SSH 由 FIDO2 密钥把关,控制台自带 AI 助手
在您触摸密钥之前,SSH 端口对所有人关闭。端口打开后,您使用的控制台会自动输入已保存的密码,让常用命令随点随用,并建议接下来的命令:AI 助手把任务转化为命令,经您允许还能读取终端显示的内容。
自 1.24 版起提供。控制台是客户端的一部分,免费版同样包含。
触摸密钥之前,SSH 端口始终关闭
Linux 网关关闭 22 端口(以及任何其他 TCP 端口)的方式与关闭 RDP 完全相同。用 FIDO2 密钥或一次性验证码确认后,端口打开 90 秒,并且只对您的地址开放。扫描器和暴力破解看到的只是一个关闭的端口。
记得住密码和命令的控制台
“SSH 控制台”磁贴会打开一个带侧边面板的终端。sudo 密码点一下即可输入,也可以在出现密码提示时自动输入;常用命令从列表中直接运行,既有单台服务器专用的,也有所有会话共用的。
控制台里就有 AI 助手
用文字描述任务,即可得到带“Insert”(插入)和“Run”(执行)按钮的命令。可搭配 Claude 或任何兼容 OpenAI 的服务器使用,包括您自己网络内的本地模型。
从点击到 shell 提示符
与打开 RDP 相同的确认,同样能打开 SSH。
- 点击磁贴。 SSH 会话在客户端中有单独的标签页,以紧凑磁贴显示。
- 触摸密钥。 客户端向网关发起确认:使用带 PIN 或指纹的 FIDO2 密钥、Windows Hello;如果网关采用验证码模式,则使用一次性验证码。
- 端口只为您打开。 网关向发出确认的地址开放 SSH 端口 90 秒,足够发起连接。已建立的会话继续保持;新会话需要再次用密钥确认。
- 控制台启动 ssh。 用的就是系统自带的
ssh:您的 SSH 密钥、ssh-agent和~/.ssh/config都照常生效。
AI 助手:从任务到命令
助手就在控制台的侧边面板里,知道您连接的是哪台机器、以哪个用户登录。用哪个模型由您决定。
助手能看到什么,永远看不到什么
- 终端文本:仅在勾选“Sees the console”(可查看控制台)时可见。 此时每次提问都会附带屏幕的最后 200 行。这一限制由程序本身强制执行,而不是由面板页面把关。
- 密码:永远看不到。 密码由程序输入,终端不会回显,也不会进入发给模型的文本。
- API 密钥加密存储(Windows 上用 DPAPI,Linux 上用桌面密钥环),并且只会发送到保存它时对应的地址。
- 请求从您的电脑直接发出,送往您填写的地址,不经过我们的服务器。
谁来按 Enter,由您决定
- By click only(仅在点击时,默认):助手只提建议,插入或执行由您来点。
- Insert the first one(插入第一条):第一条建议的命令直接出现在命令行上,Enter 由您来按。
- Run the first one(执行第一条):第一条命令立即执行。开启此模式时,控制台会给出警告。
助手已被要求不以破坏性命令开头,并在给出会删除数据、重启服务或更改访问权限的命令之前,先用一行文字提醒。但它终究是模型:执行之前,请先把命令看一遍。
密码自动输入
像密码管理器,只不过在终端里。
- 每个条目应答各自的提示。 为条目指定提示行中的一段文字,例如
[sudo] password;终端一打印出这条提示,控制台就会给出该条目。 - “Type it by itself”(自动输入):条目无需点击即可应答提示,但每 15 秒最多一次,因此错误的密码绝不会连续输入三次。
- 登录密码和密钥口令也一样:
Enter passphrase for key…会被识别为密码提示。 - 由系统保管,而不是我们:Windows 上是当前用户的 DPAPI,Linux 上是桌面密钥环。面板页面从不接触密码:它只指明条目,输入由程序完成。
命令随点随用
常用命令点一下就行,不必去翻 shell 历史记录。
- 点一下即执行命令;“Insert”只输入命令而不按 Enter,方便您补充参数。
- 服务器专用与共用:当前会话的命令排在前面,其余的为所有会话共用。
- 多行命令同样支持;助手给出的好命令,可以用“+ Save”保存下来。
客户端中:SSH 标签页和会话设置
SSH 服务器与桌面并列,放在单独的标签页中。
网关:服务器上只需一条命令
Linux 版 RDP FIDO 网关还能用同一把密钥关闭其他 TCP 端口:SSH、Proxmox 网页控制台、管理面板。
在服务器上
# 关闭 SSH;多个端口用空格分隔$ sudo rdpfido-gate ports add 22 # 当前已关闭的端口$ sudo rdpfido-gate ports # 让端口恢复正常状态$ sudo rdpfido-gate ports remove 22
从 Linux 客户端
# 密钥 → 端口在访问窗口内开放$ rdpfido open web-01 # 同上,随后 ssh 到会话的主机$ rdpfido ssh web-01 # 同上,但在 SSH 控制台窗口中$ rdpfido console web-01
- 提供 Ubuntu、Debian、Astra Linux、RED OS 和 ALT Linux 的软件包(deb 和 rpm),其他任何发行版可使用带安装程序的压缩包。
- 最多 16 个端口。 已经建立的连接不会被断开,所以可以直接在 SSH 会话里关闭 22 端口。
- 不会不小心把自己锁在外面:在注册第一把密钥之前,端口保持开放;紧急出口是在机器本地控制台上执行
rdpfido-gate unlock。 - 访问窗口只限制连接的发起。 在窗口内建立的会话,窗口结束后仍会继续。
如何开始
- 在服务器(Linux)上:安装网关软件包,运行
sudo rdpfido-gate setup,然后运行sudo rdpfido-gate ports add 22。 - 在您的电脑上:安装 1.24.1 或更高版本的 RDP FIDO 客户端,并用网关打印出的注册代码注册密钥。
- 添加会话:在“SSH”标签页上点击“添加”,填写服务器、用户名,选择“SSH 控制台”协议,再填入网关地址。
- 助手:打开“Assistant”(助手)标签页,点击齿轮图标:选择 Claude 并填入 API 密钥,或填写您自己服务器的地址。
目前尚不支持的功能
- 额外端口由 Linux 网关关闭。Windows 网关目前只保护 RDP。
- 通过云中枢(rdpfido-cloud)只能走 RDP;SSH 需要与网关直连。
- Linux 图形客户端没有控制台磁贴:控制台用
rdpfido console启动;在当前的 Linux 软件包中,模型名称需要手动输入。 - 不支持文件传输,也不支持在一个控制台窗口中用标签页打开多个终端。
常见问题
AI 助手能看到我的密码吗?
不能。密码由程序本身输入,终端不会回显,面板页面从不接触密码,密码也不会进入发给模型的文本。只有在勾选“Sees the console”时,助手才会收到终端文本。
可以只用本地模型、完全不用云吗?
可以。任何兼容 OpenAI 的服务器都行:LM Studio、Ollama 或自建的 API 网关。请求从您的电脑直接发往您填写的地址,因此模型在您的网络内时,没有任何数据会离开网络。
支持哪些模型?
通过 Anthropic API 使用 Claude(需要 API 密钥),以及任何提供 OpenAI 兼容 API 的模型。填入地址后,控制台会列出服务器上的模型;也可以手动输入模型名称。
助手能自己执行命令吗?
默认不能:命令只有在您点击时才会插入或执行。另有两种模式:“insert the first one”(插入第一条)和“run the first one”(执行第一条);只有当模型和任务您都信得过时,才开启后一种。
必须要有硬件密钥吗?
FIDO2 密钥(YubiKey 等)或 Windows Hello 都可以。如果没有密钥,网关可以采用一次性验证码模式,配合身份验证器应用使用。
不用网关,可以只用控制台吗?
可以。不带网关的会话就是一个普通的 SSH 控制台,密码、命令和助手一应俱全。网关带来的是最关键的一点:端口对其他所有人关闭。
要付费吗?
控制台是客户端的一部分,免费版同样包含(最多保存 10 个会话)。Pro 版一次性付费,取消会话数量限制并去除广告。模型的费用另行支付给其提供商;如果用的是自己的模型,则不产生费用。
支持哪些系统?
带控制台的客户端:Windows 10 和 11(使用系统自带的 OpenSSH 和 WebView2)以及 Linux。关闭 SSH 的网关:Linux,提供 Ubuntu、Debian、Astra Linux、RED OS 和 ALT Linux 的软件包。
用密钥把 SSH 关起来,在帮得上忙的控制台里工作
免费版包含网关、客户端和控制台。助手使用您选择的模型。









