Настройки¶
Описание страницы¶
Настройки — эта страница предназначена для конфигурации ключевых компонентов и интеграций с сервером RuDesktop
Как это работает¶
На странице собраны системные параметры сервера RuDesktop, которые влияют на безопасность, аутентификацию, интеграции и поведение клиента
Изменения применяются в соответствующих компонентах системы в зависимости от типа настройки
Доступные блоки настройки¶
На странице доступны следующие блоки:
Безопасность — настройка позволяет выбрать группы по умолчанию, длительность сессий, разрешение самостоятельной регистрации пользователей и доступ к пакетам клиента
Аутентификация — настройка позволяет конфигурировать двухфакторную авторизацию, тип авторизации, captcha и параметры входа
Настройки SMTP — настройка позволяет конфигурировать SMTP-сервер для отправки уведомлений на электронную почту
Настройки телеграм бота — настройка позволяет конфигурировать Telegram-бота для отправки уведомлений и одноразовых кодов
Настройки MAX бота — настройка позволяет конфигурировать бота мессенджера MAX для отправки уведомлений и одноразовых кодов
SMS шлюз — настройка позволяет конфигурировать SMS-шлюз для отправки уведомлений и одноразовых кодов
Настройки мостов — настройка позволяет конфигурировать адрес основного моста и тип подключения
Карты — настройка позволяет подключить Яндекс Карты
Обновления — настройка позволяет получать уведомления о новой версии сервера RuDesktop
Настройки HelpDesk — настройка позволяет перенаправлять обращения в техподдержку и передавать информацию о клиенте
Настройки Ansible — настройка позволяет конфигурировать количество потоков и таймаут выполнения задач
Настройки логов — настройка позволяет управлять логированием событий и исключениями из логирования
Настройки баннера (Клиент) — настройка позволяет отображать баннер в клиенте RuDesktop
Настройки баннера (Сайт) — настройка позволяет отображать баннер на странице Панель управления
Настройки клиента — настройка позволяет задать ограничения и исключения для длительности пользовательских сессий, а также правила формирования ID устройств
Видеозаписи — настройка позволяет изменить расположение хранения видеозаписей и настроить качество записанного видео
PXE — настройка позволяет задать таймаут автозагрузки образа по умолчанию в PXE-меню мультизагрузки при установке ОС
Безопасность¶
Блок управляет правилами автоматического распределения новых пользователей и устройств по группам, а также политиками сессий и публичного доступа
Группа по умолчанию для новых компьютеров — локальная группа, в которую попадают новые устройства при первом подключении к серверу RuDesktop
Группа по умолчанию для новых пользователей — локальная группа, в которую попадают новые пользователи при первой регистрации или добавлении
Подсказка
Список групп загружается со страницы Группы. Та же группа подставляется при импорте пользователей и устройств из домена и Keycloak, если в их конфигурации не указана отдельная группа по умолчанию
Разрешить самостоятельную регистрацию пользователей — активация формы самостоятельной регистрации пользователей. Подробнее о регистрации пользователей
Важно
При включении этой настройки убедитесь, что у группы по умолчанию заданы минимально необходимые права — иначе зарегистрировавшийся пользователь не сможет работать в системе
Максимальная длительность сессии (в минутах) — время, через которое произойдёт автоматический выход из учётной записи в веб-интерфейсе. Значение по умолчанию —
20160минут (336 часов / 14 дней)Доступ к пакетам клиента неавторизованными пользователями — открывает доступ к странице загрузки пакетов клиента RuDesktop без авторизации
Неавторизованный пользователь может видеть магазин приложений (IP адрес должен совпадать) — разрешает открыть магазин приложений без авторизации, если IP-адрес запроса совпадает с IP-адресом зарегистрированного устройства
Важно
При включении этой настройки право «Может использовать магазин приложений» необходимо выдавать устройству, а не пользователю — иначе магазин не откроется
Аутентификация¶
Эта настройка необходима, если требуется двухфакторная аутентификация для получения одноразовых паролей при авторизации
Двухфакторная авторизация — выбор второго фактора аутентификации при входе в веб-интерфейс и в клиент RuDesktop
Доступные варианты:
Отключена — двухфакторная авторизация выключена
Телефон (OTP) — одноразовый код приходит по SMS на номер пользователя из его профиля. Требует настроенного SMS шлюз
Email (OTP) — одноразовый код приходит на адрес электронной почты пользователя. Требует настроенного Настройки SMTP
Telegram (OTP) — одноразовый код приходит в Telegram. Требует настроенного Настройки телеграм бота и Telegram-токена пользователя в его профиле (либо включённой опции «Использовать токен бота Telegram из настроек при отправке OTP для всех пользователей»)
MAX (OTP) — одноразовый код приходит в мессенджер MAX. Требует настроенного Настройки MAX бота и MAX-токена пользователя в его профиле (либо включённой опции «Использовать токен бота MAX из настроек при отправке OTP для всех пользователей»)
Аутентификатор (TOTP) — одноразовый код генерируется приложением-аутентификатором на устройстве пользователя (Google Authenticator, Яндекс Ключ и аналоги). Не требует SMTP/SMS/мессенджеров
Электронный ключ (FIDO2) — вход подтверждается аппаратным токеном FIDO2 (USB-ключ безопасности)
ЭЦП Рутокен (PKI) — вход подтверждается электронной подписью на устройстве Рутокен
Важно
Для способов Телефон, Email, Telegram и MAX: если в профиле пользователя не указаны соответствующие контактные данные (номер телефона, e-mail, Telegram-токен, MAX-токен), одноразовый пароль не будет отправлен и пользователь не сможет войти
Использовать токен бота Telegram из настроек при отправке OTP для всех пользователей — использовать общий токен Telegram-бота из системных настроек для отправки одноразовых кодов
Использовать токен бота MAX из настроек при отправке OTP для всех пользователей — использовать общий токен MAX-бота из системных настроек для отправки одноразовых кодов
Срок действия ключей для входа — срок действия ключей входа TOTP/FIDO2/PKI в днях. По истечении пользователь будет вынужден перерегистрировать ключ
Подсказка
Значение
0(по умолчанию) — срок действия не ограниченНапоминание об истекающем ключе входа — за сколько дней до истечения ключа пользователь получит уведомление о необходимости перерегистрации. Значение по умолчанию —
14днейПодсказка
Значение
0отключает напоминаниеАвторизация по умолчанию — выбор домена авторизации, который будет подставлен по умолчанию на странице входа в веб-интерфейс и в клиент
Список вариантов формируется автоматически из подключённых источников аутентификации:
Локальный — встроенная база пользователей RuDesktop
Имя домена — каждый из доменов LDAP, добавленных на странице Домены с активным флагом
ВключитьИмя Realm — каждый из подключённых Keycloak Realm со страницы Keycloak
![]()
Включить Captcha при входе в админ панель — данная настройка активирует использование
Captchaдля дополнительной защиты при авторизации в веб-интерфейсеВажно
При отсутствии доступа к сервису https://smartcaptcha.yandexcloud.net/validate, капча не будет отображаться и проверяться
Включить Captcha при регистрации в админ панели — данная настройка активирует использование
Captchaна странице регистрации в веб-интерфейсеКлиентский ключ Yandex SmartCaptcha — это уникальный ключ, предоставляемый сервисом Yandex для интеграции технологии SmartCaptcha, необходимый для проверки и обработки Captcha при входе в веб-интерфейс
Важно
Убедитесь, что этот ключ правильно настроен для корректной работы Captcha
Серверный ключ Yandex SmartCaptcha — это уникальный ключ, который используется для серверной проверки ответов от Yandex SmartCaptcha
Важно
Он необходим для безопасной обработки и валидации Captcha на стороне сервера, обеспечивая дополнительную защиту от злоупотреблений
Попытки входа до появления капчи — количество последовательных неудачных попыток входа, после которых пользователь должен пройти проверку через Captcha
Попытки входа до блокировки IP — количество неудачных попыток аутентификации, после которого IP-адрес пользователя будет заблокирован
Подсказка
Значение
0отключает блокировку IP. Значение по умолчанию —10попытокПримечание
После блокировки IP-адреса будет отображено соответствующее сообщение. Возможность авторизации будет приостановлена
![]()
Подсказка
Чтобы сбросить блокировку IP-адреса, необходимо выполнить команду rude axes_reset_ip
Время блокировки IP (в часах) — длительность блокировки IP-адреса в часах. Допускаются дробные значения, например
0.5(30 минут). Значение по умолчанию —0.5
Настройки SMTP¶
Эта настройка необходима для работы двухфакторной аутентификации, если выбран способ через Email (OTP), а также для отправки различных уведомлений на почту (приглашения, сброс паролей, сообщения о событиях аудита)
SMTP сервер — адрес SMTP-сервера, например
smtp.yandex.ruSMTP порт — порт SMTP-сервера. Стандартные значения:
25(без шифрования),465(SSL),587(STARTTLS)SMTP имя пользователя — имя пользователя для авторизации на SMTP-сервере
SMTP пароль — пароль или пароль приложения для авторизации на SMTP-сервере
SMTP использовать TLS — включение шифрования (TLS/STARTTLS) при подключении к SMTP-серверу
Отправитель по умолчанию — адрес, который будет указан в поле
Fromотправляемых писем. По умолчаниюno-reply@localhostПолучатель по умолчанию — адрес, на который отправляется тестовое сообщение и системные уведомления, не привязанные к конкретному пользователю
Отправка тестового сообщения — кнопка отправки тестового письма на адрес из поля Получатель по умолчанию для проверки настроек
Настройки телеграм бота¶
Эта настройка необходима для работы двухфакторной аутентификации, если выбран способ через Telegram (OTP), а также для отправки различных уведомлений в Telegram
Токен для телеграм бота — токен используемого Telegram-бота, полученный у
@BotFatherID чата телеграм бота — идентификатор чата для отправки общих уведомлений (системные сообщения, не относящиеся к конкретному пользователю)
Отправка тестового сообщения — отправка тестового сообщения в указанный чат для проверки настроек
Настройки MAX бота¶
Эта настройка необходима для работы двухфакторной аутентификации, если выбран способ через MAX (OTP), а также для отправки различных уведомлений в мессенджер MAX
Токен для MAX бота — токен используемого MAX-бота
ID чата MAX бота — идентификатор чата для отправки общих уведомлений
Отправка тестового сообщения — отправка тестового сообщения в указанный чат для проверки настроек
SMS шлюз¶
Эта настройка необходима для работы двухфакторной аутентификации, если выбран способ через Телефон (OTP), а также для отправки различных уведомлений по SMS
SMS шлюз — выбор используемого SMS-шлюза. Поддерживается провайдер
sms.ru. ЗначениеНетотключает отправку SMSОтправитель — имя или номер отправителя, зарегистрированный у провайдера
Ключ API — ключ API для подключения к SMS-шлюзу
Настройки мостов¶
Блок управляет правилами выбора моста при подключении клиентов
Адрес основного моста — адрес моста, через который подключаются клиенты по умолчанию. По умолчанию указывается адрес самого главного сервера. При наличии географически распределённых мостов адрес может уточняться автоматически на стороне сервера
Порт подключения клиентов — порт, который прописывается клиентам в установочных скриптах и пакетах (
.sh,.msi,.apk). По умолчанию совпадает с портом сервера (443). Значение нужно менять при Разделении портов, когда клиентский трафик вынесен на отдельный порт (например,33443) — иначе клиенты будут подключаться на порт веб-интерфейсаТип подключения — способ подключения клиентов RuDesktop:
Авто — способ подключения определяется настройками самого клиента RuDesktop
Мост — клиент всегда подключается через мост, независимо от настроек на клиенте
NAT — клиент всегда устанавливает прямое подключение через NAT, независимо от настроек на клиенте
Карты¶
Блок настраивает интеграцию с Яндекс.Картами для отображения устройств на странице Карты
Яндекс Карты API-ключ — ключ доступа к API Яндекс.Карт, выданный в кабинете разработчика Яндекс. Без ключа карта не загрузится
Обновления¶
Блок управляет уведомлениями о выпусках новых версий сервера RuDesktop
Настройки HelpDesk¶
Блок настраивает перенаправление пользователей из клиента RuDesktop на внешнюю страницу техподдержки (например, корпоративный портал заявок)
Получать информацию о клиенте (query-параметры) — при включении в URL перенаправления добавляются query-параметры с данными о клиенте (версия, ОС, ID устройства и т. д.) — это позволяет внешней системе автоматически предзаполнить форму заявки. Включено по умолчанию
Ссылка для перенаправления в тех.поддержку — URL внешней страницы техподдержки, на который будет перенаправлен пользователь
Подсказка
При нажатии на кнопку Открыть в клиенте RuDesktop произойдёт перенаправление на указанный адрес. Если поле пустое, кнопка не отображается
Настройки Ansible¶
Блок задаёт параметры выполнения задач Ansible (политики, проигрывание плейбуков на устройствах)
Автоматическое определение потоков — при включении количество одновременно выполняемых задач рассчитывается автоматически по характеристикам сервера. При выключении используется значение из поля Количество потоков. Включено по умолчанию
Количество потоков — количество одновременно выполняемых задач Ansible. Используется только при выключенном автоопределении. Значение по умолчанию —
10Таймаут выполнения задачи — максимальное время выполнения одной задачи Ansible в секундах. По истечении задача прерывается и помечается как неудачная. Значение по умолчанию —
300секунд (5 минут)
Настройки логов¶
Блок управляет подробностью внутренних логов и дублированием событий аудита во внешний syslog
Подробные логи синхронизации AD — при включении синхронизация с Active Directory дополнительно фиксирует в логе каждый объект (пользователя, группу, устройство) с результатом обработки. Логи доступны во вкладке «Логи синхронизации» на странице Домены. Используйте для диагностики, в обычном режиме оставляйте выключенным — иначе лог быстро растёт
Записывать статус подключений в syslog — дублирует события подключений со страницы Сессии в системный syslog
Записывать результаты запуска политик в syslog — дублирует результаты выполнения политик со страницы Политики в syslog
Записывать события аутентификации админ панели в syslog — дублирует события входа в веб-интерфейс со страницы Входы в систему в syslog
Записывать события HTTP запросов в syslog — дублирует все HTTP-запросы к веб-интерфейсу со страницы HTTP запросы в syslog
Записывать события CRUD (изменения объектов) в syslog — дублирует все изменения объектов со страницы Объекты в syslog
Записывать события Экспорта в syslog — дублирует действия экспорта данных в файлы из любых страниц веб-интерфейса в syslog
Исключения из логирования — список URL-адресов, которые не будут записываться в журнал HTTP-запросов
Важно
Значения разделяются запятой, например:
/peers/get_peer_statuses/, /audit/requestevent/. Используется для исключения частых служебных запросов (например, периодического опроса статусов), чтобы они не засоряли журналПодсказка
По умолчанию все настройки логов в syslog выключены — включайте только те события, которые требуются по политике аудита вашей организации
Настройки баннера (Клиент)¶
Эта настройка позволяет отобразить баннер в клиенте RuDesktop
Включить — активация или деактивация настройки
Ссылка на изображение баннера — указание URL-адреса самого изображения баннера
Подсказка
Поддерживаемые форматы изображения: jpg, png и webpРекомендуемые размеры изображения: 362 x 178 пикселейПример ссылки: https://rudesktop.ru/banner.jpgСсылка, на которую ведёт баннер при клике — указание полного URL-адреса, на который перенаправляет баннер при нажатии на него
Подсказка
Пример ссылки: https://rudesktop.ru/
Важно
Баннер будет отображаться только на клиентах под управлением операционной системы Windows
Пример отображения баннера в клиенте:
При клике на баннер указанная ссылка откроется в браузере
Настройки баннера (Сайт)¶
Эта настройка позволяет отобразить баннер на странице Панель управления
Включить — активация или деактивация настройки
Ссылка на изображение баннера — указание URL-адреса самого изображения баннера
Подсказка
Поддерживаемые форматы изображения: jpg, png и webpРекомендуемые размеры изображения: 1300 × 232 пикселяПример ссылки: https://rudesktop.ru/banner.jpgСсылка, на которую ведёт баннер при клике — указание полного URL-адреса, на который перенаправляет баннер при нажатии на него
Подсказка
Пример ссылки: https://rudesktop.ru/
Пример отображения баннера в веб-интерфейсе:
При клике на баннер указанная ссылка откроется в браузере
Настройки клиента¶
Этот блок задаёт ограничения на длительность сессий удалённого доступа в клиенте RuDesktop, чтобы автоматически прерывать неактивные подключения и ограничивать максимальное время сессии, а также определяет правила формирования идентификаторов устройств
Не учитывать таймаут сессии в режиме просмотра — при включении бездействие в режиме просмотра экрана не учитывается, сессия не будет прерываться по таймауту
Не учитывать таймаут сессии при голосовом чате — при включении бездействие во время голосового чата не учитывается
Таймаут сессии при неактивности оператора — время прерывания сессии при бездействии оператора, в минутах
Подсказка
Значение
0отключает таймаут — сессия не прерывается при простоеМаксимальная длительность сессии — максимальная длительность одной сессии удалённого доступа, в минутах
Подсказка
Значение
0снимает ограничение — сессия может длиться неограниченное времяВыдавать новый ID устройства при смене имени его хоста — при изменении hostname устройство регистрируется как новое и получает новый идентификатор. Полезно, если имена хостов используются как уникальные идентификаторы парка устройств
Примечание
На устройствах macOS выдача нового ID при изменении только имени хоста не выполняется
Использовать hostname в качестве ID устройства — вместо числового ID устройству присваивается его hostname
Важно
Имя хоста должно быть уникальным в инфраструктуре — иначе при подключении устройств с одинаковым hostname возникнет конфликт идентификаторов
Для устройств Android опция не применяется, у них всегда остаётся числовой ID
При деактивации опции устройствам, у которых ID равен имени хоста, выдаётся новый числовой ID (прежние числовые ID не восстанавливаются)
Важно
Любая смена ID устройства (включение или выключение настроек выше, переименование хоста) сбрасывает на устройстве мастер-пароль, а прежняя запись устройства остаётся на сервере со старым ID. Подробнее о сценариях применения и подводных камнях — в кейсе Использование hostname в качестве ID устройства
Видеозаписи¶
Этот блок задаёт параметры хранения видеозаписей сессий удалённого доступа, создаваемых функцией мониторинга
Путь для хранения видеозаписей — путь к каталогу на сервере, в котором сохраняются видеозаписи. По умолчанию используется
/var/lib/rudesktop/video-recordsВажно
При изменении пути убедитесь, что у пользователя
rudesktopесть права на запись в указанный каталог, иначе видеозаписи не будут сохранятьсяКачество видео — качество сохраняемых видеозаписей. Доступные варианты:
Низкое — минимальный размер файла, рекомендуется для длительного хранения
Среднее — компромисс между размером и детализацией
Высокое — максимальная детализация, наибольший размер файла
Подсказка
Чем ниже качество, тем меньше размер видеозаписи на диске
PXE¶
Блок задаёт параметры PXE-меню мультизагрузки, которое отображается на устройстве при установке ОС по сети
Таймаут меню PXE, секунд — время в секундах, по истечении которого в PXE-меню автоматически загружается образ по умолчанию, если пользователь не сделал выбор вручную. Значение по умолчанию —
30Примечание
Образ по умолчанию назначается на странице Образы OS. Подробнее о работе меню — раздел «Мультизагрузка по PXE»
Важно
Чтобы новое значение таймаута вступило в силу, необходимо опубликовать или переопубликовать любой образ ОС, либо сменить образ по умолчанию — только после этого PXE-меню перегенерируется с обновлённым таймаутом
Сохранение настроек¶
После внесения изменений в любом из блоков необходимо нажать на кнопку Сохранить внизу страницы — без сохранения настройки не применятся
Примечание
Часть настроек применяется сразу после сохранения, часть — при следующем подключении клиентов или запуске соответствующих компонентов системы