SSH за ключом FIDO2 — и консоль с помощником ИИ
Порт SSH закрыт для всех, пока вы не коснулись ключа. А когда он открыт, вы работаете в консоли, которая сама вводит сохранённые пароли, держит под рукой частые команды и подсказывает следующие: помощник ИИ переводит задачу в команды, а с вашего разрешения читает то, что показывает терминал.
С версии 1.24. Консоль входит в клиент, в том числе в бесплатную версию.
Порт SSH закрыт до касания ключа
Шлюз на Linux закрывает порт 22 (и любой другой TCP-порт) точно так же, как RDP. Подтвердили ключом FIDO2 или одноразовым кодом — порт открылся на 90 секунд и только вашему адресу. Сканеры и перебор паролей видят закрытый порт.
Консоль, которая помнит пароли и команды
Плитка «Консоль SSH» открывает терминал с боковой панелью. Пароль sudo вводится щелчком или сам, когда появился запрос; частые команды запускаются из списка — свои для сервера и общие для всех сессий.
Помощник ИИ прямо в консоли
Опишите задачу словами — получите команды с кнопками «Вставить» и «Выполнить». Работает с Claude и с любым сервером, совместимым с OpenAI, в том числе с локальной моделью в вашей сети.
От щелчка до приглашения оболочки
То же подтверждение, которое открывает RDP, открывает и SSH.
- Щелчок по плитке. У SSH-сессий в клиенте своя вкладка с компактными плитками.
- Касание ключа. Клиент просит подтверждение у шлюза: ключ FIDO2 с PIN или отпечатком, Windows Hello либо одноразовый код, если шлюз работает в режиме кодов.
- Порт открывается только вам. Шлюз открывает порт SSH для адреса, с которого пришло подтверждение, на 90 секунд: этого хватает, чтобы начать соединение. Установленная сессия живёт дальше, новая потребует ключ снова.
- Консоль запускает ssh. Это обычный системный
ssh: ваши ключи,ssh-agentи~/.ssh/configработают как раньше.
Помощник ИИ: от задачи до команды
Помощник живёт в боковой панели консоли и знает, к какой машине и под каким пользователем вы подключены. Модель выбираете вы.
Опишите задачу — получите команду
Каждая предложенная команда приходит отдельным блоком с кнопками: «Вставить» вводит её в терминал без Enter, «Выполнить» запускает, «+ В команды» сохраняет в ваш список.
Промпты: опишите сервер один раз
Постоянные заметки для помощника: какая система, что установлено, что нельзя трогать. Отмеченные флажком уходят модели с каждым вопросом — для этой сессии или для всех.
История разговоров
Разговоры хранятся по сессиям: прежний можно открыть и продолжить или начать новый. При открытии старого разговора в терминал ничего не вводится.
Что помощник видит и чего не видит никогда
- Текст терминала — только пока стоит флажок «Видит консоль». Тогда с каждым вопросом уходят последние 200 строк экрана. Запрет проверяет сама программа, а не страница панели.
- Пароли — никогда. Их вводит программа, терминал их не печатает, и в текст для модели они не попадают.
- Ключ API хранится зашифрованным (DPAPI в Windows, связка ключей рабочего стола в Linux) и уходит только на тот адрес, для которого сохранён.
- Запросы идут прямо с вашего компьютера на адрес, который вы указали. Через наши серверы они не проходят.
Кто нажимает Enter — решаете вы
- Только по щелчку (по умолчанию): помощник предлагает, вставляете или выполняете вы.
- Вставлять первую: первая предложенная команда появляется в командной строке, Enter остаётся за вами.
- Выполнять первую: первая команда запускается сразу. Об этом режиме консоль предупреждает при включении.
Помощнику предписано не начинать с разрушительной команды и одной строкой предупреждать перед командой, которая удаляет данные, перезапускает службу или меняет доступ. Но это модель: читайте команду, прежде чем её выполнить.
Пароли вводятся сами
Как менеджер паролей, только внутри терминала.
- Запись отвечает на свой запрос. Укажите часть строки, например
[sudo] password, — и консоль предложит запись, как только терминал напечатает этот запрос. - «Вводить самому»: запись отвечает на запрос без щелчка, но не чаще раза в 15 секунд, поэтому неверный пароль не будет введён трижды подряд.
- И вход по паролю, и парольная фраза ключа:
Enter passphrase for key…распознаётся как запрос пароля. - Хранит система, а не мы: DPAPI текущего пользователя в Windows, связка ключей рабочего стола в Linux. Страница панели пароль не получает вовсе: она называет запись, а вводит её программа.
Команды под рукой
Частые команды — щелчком, а не из истории оболочки.
- Щелчок выполняет команду; «Вставить» вводит её без Enter, чтобы дописать аргументы.
- Для сервера и общие: команды этой сессии стоят первыми, остальные общие для всех сессий.
- Многострочные команды тоже годятся, а удачную команду от помощника сохраняет кнопка «+ В команды».
В клиенте: вкладка SSH и настройки сессии
SSH-серверы живут рядом с рабочими столами, на своей вкладке.
- Вкладка «SSH» с компактными плитками: имя, адрес, пользователь, когда подключались. Клавиша Tab переключает её с рабочими столами.
- Своя картинка для плитки (PNG, JPEG, BMP, GIF, ICO) — нужный сервер находится взглядом.
- Порт SSH, файл ключа и параметры ssh в сессии: параметры передаются ssh как есть, например проброс портов
-Lили промежуточный узел-J. - Ничего не нужно скачивать отдельно: в Windows консоль встроена в клиент и приходит с его обновлением; в Linux это команда
rdpfido consoleиз пакета клиента.
Шлюз: одна команда на сервере
Шлюз RDP FIDO для Linux закрывает тем же ключом и другие TCP-порты: SSH, веб-консоль Proxmox, панель администратора.
На сервере
# закрыть SSH; несколько портов — через пробел$ sudo rdpfido-gate ports add 22 # что закрыто сейчас$ sudo rdpfido-gate ports # вернуть порт в обычный режим$ sudo rdpfido-gate ports remove 22
С клиента для Linux
# ключ → порты открыты на время окна$ rdpfido open web-01 # то же и сразу ssh на адрес сессии$ rdpfido ssh web-01 # то же в окне консоли SSH$ rdpfido console web-01
- Пакеты для Ubuntu, Debian, Astra Linux, РЕД ОС и ALT Linux (deb и rpm) и архив с установщиком для любого другого дистрибутива.
- До 16 портов. Уже открытые соединения шлюз не рвёт, поэтому закрыть порт 22 можно прямо из сессии SSH.
- Случайно запереть себя нельзя: пока не зарегистрирован первый ключ, порты остаются открытыми, а аварийный выход —
rdpfido-gate unlockс консоли самой машины. - Окно ограничивает только начало соединения. Сессия, установленная в окне, живёт и после его конца.
С чего начать
- На сервере (Linux): установите пакет шлюза, выполните
sudo rdpfido-gate setup, затемsudo rdpfido-gate ports add 22. - На своём компьютере: установите клиент RDP FIDO версии 1.24.1 или новее и зарегистрируйте ключ кодом, который напечатал шлюз.
- Добавьте сессию: «Добавить» на вкладке «SSH» — сервер, логин, протокол «Консоль SSH», адрес шлюза.
- Помощник: вкладка «Помощник», затем шестерёнка — Claude с ключом API или адрес своего сервера.
Руководство для Linux: шлюз, порты, команды →Руководство по консоли →
Чего пока нет
- Дополнительные порты закрывает шлюз на Linux. Шлюз на Windows пока защищает только RDP.
- Через хаб облака (rdpfido-cloud) идёт только RDP; для SSH нужно прямое соединение со шлюзом.
- В графическом клиенте для Linux плитки консоли нет: консоль запускается командой
rdpfido console, а в нынешних пакетах для Linux название модели вводится вручную. - Нет передачи файлов и вкладок с несколькими терминалами в одном окне консоли.
Вопросы и ответы
Видит ли помощник ИИ мои пароли?
Нет. Пароли вводит сама программа, терминал их не печатает, страница панели их не получает, и в текст для модели они не попадают. Текст терминала помощник получает, только пока стоит флажок «Видит консоль».
Можно ли работать с локальной моделью, без облака?
Да. Подойдёт любой сервер, совместимый с OpenAI: LM Studio, Ollama, свой шлюз. Запросы идут с вашего компьютера прямо на указанный адрес, так что с моделью в вашей сети за её пределы ничего не уходит.
Какие модели поддерживаются?
Claude через API Anthropic (нужен ключ API) и любая модель за API, совместимым с OpenAI. После ввода адреса консоль показывает модели, которые есть на сервере; название можно ввести и вручную.
Может ли помощник выполнять команды сам?
По умолчанию нет: команды вставляются и выполняются только по вашему щелчку. Есть ещё два режима — «вставлять первую» и «выполнять первую»; второй включайте, только когда доверяете и модели, и задаче.
Нужен ли аппаратный ключ?
Подойдёт ключ FIDO2 (YubiKey и другие) или Windows Hello. Если ключей нет, шлюз может работать в режиме одноразовых кодов из приложения-аутентификатора.
Можно ли пользоваться консолью без шлюза?
Да. Сессия без шлюза — обычная консоль SSH с паролями, командами и помощником. Шлюз добавляет главное: порт, закрытый для всех остальных.
Это платно?
Консоль входит в клиент, в том числе в бесплатную версию (до 10 сохранённых сессий). Pro — разовая покупка — снимает ограничение на число сессий и убирает рекламу. Модель оплачивается отдельно её поставщику либо не стоит ничего, если она своя.
На каких системах это работает?
Клиент с консолью — Windows 10 и 11 (использует системный OpenSSH и WebView2) и Linux. Шлюз, закрывающий SSH, — Linux: есть пакеты для Ubuntu, Debian, Astra Linux, РЕД ОС и ALT Linux.
Закройте SSH за ключом — и работайте в консоли, которая помогает
В бесплатной версии есть и шлюз, и клиент, и консоль. Помощник работает с той моделью, которую выберете вы.






