RDP FIDO · SSH

منفذ SSH خلف مفتاح FIDO2 — وطرفية مع مساعد ذكاء اصطناعي

منفذ SSH مغلق أمام الجميع إلى أن تلمس مفتاحك. وحين يُفتح تعمل في طرفية تكتب كلمات المرور المحفوظة بنفسها، وتُبقي أوامرك المتكررة على بُعد نقرة، وتقترح الأوامر التالية: مساعد الذكاء الاصطناعي يحوّل المهمة إلى أوامر، ويقرأ بإذنك ما تعرضه الطرفية.

منذ الإصدار 1.24. الطرفية جزء من العميل، والنسخة المجانية تشملها أيضًا.

جلسة حقيقية: المساعد (نموذج محلي في LM Studio) قرأ مخرجات الأمر du ويقترح تنظيف ملفات APT المخزَّنة مؤقتًا.
جلسة حقيقية: المساعد (نموذج محلي في LM Studio) قرأ مخرجات الأمر du ويقترح تنظيف ملفات APT المخزَّنة مؤقتًا.

منفذ SSH مغلق إلى أن تلمس المفتاح

بوابة Linux تغلق المنفذ 22 (وأي منفذ TCP آخر) كما تغلق RDP تمامًا. أكِّد بمفتاح FIDO2 أو برمز لمرة واحدة، فيُفتح المنفذ 90 ثانية ولعنوانك وحده. أما أدوات المسح ومحاولات تخمين كلمات المرور فلا ترى سوى منفذ مغلق.

طرفية تتذكّر كلمات المرور والأوامر

مربع “SSH console” (طرفية SSH) يفتح طرفية مع لوحة جانبية. تُكتب كلمة مرور sudo بنقرة، أو تلقائيًا عند ظهور طلبها؛ وتُنفَّذ الأوامر المتكررة من قائمة، منها ما يخص الخادم ومنها المشترك بين كل الجلسات.

مساعد ذكاء اصطناعي داخل الطرفية نفسها

صِف المهمة بكلماتك فتحصل على أوامر مع زرَّي “Insert” (إدراج) و“Run” (تنفيذ). يعمل المساعد مع Claude ومع أي خادم متوافق مع OpenAI، بما في ذلك نموذج محلي داخل شبكتك.

من النقرة إلى سطر الأوامر

التأكيد نفسه الذي يفتح RDP يفتح SSH أيضًا.

  1. نقرة على المربع. لجلسات SSH في العميل تبويب خاص بها، بمربعات مصغّرة.
  2. لمسة على المفتاح. يطلب العميل التأكيد من البوابة: مفتاح FIDO2 مع رمز PIN أو بصمة، أو Windows Hello، أو رمز لمرة واحدة إن كانت البوابة تعمل في وضع الرموز.
  3. المنفذ يُفتح لك وحدك. تفتح البوابة منفذ SSH للعنوان الذي جاء منه التأكيد، ولمدة 90 ثانية: ما يكفي لبدء الاتصال. الجلسة القائمة تستمر، أما الجديدة فتطلب المفتاح من جديد.
  4. الطرفية تشغّل ssh. وهو ssh الموجود في النظام نفسه: مفاتيحك وssh-agent و‎~/.ssh/config تعمل كما كانت.
AI

مساعد الذكاء الاصطناعي: من المهمة إلى الأمر

تجد المساعد في اللوحة الجانبية للطرفية، وهو يعرف الجهاز الذي اتصلت به والمستخدم الذي دخلت باسمه. أما النموذج فتختاره أنت.

صِف المهمة واحصل على الأمر

صِف المهمة واحصل على الأمر

كل أمر مقترح يأتي في كتلة مستقلة لها أزرارها: زر “Insert” يكتبه في الطرفية دون Enter، وزر “Run” ينفّذه، وزر “‎+ Save” يحفظه في قائمة أوامرك.

نموذج Claude بمفتاح API

نموذج Claude بمفتاح API

أدخل مفتاح API من Anthropic فيصبح Claude مساعدك. العنوان والنموذج مُدخَلان مسبقًا، وتظهر قائمة النماذج بعد إدخال المفتاح.

أو نموذجك أنت، داخل شبكتك

أو نموذجك أنت، داخل شبكتك

أي خادم متوافق مع OpenAI: LM Studio أو Ollama أو بوابة API خاصة بك. تسأل الطرفية الخادم عن نماذجه بنفسها. ومع النموذج المحلي لا تغادر شبكتَك أسئلتُك ولا مخرجات الطرفية.

الموجّهات (Prompts): صِف الخادم مرة واحدة

الموجّهات (Prompts): صِف الخادم مرة واحدة

ملاحظات دائمة للمساعد: ما النظام، وما المثبَّت عليه، وما الذي لا يجوز المساس به. الموجّهات المؤشَّر عليها تُرسَل إلى النموذج مع كل سؤال، في هذه الجلسة أو في كل الجلسات.

سجلّ المحادثات

سجلّ المحادثات

تُحفظ المحادثات لكل جلسة على حدة: افتح محادثة سابقة وأكملها، أو ابدأ محادثة جديدة. وفتح محادثة قديمة لا يكتب شيئًا في الطرفية.

ما يراه المساعد وما لا يراه أبدًا

  • نص الطرفية: فقط ما دام الخيار “Sees the console” (يرى الطرفية) مفعّلًا. عندها تُرسَل مع كل سؤال آخر 200 سطر من الشاشة. وهذا المنع يفرضه البرنامج نفسه، لا صفحة اللوحة.
  • كلمات المرور: أبدًا. يكتبها البرنامج، والطرفية لا تطبعها، ولا تدخل في النص المرسَل إلى النموذج.
  • مفتاح API يُخزَّن مشفّرًا (في Windows عبر DPAPI، وفي Linux في حلقة مفاتيح سطح المكتب)، ولا يُرسَل إلا إلى العنوان الذي حُفظ له.
  • الطلبات تخرج من حاسوبك مباشرةً إلى العنوان الذي أدخلته، ولا تمرّ عبر خوادمنا.

أنت من يقرّر من يضغط Enter

  • الوضع “By click only” (بالنقر فقط، وهو الافتراضي): المساعد يقترح، وأنت تُدرج أو تنفّذ.
  • الوضع “Insert the first one” (إدراج الأمر الأول): أول أمر مقترح يُكتب في سطر الأوامر، ويبقى ضغط Enter لك.
  • الوضع “Run the first one” (تنفيذ الأمر الأول): أول أمر يُنفَّذ فورًا. وتحذّرك الطرفية من هذا الوضع عند تفعيله.

المساعد مُوجَّه بألّا يبدأ بأمر مدمِّر، وبأن يحذّر في سطر واحد قبل أي أمر يحذف بيانات أو يعيد تشغيل خدمة أو يغيّر صلاحيات الوصول. لكنه يبقى نموذجًا: اقرأ الأمر قبل أن تنفّذه.

كلمات المرور تُكتب من تلقاء نفسها

مثل مدير كلمات المرور، لكن داخل الطرفية.

  • كل سجل محفوظ يجيب عن طلبه. حدّد له جزءًا من نص الطلب، مثل ‎[sudo] password، فتقترح الطرفية هذا السجل حالما يظهر ذلك الطلب على الشاشة.
  • الخيار “Type it by itself” (الكتابة التلقائية): يجيب السجل عن طلبه دون نقرة، لكن بما لا يزيد على مرة كل 15 ثانية، فلا تُكتب كلمة مرور خاطئة ثلاث مرات متتالية أبدًا.
  • كلمة مرور الدخول وعبارة مرور المفتاح أيضًا: يُعامَل السطر Enter passphrase for key…‎ على أنه طلب كلمة مرور.
  • التخزين لدى النظام، لا لدينا: في Windows عبر DPAPI للمستخدم الحالي، وفي Linux في حلقة مفاتيح سطح المكتب. صفحة اللوحة لا تتلقى كلمة المرور إطلاقًا: هي تسمّي السجل، والبرنامج هو من يكتبها.
ظهر طلب كلمة مرور sudo، والطرفية تقترح السجل المطابق.
ظهر طلب كلمة مرور sudo، والطرفية تقترح السجل المطابق.

الأوامر على بُعد نقرة

الأوامر المتكررة بنقرة، لا من سجلّ أوامر الصدفة.

  • نقرة واحدة تنفّذ الأمر؛ أما “Insert” فيكتبه دون Enter لتضيف إليه المعاملات.
  • أوامر خاصة بالخادم وأوامر مشتركة: أوامر هذه الجلسة تأتي أولًا، والبقية مشتركة بين كل الجلسات.
  • الأوامر متعددة الأسطر مدعومة أيضًا، وزر “‎+ Save” يحفظ الأمر الجيد الذي اقترحه المساعد.
الأوامر المحفوظة: لهذا الخادم ولكل الجلسات.
الأوامر المحفوظة: لهذا الخادم ولكل الجلسات.

في العميل: تبويب SSH وإعدادات الجلسة

خوادم SSH تجاور أسطح المكتب، في تبويب خاص بها.

تبويب “SSH” في نسخة Windows من العميل.
تبويب “SSH” في نسخة Windows من العميل.
  • تبويب “SSH” بمربعات مصغّرة: الاسم والعنوان والمستخدم ووقت آخر اتصال. ومفتاح Tab ينقلك بينه وبين أسطح المكتب.
  • صورة من اختيارك للمربع (PNG أو JPEG أو BMP أو GIF أو ICO)، فتجد الخادم المطلوب بنظرة واحدة.
  • منفذ SSH وملف المفتاح وخيارات ssh ضمن الجلسة: تُمرَّر الخيارات إلى ssh كما كتبتها، مثل ‎-L لإعادة توجيه المنافذ أو ‎-J للمرور عبر خادم وسيط.
  • لا حاجة إلى تنزيل منفصل: في Windows الطرفية مدمجة في العميل وتصل مع تحديثه؛ وفي Linux هي الأمر rdpfido console من حزمة العميل.
جلسة ببروتوكول “SSH console”: البوابة ومنفذ SSH وملف المفتاح وخيارات ssh.
جلسة ببروتوكول “SSH console”: البوابة ومنفذ SSH وملف المفتاح وخيارات ssh.

البوابة: أمر واحد على الخادم

بوابة RDP FIDO لنظام Linux تغلق خلف المفتاح نفسه منافذ TCP أخرى أيضًا: SSH، وواجهة ويب Proxmox، ولوحة إدارة.

على الخادم

# إغلاق SSH؛ لعدة منافذ افصل بينها بمسافات$ sudo rdpfido-gate ports add 22
# ما المغلق الآن$ sudo rdpfido-gate ports
# إعادة المنفذ إلى وضعه العادي$ sudo rdpfido-gate ports remove 22

من عميل لينكس

# المفتاح ← المنافذ مفتوحة طوال نافذة الوصول$ rdpfido open web-01
# كالسابق، ثم ssh إلى خادم الجلسة$ rdpfido ssh web-01
# كالسابق، في نافذة طرفية SSH$ rdpfido console web-01
  • حزم لـ Ubuntu وDebian وAstra Linux وRED OS وALT Linux (deb وrpm)، وأرشيف مع مثبّت لأي توزيعة أخرى.
  • حتى 16 منفذًا. الاتصالات المفتوحة أصلًا لا تُقطع، ولذلك يمكن إغلاق المنفذ 22 من داخل جلسة SSH نفسها.
  • لن تُغلق الباب على نفسك بالخطأ: تبقى المنافذ مفتوحة إلى أن يُسجَّل أول مفتاح، ومخرج الطوارئ هو تنفيذ rdpfido-gate unlock من وحدة التحكم المحلية للجهاز نفسه.
  • نافذة الوصول تقيّد بدء الاتصال فقط. الجلسة التي بدأت خلالها تستمر بعد انتهائها.

كيف تبدأ

  1. على الخادم (Linux): ثبّت حزمة البوابة، ثم نفّذ sudo rdpfido-gate setup وبعده sudo rdpfido-gate ports add 22.
  2. على حاسوبك: ثبّت عميل RDP FIDO بالإصدار 1.24.1 أو أحدث، وسجّل مفتاحك بالرمز الذي طبعته البوابة.
  3. أضف جلسة: اضغط “Add” (إضافة) في تبويب “SSH”، ثم حدّد الخادم واسم المستخدم والبروتوكول “SSH console” وعنوان البوابة.
  4. المساعد: افتح تبويب “Assistant” (المساعد) ثم رمز الترس، واختر Claude بمفتاح API أو أدخل عنوان خادمك أنت.

ما ليس متاحًا بعد

  • بوابة Linux هي التي تغلق المنافذ الإضافية. أما بوابة Windows فتحمي RDP وحده حاليًا.
  • عبر محور السحابة (rdpfido-cloud) يمرّ RDP فقط؛ أما SSH فيحتاج إلى اتصال مباشر بالبوابة.
  • العميل الرسومي على Linux ليس فيه مربع للطرفية: تُشغَّل الطرفية بالأمر rdpfido console، وفي حزم Linux الحالية يُكتب اسم النموذج يدويًا.
  • لا يوجد نقل للملفات، ولا تبويبات تجمع عدة طرفيات في نافذة واحدة.

أسئلة وأجوبة

هل يرى مساعد الذكاء الاصطناعي كلمات مروري؟

لا. كلمات المرور يكتبها البرنامج نفسه، والطرفية لا تطبعها، وصفحة اللوحة لا تتلقاها، ولا تدخل في النص المرسَل إلى النموذج. ولا يتلقى المساعد نص الطرفية إلا ما دام الخيار “Sees the console” مفعّلًا.

هل يمكنني استخدام نموذج محلي دون أي سحابة؟

نعم. يصلح أي خادم متوافق مع OpenAI: LM Studio أو Ollama أو بوابة API خاصة بك. تخرج الطلبات من حاسوبك مباشرةً إلى العنوان الذي أدخلته، فإذا كان النموذج داخل شبكتك لم يغادرها شيء.

ما النماذج المدعومة؟

يدعم المساعد Claude عبر واجهة API من Anthropic (يلزم مفتاح API)، وأي نموذج خلف واجهة API متوافقة مع OpenAI. بعد إدخال العنوان تعرض الطرفية النماذج الموجودة على الخادم؛ ويمكن أيضًا كتابة الاسم يدويًا.

هل يستطيع المساعد تنفيذ الأوامر بنفسه؟

ليس افتراضيًا: لا تُدرَج الأوامر ولا تُنفَّذ إلا بنقرة منك. وهناك وضعان آخران: “Insert the first one” و“Run the first one”؛ فلا تفعّل الثاني إلا إذا كنت تثق بالنموذج وبالمهمة معًا.

هل أحتاج إلى مفتاح عتادي؟

يكفي Windows Hello أو مفتاح FIDO2 (YubiKey وغيره). وإن لم تتوفر مفاتيح، تستطيع البوابة العمل في وضع الرموز لمرة واحدة مع تطبيق مصادقة.

هل يمكن استخدام الطرفية دون البوابة؟

نعم. الجلسة بلا بوابة هي طرفية SSH عادية فيها كلمات المرور والأوامر والمساعد. والبوابة تضيف الأهم: منفذًا مغلقًا أمام كل من سواك.

هل الاستخدام مدفوع؟

الطرفية جزء من العميل، والنسخة المجانية تشملها أيضًا (حتى 10 جلسات محفوظة). أما Pro، ويُشترى بدفعة واحدة، فيزيل حدّ الجلسات والإعلانات. والنموذج يُدفع ثمنه لمزوّده على حدة، أو لا يكلّف شيئًا إن كان نموذجك أنت.

على أي الأنظمة يعمل؟

العميل مع الطرفية يعمل على Linux وعلى Windows 10 و11 (يستخدم OpenSSH وWebView2 الموجودَين في النظام). والبوابة التي تغلق SSH تعمل على Linux، وتتوفر حزمها لـ Ubuntu وDebian وAstra Linux وRED OS وALT Linux.

أغلق SSH خلف المفتاح، واعمل في طرفية تساعدك

النسخة المجانية فيها البوابة والعميل والطرفية. والمساعد يعمل مع النموذج الذي تختاره.