP для всех пользователей — использовать общий токен Telegram-бота из системных настроек для отправки одноразовых кодов

  • Использовать токен бота MAX из настроек при отправке OTP для всех пользователей — использовать общий токен MAX-бота из системных настроек для отправки одноразовых кодов

  • Срок действия ключей для входа — срок действия ключей входа TOTP/FIDO2/PKI в днях. По истечении пользователь будет вынужден перерегистрировать ключ

    Подсказка

    Значение 0 (по умолчанию) — срок действия не ограничен

  • Напоминание об истекающем ключе входа — за сколько дней до истечения ключа пользователь получит уведомление о необходимости перерегистрации. Значение по умолчанию — 14 дней

    Подсказка

    Значение 0 отключает напоминание

  • Авторизация по умолчанию — выбор домена авторизации, который будет подставлен по умолчанию на странице входа в веб-интерфейс и в клиент

    Список вариантов формируется автоматически из подключённых источников аутентификации:

    • Локальный — встроенная база пользователей RuDesktop

    • Имя домена — каждый из доменов LDAP, добавленных на странице Домены с активным флагом Включить

    • Имя Realm — каждый из подключённых Keycloak Realm со страницы Keycloak

    Важно

    Выбор домена/Realm доступен только при наличии настроенных и включённых доменов или конфигураций Keycloak

  • Включить Captcha при входе в админ панель — данная настройка активирует использование Captcha для дополнительной защиты при авторизации в веб-интерфейсе

    Важно

    При отсутствии доступа к сервису https://smartcaptcha.yandexcloud.net/validate, капча не будет отображаться и проверяться

  • Включить Captcha при регистрации в админ панели — данная настройка активирует использование Captcha на странице регистрации в веб-интерфейсе

  • Клиентский ключ Yandex SmartCaptcha — это уникальный ключ, предоставляемый сервисом Yandex для интеграции технологии SmartCaptcha, необходимый для проверки и обработки Captcha при входе в веб-интерфейс

    Важно

    Убедитесь, что этот ключ правильно настроен для корректной работы Captcha

  • Серверный ключ Yandex SmartCaptcha — это уникальный ключ, который используется для серверной проверки ответов от Yandex SmartCaptcha

    Важно

    Он необходим для безопасной обработки и валидации Captcha на стороне сервера, обеспечивая дополнительную защиту от злоупотреблений

  • Попытки входа до появления капчи — количество последовательных неудачных попыток входа, после которых пользователь должен пройти проверку через Captcha

    Примечание

    После нескольких неудачных попыток авторизации появится Captcha, которую необходимо пройти для успешной авторизации в веб-интерфейсе

    Важно

    Настройка данного значения помогает защитить административную панель от автоматических атак методом подбора паролей

  • Попытки входа до блокировки IP — количество неудачных попыток аутентификации, после которого IP-адрес пользователя будет заблокирован

    Подсказка

    Значение 0 отключает блокировку IP. Значение по умолчанию — 10 попыток

    Примечание

    После блокировки IP-адреса будет отображено соответствующее сообщение. Возможность авторизации будет приостановлена

    Подсказка

    Чтобы сбросить блокировку IP-адреса, необходимо выполнить команду rude axes_reset_ip

  • Время блокировки IP (в часах) — длительность блокировки IP-адреса в часах. Допускаются дробные значения, например 0.5 (30 минут). Значение по умолчанию — 0.5

Настройки SMTP

Эта настройка необходима для работы двухфакторной аутентификации, если выбран способ через Email (OTP), а также для отправки различных уведомлений на почту (приглашения, сброс паролей, сообщения о событиях аудита)

  • SMTP сервер — адрес SMTP-сервера, например smtp.yandex.ru

  • SMTP порт — порт SMTP-сервера. Стандартные значения: 25 (без шифрования), 465 (SSL), 587 (STARTTLS)

  • SMTP имя пользователя — имя пользователя для авторизации на SMTP-сервере

  • SMTP пароль — пароль или пароль приложения для авторизации на SMTP-сервере

  • SMTP использовать TLS — включение шифрования (TLS/STARTTLS) при подключении к SMTP-серверу

  • Отправитель по умолчанию — адрес, который будет указан в поле From отправляемых писем. По умолчанию no-reply@localhost

  • Получатель по умолчанию — адрес, на который отправляется тестовое сообщение и системные уведомления, не привязанные к конкретному пользователю

  • Отправка тестового сообщения — кнопка отправки тестового письма на адрес из поля Получатель по умолчанию для проверки настроек

Настройки телеграм бота

Эта настройка необходима для работы двухфакторной аутентификации, если выбран способ через Telegram (OTP), а также для отправки различных уведомлений в Telegram

  • Токен для телеграм бота — токен используемого Telegram-бота, полученный у @BotFather

  • ID чата телеграм бота — идентификатор чата для отправки общих уведомлений (системные сообщения, не относящиеся к конкретному пользователю)

  • Отправка тестового сообщения — отправка тестового сообщения в указанный чат для проверки настроек

Настройки MAX бота

Эта настройка необходима для работы двухфакторной аутентификации, если выбран способ через MAX (OTP), а также для отправки различных уведомлений в мессенджер MAX

  • Токен для MAX бота — токен используемого MAX-бота

  • ID чата MAX бота — идентификатор чата для отправки общих уведомлений

  • Отправка тестового сообщения — отправка тестового сообщения в указанный чат для проверки настроек

SMS шлюз

Эта настройка необходима для работы двухфакторной аутентификации, если выбран способ через Телефон (OTP), а также для отправки различных уведомлений по SMS

  • SMS шлюз — выбор используемого SMS-шлюза. Поддерживается провайдер sms.ru. Значение Нет отключает отправку SMS

  • Отправитель — имя или номер отправителя, зарегистрированный у провайдера

  • Ключ API — ключ API для подключения к SMS-шлюзу

Настройки мостов

Блок управляет правилами выбора моста при подключении клиентов

  • Адрес основного моста — адрес моста, через который подключаются клиенты по умолчанию. По умолчанию указывается адрес самого главного сервера. При наличии географически распределённых мостов адрес может уточняться автоматически на стороне сервера

  • Порт подключения клиентов — порт, который прописывается клиентам в установочных скриптах и пакетах (.sh, .msi, .apk). По умолчанию совпадает с портом сервера (443). Значение нужно менять при Разделении портов, когда клиентский трафик вынесен на отдельный порт (например, 33443) — иначе клиенты будут подключаться на порт веб-интерфейса

  • Тип подключения — способ подключения клиентов RuDesktop:

    • Авто — способ подключения определяется настройками самого клиента RuDesktop

    • Мост — клиент всегда подключается через мост, независимо от настроек на клиенте

    • NAT — клиент всегда устанавливает прямое подключение через NAT, независимо от настроек на клиенте

Карты

Блок настраивает интеграцию с Яндекс.Картами для отображения устройств на странице Карты

  • Яндекс Карты API-ключ — ключ доступа к API Яндекс.Карт, выданный в кабинете разработчика Яндекс. Без ключа карта не загрузится

Обновления

Блок управляет уведомлениями о выпусках новых версий сервера RuDesktop

  • Автоматически проверять обновления — если настройка активна, RuDesktop периодически проверяет наличие новой версии. При обнаружении на главной странице в шапке появляется подсказка с предложением обновиться

Настройки HelpDesk

Блок настраивает перенаправление пользователей из клиента RuDesktop на внешнюю страницу техподдержки (например, корпоративный портал заявок)

  • Получать информацию о клиенте (query-параметры) — при включении в URL перенаправления добавляются query-параметры с данными о клиенте (версия, ОС, ID устройства и т. д.) — это позволяет внешней системе автоматически предзаполнить форму заявки. Включено по умолчанию

  • Ссылка для перенаправления в тех.поддержку — URL внешней страницы техподдержки, на который будет перенаправлен пользователь

Подсказка

При нажатии на кнопку Открыть в клиенте RuDesktop произойдёт перенаправление на указанный адрес. Если поле пустое, кнопка не отображается

Настройки Ansible

Блок задаёт параметры выполнения задач Ansible (политики, проигрывание плейбуков на устройствах)

  • Автоматическое определение потоков — при включении количество одновременно выполняемых задач рассчитывается автоматически по характеристикам сервера. При выключении используется значение из поля Количество потоков. Включено по умолчанию

  • Количество потоков — количество одновременно выполняемых задач Ansible. Используется только при выключенном автоопределении. Значение по умолчанию — 10

  • Таймаут выполнения задачи — максимальное время выполнения одной задачи Ansible в секундах. По истечении задача прерывается и помечается как неудачная. Значение по умолчанию — 300 секунд (5 минут)

Настройки логов

Блок управляет подробностью внутренних логов и дублированием событий аудита во внешний syslog

  • Подробные логи синхронизации AD — при включении синхронизация с Active Directory дополнительно фиксирует в логе каждый объект (пользователя, группу, устройство) с результатом обработки. Логи доступны во вкладке «Логи синхронизации» на странице Домены. Используйте для диагностики, в обычном режиме оставляйте выключенным — иначе лог быстро растёт

  • Записывать статус подключений в syslog — дублирует события подключений со страницы Сессии в системный syslog

  • Записывать результаты запуска политик в syslog — дублирует результаты выполнения политик со страницы Политики в syslog

  • Записывать события аутентификации админ панели в syslog — дублирует события входа в веб-интерфейс со страницы Входы в систему в syslog

  • Записывать события HTTP запросов в syslog — дублирует все HTTP-запросы к веб-интерфейсу со страницы HTTP запросы в syslog

  • Записывать события CRUD (изменения объектов) в syslog — дублирует все изменения объектов со страницы Объекты в syslog

  • Записывать события Экспорта в syslog — дублирует действия экспорта данных в файлы из любых страниц веб-интерфейса в syslog

  • Исключения из логирования — список URL-адресов, которые не будут записываться в журнал HTTP-запросов

    Важно

    Значения разделяются запятой, например: /peers/get_peer_statuses/, /audit/requestevent/. Используется для исключения частых служебных запросов (например, периодического опроса статусов), чтобы они не засоряли журнал

Подсказка

По умолчанию все настройки логов в syslog выключены — включайте только те события, которые требуются по политике аудита вашей организации

Настройки баннера (Клиент)

Эта настройка позволяет отобразить баннер в клиенте RuDesktop

  • Включить — активация или деактивация настройки

  • Ссылка на изображение баннера — указание URL-адреса самого изображения баннера

    Подсказка

    Поддерживаемые форматы изображения: jpg, png и webp
    Рекомендуемые размеры изображения: 362 x 178 пикселей
    Пример ссылки: https://rudesktop.ru/banner.jpg
  • Ссылка, на которую ведёт баннер при клике — указание полного URL-адреса, на который перенаправляет баннер при нажатии на него

    Подсказка

    Пример ссылки: https://rudesktop.ru/

Важно

Баннер будет отображаться только на клиентах под управлением операционной системы Windows

Пример отображения баннера в клиенте:

При клике на баннер указанная ссылка откроется в браузере

Настройки баннера (Сайт)

Эта настройка позволяет отобразить баннер на странице Панель управления

  • Включить — активация или деактивация настройки

  • Ссылка на изображение баннера — указание URL-адреса самого изображения баннера

    Подсказка

    Поддерживаемые форматы изображения: jpg, png и webp
    Рекомендуемые размеры изображения: 1300 × 232 пикселя
    Пример ссылки: https://rudesktop.ru/banner.jpg
  • Ссылка, на которую ведёт баннер при клике — указание полного URL-адреса, на который перенаправляет баннер при нажатии на него

    Подсказка

    Пример ссылки: https://rudesktop.ru/

Пример отображения баннера в веб-интерфейсе:

При клике на баннер указанная ссылка откроется в браузере

Настройки клиента

Этот блок задаёт ограничения на длительность сессий удалённого доступа в клиенте RuDesktop, чтобы автоматически прерывать неактивные подключения и ограничивать максимальное время сессии, а также определяет правила формирования идентификаторов устройств

  • Не учитывать таймаут сессии в режиме просмотра — при включении бездействие в режиме просмотра экрана не учитывается, сессия не будет прерываться по таймауту

  • Не учитывать таймаут сессии при голосовом чате — при включении бездействие во время голосового чата не учитывается

  • Таймаут сессии при неактивности оператора — время прерывания сессии при бездействии оператора, в минутах

    Подсказка

    Значение 0 отключает таймаут — сессия не прерывается при простое

  • Максимальная длительность сессии — максимальная длительность одной сессии удалённого доступа, в минутах

    Подсказка

    Значение 0 снимает ограничение — сессия может длиться неограниченное время

  • Выдавать новый ID устройства при смене имени его хоста — при изменении hostname устройство регистрируется как новое и получает новый идентификатор. Полезно, если имена хостов используются как уникальные идентификаторы парка устройств

    Примечание

    На устройствах macOS выдача нового ID при изменении только имени хоста не выполняется

  • Использовать hostname в качестве ID устройства — вместо числового ID устройству присваивается его hostname

    Важно

    • Имя хоста должно быть уникальным в инфраструктуре — иначе при подключении устройств с одинаковым hostname возникнет конфликт идентификаторов

    • Для устройств Android опция не применяется, у них всегда остаётся числовой ID

    • При деактивации опции устройствам, у которых ID равен имени хоста, выдаётся новый числовой ID (прежние числовые ID не восстанавливаются)

Важно

Любая смена ID устройства (включение или выключение настроек выше, переименование хоста) сбрасывает на устройстве мастер-пароль, а прежняя запись устройства остаётся на сервере со старым ID. Подробнее о сценариях применения и подводных камнях — в кейсе Использование hostname в качестве ID устройства

Видеозаписи

Этот блок задаёт параметры хранения видеозаписей сессий удалённого доступа, создаваемых функцией мониторинга

  • Путь для хранения видеозаписей — путь к каталогу на сервере, в котором сохраняются видеозаписи. По умолчанию используется /var/lib/rudesktop/video-records

    Важно

    При изменении пути убедитесь, что у пользователя rudesktop есть права на запись в указанный каталог, иначе видеозаписи не будут сохраняться

  • Качество видео — качество сохраняемых видеозаписей. Доступные варианты:

    • Низкое — минимальный размер файла, рекомендуется для длительного хранения

    • Среднее — компромисс между размером и детализацией

    • Высокое — максимальная детализация, наибольший размер файла

    Подсказка

    Чем ниже качество, тем меньше размер видеозаписи на диске

PXE

Блок задаёт параметры PXE-меню мультизагрузки, которое отображается на устройстве при установке ОС по сети

  • Таймаут меню PXE, секунд — время в секундах, по истечении которого в PXE-меню автоматически загружается образ по умолчанию, если пользователь не сделал выбор вручную. Значение по умолчанию — 30

    Примечание

    Образ по умолчанию назначается на странице Образы OS. Подробнее о работе меню — раздел «Мультизагрузка по PXE»

    Важно

    Чтобы новое значение таймаута вступило в силу, необходимо опубликовать или переопубликовать любой образ ОС, либо сменить образ по умолчанию — только после этого PXE-меню перегенерируется с обновлённым таймаутом

Сохранение настроек

После внесения изменений в любом из блоков необходимо нажать на кнопку Сохранить внизу страницы — без сохранения настройки не применятся

Примечание

Часть настроек применяется сразу после сохранения, часть — при следующем подключении клиентов или запуске соответствующих компонентов системы