RDP-FIDO-GATE Устойчивая к фишингу MFA для удалённого рабочего стола Windows

Zero-trust RDP под защитой аппаратного ключа.

Лёгкий шлюз, который устанавливает аппаратную двухфакторную аутентификацию FIDO2 перед удалённым рабочим столом Windows. Пользователь прикладывает аппаратный ключ до открытия сессии — красть больше нечего, паролей нет.

Новое в 1.25 Мастер-пароль на вход в клиент: спрашивается при запуске и шифрует сохранённые пароли сессий и консоли SSH — или вход по ключу FIDO2. «Настройки» → «Защита входа». Подробнее о консоли SSH → · Пакеты для Linux → · Что нового →
Android · пребета Приложение для Android: тот же ключ, тот же шлюз — FIDO Stream и RDP с телефона. Идёт открытое пребета-тестирование перед публикацией в Google Play: присоединяйтесь, мы ждём всех желающих. Скачать APK → · Об Android-клиенте →

Цена облака устанавливается индивидуально — в зависимости от интеграций с другими системами, прав на машины по оргструктуре, обмена файлами, статистики подключений, дашбордов и многого другого. Подробнее →

Прямые ссылки: Скачать клиент · Скачать шлюз (хост)

Безопасность по замыслу

Три гарантии, которые делают украденный пароль бесполезным.

Многофакторная защита по замыслу

Порт RDP открывается только после касания ключа FIDO2 / WebAuthn (можно потребовать ещё PIN или отпечаток) или, на шлюзе для тех, у кого ключей нет, после одноразового кода из приложения-аутентификатора; дальше Windows ещё и спросит свой пароль. Украденный или выуженный фишингом пароль сам по себе бесполезен.

Защиту обеспечивает сам Windows

Шлюз целиком построен на штатных механизмах безопасности Windows — Windows Firewall открывает и закрывает порт, Windows WebAuthn API проверяет ключ, а DPAPI шифрует сохранённые данные. Доверять нужно только операционной системе.

Запрет по умолчанию, доступ на время

Порт RDP 3389 остаётся закрытым брандмауэром и невидимым из интернета. Только после того как зарегистрированный ключ подтвердит владение, шлюз открывает узкую щель для одного IP примерно на 90 секунд, а затем снова блокирует порт и повторяет блокировку каждые 30 секунд.

Как это работает

Одно касание ключа открывает щель в брандмауэре для одного IP примерно на 90 секунд — затем порт снова закрывается.

Порт 3389 закрыт по умолчанию
1
RdpFidoClient
Плитки сохранённых сессий на ПК пользователя
2
Касание ключа FIDO2
Подтвердите владение зарегистрированным ключом
3
Служба RdpFidoGate
Проверяет подпись WebAuthn
4
Windows Firewall
Открывает доступ для вашего IP примерно на 90 секунд
5
RDP 3389 → mstsc
Сессия запускается с сохранёнными данными
Закрыто по умолчанию Открыто ~90 с только для вашего IP Снова блокируется примерно через 90 с, повтор каждые 30 с

FIDO Stream — когда задержка важнее всего

Второй режим подключения рядом с RDP: экран передаётся по UDP с аппаратным кодированием — для игр, CAD и видео. Открывается тем же касанием ключа; для всего остального остаётся mstsc.

UDP и упреждающая коррекция ошибок

Видео уходит с хоста слайсами под защитой кода Рида–Соломона (FEC). Потерянный пакет восстанавливается на месте, а не запрашивается заново через целый круг задержки, поэтому потери на Wi-Fi не превращаются в рывки. В локальной сети задержка «клик — фотон» 25–45 мс.

Аппаратное кодирование и декодирование

NVIDIA NVENC напрямую через API драйвера или аппаратный кодер любой видеокарты через Media Foundation (Quick Sync, AMF); запасной вариант — программный H.264 Microsoft. Вьювер декодирует на видеокарте: NVDEC на NVIDIA, DXVA на Intel и AMD, в H.264 или HEVC.

Сделан для игр

Клавиатура и мышь идут надёжным каналом скан-кодами, поэтому WASD работает при любой раскладке. Захват мыши (Ctrl+Alt+Home) передаёт относительные движения для шутеров, Ctrl+Alt+Enter переключает полный экран. Звук идёт в обе стороны, включая ваш микрофон.

Один ползунок баланса

От «плохой канал» — ниже разрешение, HEVC, больше FEC — до «слабые компьютеры» — только аппаратный кодер, самый быстрый пресет, родное разрешение. Режим «Авто» сам сдвигает баланс к тому, что сейчас узкое место.

Тот же ключ, тот же шлюз

Билет потока выдаётся только после подтверждения ключом FIDO2; ключи сессии выводятся из ECDH, привязанного к билету, каждый пакет зашифрован AES-256-GCM. UDP 7441 открывается только для вашего адреса и только на время сессии.

Ничего дополнительно ставить не нужно

Агент хоста встроен в шлюз, окно потока — в клиент, поэтому оба приходят с установщиками и обновляются сами. Обычно хост сам дозванивается до клиента: кандидаты адресов передаются по уже аутентифицированному HTTPS-каналу и пробивают большинство NAT без стороннего сервера.

Windows 10 1903 или новее с обеих сторон. Для минимальной задержки хосту нужна видеокарта с аппаратным кодером (NVIDIA, Intel или AMD); HEVC требует GPU-декодера на клиенте, иначе поток автоматически идёт в H.264.

SSH за тем же ключом — с консолью и помощником ИИ

Шлюз на Linux закрывает порт SSH так же, как RDP. Плитка «Консоль SSH» открывает терминал, который сам вводит сохранённые пароли, держит частые команды под рукой и подсказывает следующие: помощник ИИ работает с Claude или с локальной моделью.

Подробнее о консоли SSH
SSH за тем же ключом — с консолью и помощником ИИ

RDP FIDO для Android — открытая пребета

Тот же ключ, тот же шлюз — теперь с телефона. Приложение подключается к Windows- и Linux-машинам за шлюзом RDP-FIDO-GATE, а ключом может быть сам телефон. На хосте ничего менять не нужно.

Телефон как ключ

Ключ P-256 создаётся в защищённом чипе телефона (StrongBox или TEE) и подписывает только после отпечатка или блокировки экрана. Для шлюза это тот же аппаратный ключ, что Windows Hello. Подойдут и ключи безопасности: YubiKey или любой FIDO2-ключ по NFC, а также по USB через OTG-переходник.

FIDO Stream в кармане

Тот же протокол с низкой задержкой: UDP с AES-256-GCM, коррекция потерь Рида–Соломона, H.264, HEVC или AV1 прямо в аппаратный декодер телефона, панели 90 и 120 Гц, звук в обе стороны, включая микрофон.

Управление для игр

Bluetooth- и USB-геймпады видны хосту как контроллер Xbox 360 с вибрацией обратно, экранный геймпад с перетаскиваемой раскладкой, мышь по Bluetooth с захватом указателя, режим тачпада, клавиатура и панель быстрых клавиш.

RDP — для работы

Одно касание ключа открывает порт RDP на 90 секунд, и приложение передаёт подключение установленному RDP-клиенту — ровно так, как настольный клиент запускает mstsc. Хосты Windows и Linux с xrdp — одинаково.

Присоединяйтесь к пребета-тестированию

Перед публикацией в Google Play мы открываем сборку всем желающим. Пока приложение проверено на одном телефоне — нам нужны другие чипы, другие версии Android, ключи по NFC и USB, геймпады и экраны 120 Гц. Установите APK, подключитесь к своему шлюзу и расскажите, что получилось, а что нет.

  1. Скачайте APK и разрешите установку из этого источника; нужен Android 9 или новее.
  2. На хосте со шлюзом 1.15 или новее (Windows или Linux, редакции Free достаточно) получите код: RdpFidoGate.exe code или sudo rdpfido-gate code.
  3. В приложении: «+» → адрес и имя пользователя → «Зарегистрировать ключ» → телефон, NFC или USB → код. Затем плитка → подтверждение → поток или RDP.
  4. Напишите нам через форму обратной связи или на support@new-imobile.com: модель телефона, версия Android, что работало, что нет, и журнал из приложения (кнопка «Журнал»).

Пребета подписана нашим ключом разработчика; сборка из Google Play будет подписана иначе, поэтому перед её установкой пребету придётся удалить. Хотите попасть в закрытое тестирование в Google Play, когда оно откроется, — укажите в письме адрес своего Google-аккаунта.

Android 9 или новее; отпечаток или блокировка экрана для «телефона как ключа»; NFC для ключей по NFC, OTG для USB-ключей. Хост — RDP-FIDO-GATE 1.15 или новее. Приложение бесплатно и работает и со шлюзом Free, и с Pro.

Скриншоты

Менеджер сессий и установщик шлюза — это весь продукт.

Клиент: клик по плитке — касание ключа — подключение
Клиент: клик по плитке — касание ключа — подключение
Установщик шлюза показывает одноразовый код регистрации ключа
Установщик шлюза показывает одноразовый код регистрации ключа

Free и Pro

Начните бесплатно. Один раз перейдите на Pro ради безлимита сессий и без рекламы.

ВозможностьFree Pro
Сохранённые сессии10Без ограничений
Аппаратный шлюз FIDO2✓✓
Контроль через Windows Firewall✓✓
Рекламная плитка✓✗
Активация14 дней на бесплатную активацию—
ЦенаFree$49 разово
Режим FIDO Stream с низкой задержкой✓✓
Купить Pro — $49

После активации вы продолжаете пользоваться бесплатно — в рамках лимитов бесплатной версии (до 10 сессий).

Установка и требования

Хостинга нет — вы ставите шлюз на целевую машину и клиент на свою. Порты: шлюз 7440/TCP, RDP 3389/TCP, FIDO Stream 7441/UDP.

  1. Хост — запустите RdpFido-Setup.exe и выберите «Хост» (или сразу RdpFidoGate-Setup.msi) от администратора. На последней странице установщика — адрес хоста, порт 7440 и одноразовый код регистрации ключа.
  2. Проброс портов на роутере (для доступа из интернета) — если хост за роутером/NAT, пробросьте 7440/TCP и 3389/TCP на LAN-адрес хоста, а для FIDO Stream из интернета — ещё 7441/UDP. Закрепите за хостом статический LAN-IP; при динамическом внешнем IP используйте DDNS.
  3. Клиент — запустите RdpFido-Setup.exe и выберите «Клиент» (или RdpFidoClient-Setup.msi, права администратора не нужны), активируйте по e-mail, добавьте сессию (публичный IP/DDNS хоста, порт 7440, одноразовый код), выберите протокол — RDP или FIDO Stream — и зарегистрируйте ключ FIDO2.
  4. Подключение — выберите сессию и коснитесь ключа — шлюз откроет 3389 для вашего IP на ~90с, mstsc подключится автоматически.

⚠️ Без проброса портов 7440 и 3389 на роутере подключение из интернета не заработает. RDP снаружи закрыт, пока вы не подтвердите вход ключом.

Полная пошаговая инструкция →

RDP-FIDO-GATE для удалённого доступа в России

Открытый в интернет RDP — главный вход для шифровальщиков в российские компании: серверы 1С, терминальные фермы, бухгалтерия на удалёнке. RDP-FIDO-GATE держит порт 3389 закрытым и открывает его только после касания аппаратного ключа.

Ключ вместо пароля, который подбирают

Перебор паролей по RDP идёт круглосуточно. С RDP-FIDO-GATE сессия открывается только после подтверждения физическим ключом FIDO2 — украденный или подобранный пароль сам по себе бесполезен.

Работает на вашем Windows, без иностранных облаков

Шлюз опирается на брандмауэр Windows, Windows WebAuthn API и DPAPI. Никакого стороннего сервиса в цепочке доступа, ничего не меняется на серверах 1С и терминальных серверах.

Разовая оплата, без подписки

Бесплатная версия — 10 сохранённых сессий. Pro — $49 один раз, без ограничений и рекламы. Цена для вашего региона показывается при оформлении.

Частые вопросы

Какие ключи подходят и можно ли их купить в России?

Любой аппаратный ключ FIDO2 / WebAuthn, который распознаёт Windows: YubiKey, Feitian, Рутокен MFA и аналоги, продающиеся в России. Ключ регистрируется один раз на сессию в клиенте.

Помогает ли это выполнить требования 152-ФЗ и приказов ФСТЭК?

Это техническая мера: устойчивая к фишингу двухфакторная аутентификация и запрет доступа по умолчанию перед удалённым рабочим столом — то, чего требуют меры защиты ИСПДн по идентификации, аутентификации и управлению доступом. Это не юридическая консультация: состав мер для вашей системы определяет оценка и регулятор.

Нужно ли менять настройки серверов?

Нет. Шлюз ставится на хост из MSI, клиент — на компьютер сотрудника. Если хост за роутером, пробросьте 7440/TCP и 3389/TCP; при динамическом IP используйте DDNS.

Сколько стоит?

Free: шлюз FIDO2, брандмауэр, до 10 сохранённых сессий, рекламная плитка, активация в течение 14 дней. Pro: $49 один раз, без ограничения сессий и без рекламы.

Документация

Документы RDP-FIDO-GATE в PDF: описание, установка, руководство пользователя, поддержка и безопасность. Документы на английском языке.

Защитите удалённый рабочий стол сегодня

Скачайте шлюз и клиент бесплатно или откройте всё с Pro.

$49 разово · безлимит сессий · без рекламы