RDP-FIDO-GATE Защищённый доступ к RDP с аппаратными ключами FIDO2

Zero-trust RDP под защитой аппаратного ключа.

Лёгкий шлюз, который устанавливает аппаратную двухфакторную аутентификацию FIDO2 перед удалённым рабочим столом Windows. Пользователь прикладывает аппаратный ключ до открытия сессии — красть больше нечего, паролей нет.

Безопасность по замыслу

Три гарантии, которые делают украденный пароль бесполезным.

Аппаратный ключ вместо пароля

Чтобы открыть сессию, нужно физически коснуться ключа FIDO2 / WebAuthn. Украденный или выуженный фишингом пароль сам по себе бесполезен, и ни один пароль не уходит в сеть — ключ криптографически подтверждает владение.

Защиту обеспечивает сам Windows

Шлюз целиком построен на штатных механизмах безопасности Windows — Windows Firewall открывает и закрывает порт, Windows WebAuthn API проверяет ключ, а DPAPI шифрует сохранённые данные. Доверять нужно только операционной системе.

Запрет по умолчанию, доступ на время

Порт RDP 3389 остаётся закрытым брандмауэром и невидимым из интернета. Только после того как зарегистрированный ключ подтвердит владение, шлюз открывает узкую щель для одного IP примерно на 90 секунд, а затем снова блокирует порт и повторяет блокировку каждые 30 секунд.

Как это работает

Одно касание ключа открывает щель в брандмауэре для одного IP примерно на 90 секунд — затем порт снова закрывается.

Порт 3389 закрыт по умолчанию
1
RdpFidoClient
Плитки сохранённых сессий на ПК пользователя
2
Касание ключа FIDO2
Подтвердите владение зарегистрированным ключом
3
Служба RdpFidoGate
Проверяет подпись WebAuthn
4
Windows Firewall
Открывает доступ для вашего IP примерно на 90 секунд
5
RDP 3389 → mstsc
Сессия запускается с сохранёнными данными
Закрыто по умолчанию Открыто ~90 с только для вашего IP Снова блокируется примерно через 90 с, повтор каждые 30 с

Скриншоты

Менеджер сессий и установщик шлюза — это весь продукт.

Клиент: клик по плитке — касание ключа — подключение
Клиент: клик по плитке — касание ключа — подключение
Установщик шлюза показывает одноразовый код регистрации ключа
Установщик шлюза показывает одноразовый код регистрации ключа

Free и Pro

Начните бесплатно. Один раз перейдите на Pro ради безлимита сессий и без рекламы.

ВозможностьFree Pro
Сохранённые сессии10Без ограничений
Аппаратный шлюз FIDO2
Контроль через Windows Firewall
Рекламная плитка
Активация14 дней на бесплатную активацию
ЦенаFree$49 разово
Купить Pro — $49

После активации вы продолжаете пользоваться бесплатно — в рамках лимитов бесплатной версии (до 10 сессий).

Установка и требования

Хостинга нет — вы ставите шлюз на целевую машину и клиент на свою. Порты: шлюз 7440/TCP, RDP 3389/TCP.

  1. Хост — запустите RdpFidoGate-Setup.msi от администратора. На последней странице установщика — адрес хоста, порт 7440 и одноразовый код регистрации ключа.
  2. Проброс портов на роутере (для доступа из интернета) — если хост за роутером/NAT, пробросьте 7440/TCP и 3389/TCP на LAN-адрес хоста. Закрепите за хостом статический LAN-IP; при динамическом внешнем IP используйте DDNS.
  3. Клиент — установите RdpFidoClient, активируйте по e-mail, добавьте сессию (публичный IP/DDNS хоста, порт 7440, одноразовый код) и зарегистрируйте ключ FIDO2.
  4. Подключение — выберите сессию и коснитесь ключа — шлюз откроет 3389 для вашего IP на ~90с, mstsc подключится автоматически.

⚠️ Без проброса портов 7440 и 3389 на роутере подключение из интернета не заработает. RDP снаружи закрыт, пока вы не подтвердите вход ключом.

Полная пошаговая инструкция →

RDP-FIDO-GATE для удалённого доступа в России

Открытый в интернет RDP — главный вход для шифровальщиков в российские компании: серверы 1С, терминальные фермы, бухгалтерия на удалёнке. RDP-FIDO-GATE держит порт 3389 закрытым и открывает его только после касания аппаратного ключа.

Ключ вместо пароля, который подбирают

Перебор паролей по RDP идёт круглосуточно. С RDP-FIDO-GATE сессия открывается только после подтверждения физическим ключом FIDO2 — украденный или подобранный пароль сам по себе бесполезен.

Работает на вашем Windows, без иностранных облаков

Шлюз опирается на брандмауэр Windows, Windows WebAuthn API и DPAPI. Никакого стороннего сервиса в цепочке доступа, ничего не меняется на серверах 1С и терминальных серверах.

Разовая оплата, без подписки

Бесплатная версия — 10 сохранённых сессий. Pro — $49 один раз, без ограничений и рекламы. Цена для вашего региона показывается при оформлении.

Частые вопросы

Какие ключи подходят и можно ли их купить в России?

Любой аппаратный ключ FIDO2 / WebAuthn, который распознаёт Windows: YubiKey, Feitian, Рутокен MFA и аналоги, продающиеся в России. Ключ регистрируется один раз на сессию в клиенте.

Помогает ли это выполнить требования 152-ФЗ и приказов ФСТЭК?

Это техническая мера: устойчивая к фишингу двухфакторная аутентификация и запрет доступа по умолчанию перед удалённым рабочим столом — то, чего требуют меры защиты ИСПДн по идентификации, аутентификации и управлению доступом. Это не юридическая консультация: состав мер для вашей системы определяет оценка и регулятор.

Нужно ли менять настройки серверов?

Нет. Шлюз ставится на хост из MSI, клиент — на компьютер сотрудника. Если хост за роутером, пробросьте 7440/TCP и 3389/TCP; при динамическом IP используйте DDNS.

Сколько стоит?

Free: шлюз FIDO2, брандмауэр, до 10 сохранённых сессий, рекламная плитка, активация в течение 14 дней. Pro: $49 один раз, без ограничения сессий и без рекламы.

Защитите удалённый рабочий стол сегодня

Скачайте шлюз и клиент бесплатно или откройте всё с Pro.

$49 разово · безлимит сессий · без рекламы