RDP-FIDO-GATE Защищённый доступ к RDP с аппаратными ключами FIDO2
Zero-trust RDP под защитой аппаратного ключа.
Лёгкий шлюз, который устанавливает аппаратную двухфакторную аутентификацию FIDO2 перед удалённым рабочим столом Windows. Пользователь прикладывает аппаратный ключ до открытия сессии — красть больше нечего, паролей нет.
Безопасность по замыслу
Три гарантии, которые делают украденный пароль бесполезным.
Аппаратный ключ вместо пароля
Чтобы открыть сессию, нужно физически коснуться ключа FIDO2 / WebAuthn. Украденный или выуженный фишингом пароль сам по себе бесполезен, и ни один пароль не уходит в сеть — ключ криптографически подтверждает владение.
Защиту обеспечивает сам Windows
Шлюз целиком построен на штатных механизмах безопасности Windows — Windows Firewall открывает и закрывает порт, Windows WebAuthn API проверяет ключ, а DPAPI шифрует сохранённые данные. Доверять нужно только операционной системе.
Запрет по умолчанию, доступ на время
Порт RDP 3389 остаётся закрытым брандмауэром и невидимым из интернета. Только после того как зарегистрированный ключ подтвердит владение, шлюз открывает узкую щель для одного IP примерно на 90 секунд, а затем снова блокирует порт и повторяет блокировку каждые 30 секунд.
Как это работает
Одно касание ключа открывает щель в брандмауэре для одного IP примерно на 90 секунд — затем порт снова закрывается.
Скриншоты
Менеджер сессий и установщик шлюза — это весь продукт.
Free и Pro
Начните бесплатно. Один раз перейдите на Pro ради безлимита сессий и без рекламы.
| Возможность | Free | Pro |
|---|---|---|
| Сохранённые сессии | 10 | Без ограничений |
| Аппаратный шлюз FIDO2 | ✓ | ✓ |
| Контроль через Windows Firewall | ✓ | ✓ |
| Рекламная плитка | ✓ | ✗ |
| Активация | 14 дней на бесплатную активацию | — |
| Цена | Free | $49 разово |
| Купить Pro — $49 |
После активации вы продолжаете пользоваться бесплатно — в рамках лимитов бесплатной версии (до 10 сессий).
Установка и требования
Хостинга нет — вы ставите шлюз на целевую машину и клиент на свою. Порты: шлюз 7440/TCP, RDP 3389/TCP.
- Хост — запустите RdpFidoGate-Setup.msi от администратора. На последней странице установщика — адрес хоста, порт 7440 и одноразовый код регистрации ключа.
- Проброс портов на роутере (для доступа из интернета) — если хост за роутером/NAT, пробросьте 7440/TCP и 3389/TCP на LAN-адрес хоста. Закрепите за хостом статический LAN-IP; при динамическом внешнем IP используйте DDNS.
- Клиент — установите RdpFidoClient, активируйте по e-mail, добавьте сессию (публичный IP/DDNS хоста, порт 7440, одноразовый код) и зарегистрируйте ключ FIDO2.
- Подключение — выберите сессию и коснитесь ключа — шлюз откроет 3389 для вашего IP на ~90с, mstsc подключится автоматически.
⚠️ Без проброса портов 7440 и 3389 на роутере подключение из интернета не заработает. RDP снаружи закрыт, пока вы не подтвердите вход ключом.
RDP-FIDO-GATE для удалённого доступа в России
Открытый в интернет RDP — главный вход для шифровальщиков в российские компании: серверы 1С, терминальные фермы, бухгалтерия на удалёнке. RDP-FIDO-GATE держит порт 3389 закрытым и открывает его только после касания аппаратного ключа.
Ключ вместо пароля, который подбирают
Перебор паролей по RDP идёт круглосуточно. С RDP-FIDO-GATE сессия открывается только после подтверждения физическим ключом FIDO2 — украденный или подобранный пароль сам по себе бесполезен.
Работает на вашем Windows, без иностранных облаков
Шлюз опирается на брандмауэр Windows, Windows WebAuthn API и DPAPI. Никакого стороннего сервиса в цепочке доступа, ничего не меняется на серверах 1С и терминальных серверах.
Разовая оплата, без подписки
Бесплатная версия — 10 сохранённых сессий. Pro — $49 один раз, без ограничений и рекламы. Цена для вашего региона показывается при оформлении.
Частые вопросы
Какие ключи подходят и можно ли их купить в России?
Любой аппаратный ключ FIDO2 / WebAuthn, который распознаёт Windows: YubiKey, Feitian, Рутокен MFA и аналоги, продающиеся в России. Ключ регистрируется один раз на сессию в клиенте.
Помогает ли это выполнить требования 152-ФЗ и приказов ФСТЭК?
Это техническая мера: устойчивая к фишингу двухфакторная аутентификация и запрет доступа по умолчанию перед удалённым рабочим столом — то, чего требуют меры защиты ИСПДн по идентификации, аутентификации и управлению доступом. Это не юридическая консультация: состав мер для вашей системы определяет оценка и регулятор.
Нужно ли менять настройки серверов?
Нет. Шлюз ставится на хост из MSI, клиент — на компьютер сотрудника. Если хост за роутером, пробросьте 7440/TCP и 3389/TCP; при динамическом IP используйте DDNS.
Сколько стоит?
Free: шлюз FIDO2, брандмауэр, до 10 сохранённых сессий, рекламная плитка, активация в течение 14 дней. Pro: $49 один раз, без ограничения сессий и без рекламы.
Защитите удалённый рабочий стол сегодня
Скачайте шлюз и клиент бесплатно или откройте всё с Pro.
$49 разово · безлимит сессий · без рекламы

