RDP-FIDO-GATE Odporne na phishing MFA dla Pulpitu zdalnego Windows

RDP w modelu zero zaufania, chronione kluczem sprzętowym.

Lekka brama, która ustawia sprzętowe uwierzytelnianie dwuskładnikowe FIDO2 przed Pulpitem zdalnym Windows. Użytkownicy dotykają klucza bezpieczeństwa, zanim otworzy się sesja — nie zostaje żadne hasło do wykradzenia.

Nowość w 1.25 Hasło główne do klienta: wymagane przy uruchomieniu, szyfruje zapisane hasła sesji i konsoli SSH; albo wejście chroni klucz FIDO2. «Settings» → «Entry lock». Więcej o konsoli SSH → · Pakiety dla Linuksa → · Co nowego →
Android · pre-beta Aplikacja na Androida: ten sam klucz, ta sama brama — FIDO Stream i RDP z telefonu. Otwarte testy pre-beta przed publikacją w Google Play: zapraszamy wszystkich chętnych. Pobierz APK → · O kliencie Android →

Cena chmury jest ustalana indywidualnie — zależnie od integracji z innymi systemami, uprawnień do maszyn według struktury organizacyjnej, wymiany plików, statystyk połączeń, pulpitów nawigacyjnych i wielu innych. Więcej →

Linki bezpośrednie: Pobierz klienta · Pobierz bramę (host)

Bezpieczeństwo już w projekcie

Trzy gwarancje, które czynią skradzione hasło bezużytecznym.

Wieloskładnikowe z założenia

Port RDP otwiera się dopiero po dotknięciu klucza FIDO2 / WebAuthn (można wymagać też PIN-u lub odcisku palca) albo, na bramce ustawionej dla zespołów bez kluczy, po kodzie jednorazowym z aplikacji uwierzytelniającej; potem Windows nadal pyta o własne hasło. Skradzione lub wyłudzone hasło samo w sobie jest bezużyteczne.

Egzekwowane przez sam system Windows

Brama opiera się w całości na natywnych mechanizmach bezpieczeństwa Windows — Windows Firewall otwiera i zamyka port, Windows WebAuthn API sprawdza klucz, a DPAPI szyfruje przechowywane sekrety. Poza systemem operacyjnym nie ma niczego, czemu trzeba by ufać.

Domyślna odmowa, dostęp ograniczony w czasie

Port RDP 3389 pozostaje zablokowany przez zaporę i niewidoczny z Internetu. Dopiero gdy zarejestrowany klucz potwierdzi posiadanie, brama otwiera wąską szczelinę dla jednego adresu IP na około 90 sekund — po czym ponownie blokuje port i odnawia blokadę co 30 sekund.

Jak to działa

Jedno dotknięcie klucza otwiera szczelinę w zaporze dla jednego adresu IP na około 90 sekund — potem port znów się zamyka.

Port 3389 domyślnie zamknięty
1
RdpFidoClient
Kafelki zapisanych sesji na komputerze użytkownika
2
Dotknięcie klucza FIDO2
Potwierdź posiadanie zarejestrowanego klucza
3
Usługa RdpFidoGate
Weryfikuje podpis WebAuthn
4
Windows Firewall
Otwiera dostęp dla Twojego IP na około 90 sekund
5
RDP 3389 → mstsc
Sesja startuje z zapisanymi poświadczeniami
Domyślnie zamknięty Otwarty ~90 s tylko dla Twojego IP Ponownie blokowany po około 90 s, odnawiany co 30 s

FIDO Stream — gdy opóźnienia liczą się najbardziej

Drugi tryb połączenia obok RDP: pulpit jest strumieniowany przez UDP z kodowaniem sprzętowym — do gier, CAD i wideo. Otwiera go to samo dotknięcie klucza; mstsc pozostaje do wszystkiego innego.

UDP i korekcja błędów w przód

Wideo opuszcza hosta w porcjach chronionych kodem FEC Reed–Solomon. Utracony pakiet jest odtwarzany po odbiorze zamiast retransmisji o jedną podróż w obie strony później, więc stratne łącze Wi-Fi nie zamienia się w zacięcia. W sieci LAN opóźnienie od kliknięcia do fotonu wynosi 25–45 ms.

Sprzętowe kodowanie i dekodowanie

NVIDIA NVENC bezpośrednio przez API sterownika lub sprzętowy koder dowolnego producenta przez Media Foundation (Quick Sync, AMF), z programowym H.264 Microsoftu jako rozwiązaniem awaryjnym. Przeglądarka dekoduje na GPU — NVDEC na NVIDIA, DXVA na Intel i AMD — w H.264 lub HEVC.

Stworzony z myślą o grach

Klawiatura i mysz przesyłane są niezawodnym kanałem jako kody skanowania, więc WASD działa z każdym układem. Przechwytywanie myszy (Ctrl+Alt+Home) wysyła ruch względny dla strzelanek; Ctrl+Alt+Enter przełącza pełny ekran. Dźwięk płynie w obie strony, łącznie z Twoim mikrofonem.

Jeden suwak równowagi

Od „słabego łącza” — niższa rozdzielczość, HEVC, więcej FEC — po „słabe komputery” — tylko sprzęt, najszybszy preset, natywna rozdzielczość. Tryb automatyczny przesuwa równowagę w stronę tego, co w danej chwili jest wąskim gardłem.

Ten sam klucz, ta sama brama

Bilet strumienia jest wydawany dopiero po potwierdzeniu przez klucz FIDO2; klucze sesji pochodzą z ECDH powiązanego z tym biletem, a każdy pakiet jest szyfrowany AES-256-GCM. Port UDP 7441 otwiera się tylko dla Twojego adresu i tylko na czas sesji.

Nic dodatkowego do zainstalowania

Agent hosta mieszka w bramie, a przeglądarka w kliencie, więc oba trafiają do Ciebie z instalatorami i aktualizują się same. Zwykle to host dzwoni do klienta: kandydaci adresów wędrują uwierzytelnionym kanałem HTTPS i przebijają się przez większość NAT-ów bez serwera pośredniczącego.

Windows 10 1903 lub nowszy po obu stronach. Dla najniższych opóźnień host potrzebuje GPU ze sprzętowym koderem (NVIDIA, Intel lub AMD); HEVC wymaga dekodera GPU na kliencie, w przeciwnym razie strumień automatycznie przełącza się na H.264.

SSH za tym samym kluczem, z konsolą i asystentem AI

Brama na Linuksie zamyka port SSH tak samo jak RDP. Kafelek „SSH console” (Konsola SSH) otwiera terminal, który sam wpisuje zapisane hasła, trzyma pod ręką często używane polecenia i podpowiada następne: asystent AI działa z modelem Claude albo z modelem lokalnym.

Więcej o konsoli SSH
SSH za tym samym kluczem, z konsolą i asystentem AI

RDP FIDO na Androida — otwarta pre-beta

Ten sam klucz, ta sama brama — teraz z telefonu. Aplikacja łączy się z maszynami Windows i Linux chronionymi przez RDP-FIDO-GATE, a kluczem może być sam telefon. Na hoście nic się nie zmienia.

Telefon jako klucz

Para kluczy P-256 powstaje w bezpiecznym sprzęcie telefonu (StrongBox lub TEE) i podpisuje dopiero po odcisku palca lub blokadzie ekranu. Dla bramy to ten sam klucz sprzętowy co Windows Hello. Działają też klucze bezpieczeństwa: YubiKey lub dowolny klucz FIDO2 przez NFC albo przez USB z adapterem OTG.

FIDO Stream w kieszeni

Ten sam protokół o niskim opóźnieniu: UDP z AES-256-GCM, odzyskiwanie strat Reeda–Solomona, H.264, HEVC lub AV1 prosto do sprzętowego dekodera telefonu, ekrany 90 i 120 Hz, dźwięk w obie strony łącznie z mikrofonem.

Sterowanie stworzone do gier

Pady Bluetooth i USB widoczne na hoście jako kontroler Xbox 360 z wibracją zwrotną, pad ekranowy z przeciąganym układem, mysz Bluetooth z przechwytywaniem wskaźnika, tryb touchpada, klawiatura i pasek szybkich klawiszy.

RDP — do pracy

Jedno dotknięcie klucza otwiera port RDP na 90 sekund, a aplikacja przekazuje połączenie zainstalowanemu klientowi RDP — dokładnie tak, jak klient desktopowy uruchamia mstsc. Hosty Windows i hosty Linux z xrdp jednakowo.

Dołącz do pre-bety

Przed publikacją w Google Play udostępniamy tę wersję wszystkim. Dotąd aplikacja została sprawdzona na jednym telefonie — potrzebujemy innych układów, innych wersji Androida, kluczy NFC i USB, padów i ekranów 120 Hz. Zainstaluj APK, połącz się z własną bramą i napisz, co zadziałało, a co nie.

  1. Pobierz APK i zezwól na instalację z tego źródła; wymagany jest Android 9 lub nowszy.
  2. Na hoście z bramą 1.15 lub nowszą (Windows lub Linux, wystarczy edycja Free) pobierz kod: RdpFidoGate.exe code lub sudo rdpfido-gate code.
  3. W aplikacji: „+” → adres i nazwa użytkownika → „Zarejestruj klucz” → telefon, NFC lub USB → kod. Potem dotknij kafelka → potwierdź → strumień lub RDP.
  4. Napisz do nas przez formularz kontaktowy lub na support@new-imobile.com: model telefonu, wersja Androida, co działało, co nie, oraz dziennik aplikacji (przycisk „Log”).

Pre-beta jest podpisana naszym kluczem dewelopera; wersja z Google Play będzie podpisana inaczej, więc przed jej instalacją pre-betę trzeba będzie odinstalować. Jeśli chcesz miejsce w zamkniętych testach Google Play, gdy ruszą, podaj w wiadomości e-mail swojego konta Google.

Android 9 lub nowszy; odcisk palca lub blokada ekranu dla telefonu jako klucza; NFC dla kluczy NFC, OTG dla kluczy USB. Host: RDP-FIDO-GATE 1.15 lub nowszy. Aplikacja jest bezpłatna i działa zarówno z bramą Free, jak i Pro.

Zrzuty ekranu

Menedżer sesji i instalator bramki — to cały produkt.

Klient: kliknięcie kafelka, dotknięcie klucza, połączenie
Klient: kliknięcie kafelka, dotknięcie klucza, połączenie
Instalator bramki pokazuje jednorazowy kod rejestracji
Instalator bramki pokazuje jednorazowy kod rejestracji

Free vs Pro

Zacznij za darmo. Ulepsz raz, aby uzyskać nielimitowane sesje bez reklam.

FunkcjaFree Pro
Zapisane sesje10Bez limitu
Brama z kluczem sprzętowym FIDO2✓✓
Egzekwowanie przez Windows Firewall✓✓
Kafelek reklamowy✓✗
Aktywacja14 dni na bezpłatną aktywację—
CenaFree$49 jednorazowo
Tryb niskich opóźnień FIDO Stream✓✓
Kup Pro — $49

Po aktywacji nadal korzystasz bezpłatnie, w granicach wersji Free (do 10 sesji).

Setup & requirements

No hosting — install the gate on the target PC and the client on yours. Ports: gate 7440/TCP, RDP 3389/TCP, FIDO Stream 7441/UDP.

  1. Host — run RdpFido-Setup.exe and choose “Host” (or RdpFidoGate-Setup.msi directly) as admin. The last page of the installer shows the host address, port 7440 and the one-time key enrollment code.
  2. Port forwarding (for internet access) — if the host is behind a router/NAT, forward 7440/TCP and 3389/TCP to the host's LAN IP — plus 7441/UDP if you want FIDO Stream from the internet. Reserve a static LAN IP; use DDNS if your public IP is dynamic.
  3. Client — run RdpFido-Setup.exe and choose “Client” (or RdpFidoClient-Setup.msi, no admin rights needed), activate by e-mail, add a session (host public IP/DDNS, gate port 7440, the one-time code), pick the protocol — RDP or FIDO Stream — and register your FIDO2 key.
  4. Connect — pick the session and touch the key — the gate opens 3389 for your IP for ~90s and mstsc connects.

⚠️ Without forwarding ports 7440 and 3389 on the router, internet access will not work. RDP is closed from outside until you confirm with the key.

Full step-by-step guide →

RDP-FIDO-GATE dla zdalnego dostępu w Polsce

Wystawiony do Internetu RDP to najczęstsza droga ransomware do polskich firm i biur rachunkowych. RDP-FIDO-GATE trzyma port 3389 zamknięty i otwiera go dopiero po dotknięciu klucza FIDO2 — dla jednego IP, na około 90 sekund.

Zgodnie z zaleceniami CERT Polska, KSC i art. 32 RODO

CERT Polska i ustawa o krajowym systemie cyberbezpieczeństwa zalecają silne uwierzytelnianie zdalnego dostępu; art. 32 RODO wymaga odpowiednich środków technicznych. Sprzętowy klucz FIDO2 przed RDP spełnia to bez SMS-ów i aplikacji podatnych na phishing.

Tylko mechanizmy Windows, bez chmury

Brama korzysta z Zapory Windows, Windows WebAuthn API i DPAPI. Żadnej usługi zewnętrznej w łańcuchu dostępu; nic nie zmienia się na serwerach pulpitu zdalnego ani w domenie.

Opłata jednorazowa zamiast abonamentu

Wersja Free obejmuje 10 zapisanych sesji; Pro kosztuje 49 $ jednorazowo, bez limitu sesji i bez reklam — dla biur rachunkowych, przychodni i firm IT obsługujących małych klientów.

Częste pytania

Jakie klucze są obsługiwane?

Każdy sprzętowy klucz FIDO2 / WebAuthn rozpoznawany przez Windows: YubiKey, Feitian, SoloKeys i podobne. Klucz rejestruje się raz na sesję w kliencie.

Czy muszę przebudować serwery?

Nie. Brama instaluje się z MSI na hoście, klient na Państwa komputerze. Za routerem przekierowują Państwo 7440/TCP i 3389/TCP; przy zmiennym IP przyda się DDNS.

Czy to wystarczy dla RODO lub ubezpieczyciela?

To środek techniczny: odporne na phishing MFA i zapora z domyślną blokadą przed zdalnym dostępem — dokładnie to, o co pytają audyty i ubezpieczyciele. To nie jest porada prawna.

Ile to kosztuje?

Free: brama FIDO2, zapora, do 10 zapisanych sesji, kafelek reklamowy, aktywacja w ciągu 14 dni. Pro: 49 $ jednorazowo, sesje bez limitu, bez reklam. Cena regionalna widoczna przy płatności.

Dokumentacja

Dokumenty PDF dla RDP-FIDO-GATE: opis, instalacja, podręcznik użytkownika, wsparcie i bezpieczeństwo. Dokumenty są w języku angielskim.

Zabezpiecz Pulpit zdalny już dziś

Pobierz bramę i klienta za darmo lub odblokuj wszystko z Pro.

$49 jednorazowo · nielimitowane sesje · bez reklam