Termidesk VDI: российское решение для терминального доступа, виртуальных рабочих мест и централизованной доставки приложений

Организация корпоративных рабочих мест постепенно выходит за пределы традиционной модели, при которой каждому сотруднику предоставляется отдельный компьютер с локально установленными приложениями и данными. Распределённые офисы, удалённая работа, необходимость централизованного администрирования и требования к защите информации делают востребованными технологии терминального доступа и виртуальных рабочих столов.

Одним из российских решений в этой области является Termidesk VDI. Платформа предназначена для доставки пользователям виртуальных рабочих мест, терминальных сессий и приложений с применением различных протоколов удалённого доступа. Она также автоматизирует значительную часть жизненного цикла виртуального рабочего места - от его подготовки и назначения до управления состоянием и завершения эксплуатации. В актуальной документации Termidesk VDI описывается как система, работающая как с ВРМ, так и с терминальными серверами, автономными машинами и опубликованными приложениями.

При этом Termidesk VDI корректнее рассматривать не просто как "терминальный сервер", а как комплексную платформу управления удалёнными рабочими средами. В терминальных сценариях она может взаимодействовать как с Microsoft RDS, так и с российским компонентом "Сервер терминалов Astra Linux" - STAL. Это позволяет выбирать между отдельными виртуальными машинами для пользователей и многопользовательской терминальной моделью в зависимости от характера нагрузки.

Что такое терминальный сервер

Терминальный сервер позволяет нескольким пользователям одновременно работать с приложениями и рабочими столами, запущенными на централизованной серверной инфраструктуре. На клиентское устройство передаются изображение рабочего стола и результаты выполнения приложений, а в обратную сторону поступают действия пользователя - ввод с клавиатуры, перемещения мыши и другие управляющие команды.

Главное отличие этой модели от обычного персонального компьютера заключается в месте выполнения вычислений. Программа работает на сервере, тогда как ноутбук или рабочая станция сотрудника выполняет преимущественно роль терминала доступа.

Такая схема помогает централизовать приложения. Например, вместо установки корпоративной программы на несколько сотен компьютеров её можно разместить в терминальной среде и предоставить пользователям удалённый доступ.

Однако терминальная архитектура имеет ограничения. Несколько пользователей разделяют ресурсы одного сервера, а приложения должны корректно работать в многопользовательской среде. Поэтому для некоторых задач удобнее VDI, где каждому сотруднику предоставляется отдельная виртуальная машина.

Чем VDI отличается от классического терминального доступа

VDI - Virtual Desktop Infrastructure - предусматривает размещение пользовательских рабочих мест в виде виртуальных машин внутри серверной инфраструктуры.

В классическом терминальном сценарии несколько пользователей одновременно работают в одной серверной операционной системе. При VDI пользователь обычно получает отдельную виртуальную машину со своей операционной системой, набором приложений и конфигурацией.

Эти технологии не обязательно конкурируют между собой. В одной организации инженерам можно предоставить персональные ВРМ, операторам - терминальные рабочие столы, а части сотрудников - только отдельные опубликованные приложения.

Именно такой комбинированный подход поддерживает Termidesk VDI. Платформа работает с виртуальными рабочими местами, терминальными серверами и автономными компьютерами, позволяя включать несколько моделей доступа в одну инфраструктуру.

Termidesk VDI как диспетчер рабочих мест

Центральная задача Termidesk VDI заключается в том, чтобы определить, какой ресурс должен получить конкретный пользователь, подготовить подключение и проконтролировать состояние рабочей среды.

Для этого используется понятие фонда рабочих мест. Фонд представляет собой набор подготовленных рабочих сред, которые предоставляются пользователям по установленным правилам и через один или несколько протоколов удалённого доступа.

Администратор может создать типовую конфигурацию, связать её с определёнными группами пользователей и назначить правила выдачи. После этого платформа управляет рабочими местами централизованно.

Такой механизм удобен в крупной организации. Вместо ручного создания виртуальной машины для каждого нового сотрудника можно использовать заранее подготовленную конфигурацию.

Автоматизация жизненного цикла ВРМ

Под жизненным циклом виртуального рабочего места понимается последовательность операций от его создания до вывода из эксплуатации.

В Termidesk VDI фонды рабочих мест позволяют контролировать создание, подготовку, назначение и дальнейшее использование ВРМ. В административном интерфейсе функция управления фондами прямо предназначена для сопровождения их жизненного цикла от создания до завершения эксплуатации.

В зависимости от используемой платформы виртуализации администратор может управлять состоянием назначенных виртуальных машин. Среди поддерживаемых в текущей документации поставщиков ресурсов перечислены ПК СВ "Брест", zVirt, РЕД Виртуализация, OpenStack, oVirt, VMware vSphere и VMmanager.

Для предприятия автоматизация означает сокращение числа однотипных ручных операций. Однако мастер-образы и политики необходимо тщательно тестировать: ошибка в общей конфигурации способна одновременно затронуть большое количество рабочих мест.

Российский сервер терминалов Astra Linux

Для построения терминальной среды на базе российского программного стека в Termidesk предусмотрен компонент STAL - Server Terminal Astra Linux, или "Сервер терминалов Astra Linux".

STAL устанавливается на сервер с Astra Linux Special Edition и обеспечивает пользовательские терминальные сессии. Через него можно доставлять как полноценный рабочий стол Astra Linux, так и отдельные опубликованные приложения. Совместно с STAL устанавливается "Сессионный агент" Termidesk, который взаимодействует с управляющей платформой.

Такой сценарий позволяет создать российскую терминальную инфраструктуру без необходимости использовать Windows Server в качестве обязательной серверной ОС.

При этом Termidesk не ограничивается только STAL. В смешанной инфраструктуре платформа может также работать с сервером терминалов Microsoft RDS, что удобно в период миграции или при сохранении приложений, рассчитанных только на Windows.

Сессионный агент и управление терминальными подключениями

"Сессионный агент" устанавливается непосредственно на терминальный сервер. Его задача - обеспечивать взаимодействие между сервером и управляющими компонентами Termidesk, а также участвовать в предоставлении терминальных сессий и опубликованных приложений.

В инфраструктуре может использоваться несколько терминальных серверов. Termidesk позволяет учитывать пользовательские сессии, собирать метрики узлов и распределять доступ между доступными ресурсами. В документации предусмотрена поддержка нескольких пользовательских сессий с отдельными идентификаторами.

Для служебного взаимодействия сессионного агента можно использовать HTTPS. Это требует установки сертификата и настройки соответствующих параметров как на агенте, так и в поставщике ресурсов Termidesk.

Протоколы удалённого доступа

Одной из ключевых функций любой VDI- или терминальной платформы является доставка изображения рабочего стола пользователю.

Termidesk VDI поддерживает несколько протоколов: TERA, SPICE, RDP и LoudPlay. Для отдельных сценариев SPICE и TERA могут использоваться через HTML5-клиент в браузере.

Наличие нескольких вариантов важно потому, что универсального протокола для всех типов нагрузки не существует. Офисные приложения, видеосвязь, графические программы и обычный терминальный доступ предъявляют разные требования к задержке, пропускной способности и перенаправлению периферии.

Выбор протокола необходимо делать после тестирования в реальной сети предприятия, особенно если пользователи подключаются из филиалов или через интернет.

RDP в терминальной инфраструктуре

RDP широко применяется для подключения к Windows-системам и терминальным серверам. В Termidesk предусмотрен отдельный тип протокола "RDP (терминальный доступ)", используемый для доступа к ресурсам серверов терминалов.

RDP может применяться и в инфраструктуре STAL. В перечне сетевых взаимодействий Termidesk для сервера терминалов Astra Linux также указан RDP-порт 3389.

В версии Termidesk 7.0 получение изображения терминальной сессии или приложения STAL выполняется через Termidesk Viewer при соответствующей настройке клиента.

Таким образом, RDP в Termidesk используется не только как средство подключения к Windows, но и как элемент российской терминальной инфраструктуры на базе Astra Linux.

Протокол TERA

TERA - собственный протокол удалённого доступа Termidesk. Он позволяет подключаться непосредственно к гостевой операционной системе рабочего места независимо от используемой платформы виртуализации.

Протокол может работать в прямом режиме и через шлюз. При использовании соответствующей конфигурации доступно защищённое соединение с TLS.

Собственный протокол удобен тем, что его развитие может быть согласовано с архитектурой самого Termidesk, однако при внедрении всё равно необходимо проверять пользовательские сценарии: качество изображения, задержки, работу периферии и требования к пропускной способности сети.

SPICE и браузерный доступ

SPICE применяется прежде всего в виртуализированных средах и ориентирован на удалённую работу с виртуальными машинами. Termidesk поддерживает оптимизированный SPICE и может использовать его через собственный клиент.

Дополнительно предусмотрен HTML5-сценарий. Пользователь может получить экран рабочего места по SPICE или TERA через совместимый веб-браузер без установки полноценного компонента "Клиент".

Браузерный доступ удобен для временных пользователей, подрядчиков или устройств, на которые нельзя установить дополнительное программное обеспечение.

При этом HTML5-режим может иметь функциональные отличия от полноценного клиентского приложения, поэтому возможности периферии и перенаправления устройств необходимо проверять отдельно.

LoudPlay и графические сценарии

Termidesk также поддерживает протокол LoudPlay. Для него требуется отдельное клиентское программное обеспечение, не входящее непосредственно в состав Termidesk. В актуальной документации отдельные варианты работы LoudPlay отмечаются как экспериментальные.

Этот вариант может рассматриваться для задач, где требуется передача ресурсоёмкого графического интерфейса, однако решение о применении следует принимать по результатам тестирования конкретных приложений.

Особенно важно учитывать производительность GPU, серверной инфраструктуры и сеть: наличие подходящего протокола само по себе не компенсирует нехватку вычислительных ресурсов.

Прямое подключение и работа через шлюз

Termidesk VDI поддерживает прямые и туннельные соединения. В локальной корпоративной сети пользователь может подключаться непосредственно к рабочему месту, тогда как для внешнего доступа может применяться шлюз.

Шлюз позволяет не предоставлять пользователю прямой сетевой доступ к виртуальной машине или терминальному серверу. Это упрощает сегментацию сети и централизует точку входа.

При проектировании внешнего подключения необходимо учитывать сертификаты, правила межсетевых экранов, DNS, маршрутизацию и резервирование шлюзов.

Сам факт использования шлюза не заменяет остальные меры безопасности. Необходимо также контролировать аутентификацию пользователя и права на конкретные рабочие ресурсы.

Аутентификация и корпоративные каталоги

Termidesk интегрируется с различными источниками учётных записей. Актуальная документация перечисляет FreeIPA, ALD Pro, Microsoft Active Directory или LDAP, SAML, RADIUS, OpenID Connect и "Альт Домен". Доступность отдельных вариантов зависит от редакции продукта.

Это позволяет связать виртуальные и терминальные рабочие места с существующей корпоративной системой идентификации.

Например, пользователь может быть включён в определённую группу ALD Pro, которой назначен фонд рабочих мест. При изменении его полномочий доступ можно централизованно скорректировать через инфраструктуру управления учётными записями.

Такой подход снижает необходимость создавать отдельные пользовательские базы для VDI.

Защищённая доставка корпоративных данных

Одним из преимуществ централизованного рабочего места является возможность не хранить основной массив корпоративной информации на домашнем компьютере или ноутбуке сотрудника.

Приложения и документы остаются внутри серверной инфраструктуры, а пользователю передаётся удалённое представление рабочего стола.

Однако это не означает, что данные физически никогда не смогут покинуть защищённый контур. В VDI существуют такие каналы, как буфер обмена, USB-перенаправление, локальные диски, печать и передача файлов.

Поэтому безопасная архитектура требует политики, которая определяет разрешённые способы взаимодействия между локальным устройством и удалённым рабочим местом.

Если сотруднику не требуется копировать файлы на персональный компьютер, соответствующую функцию можно ограничить. Если необходимо использовать токены или смарт-карты, наоборот, потребуется настроить их контролируемое перенаправление.

Периферийные устройства

Удалённое рабочее место должно поддерживать типовую пользовательскую периферию. В Termidesk предусмотрена работа с USB-устройствами, принтерами, каталогами, видеокамерами и смарт-картами в зависимости от выбранного протокола и конфигурации. В документации версии 7.0 отдельно упоминается перенаправление USB-камер, USB-токенов и принтеров.

Перед массовым внедрением необходимо протестировать реальные модели оборудования. Особенно это касается специализированных сканеров, токенов, графических устройств и нестандартных периферийных систем.

Формальная поддержка USB не всегда гарантирует корректную работу любого устройства через удалённую сессию.

Мультиплатформенная виртуализация

Termidesk VDI может работать с несколькими системами управления виртуальной инфраструктурой. Среди указанных разработчиком платформ - VMmanager, ПК СВ "Брест", zVirt, VMware, oVirt, OpenStack и РЕД Виртуализация.

Это может быть полезно в переходных инфраструктурах. Например, организация способна некоторое время одновременно использовать VMware и российскую платформу виртуализации, постепенно перенося виртуальные рабочие места.

Termidesk в таком случае выполняет функцию единого уровня доставки ресурсов пользователю.

Следует учитывать, что доступный набор функций и протоколов может различаться между поставщиками ресурсов. Поэтому перед миграцией требуется изучить матрицу совместимости конкретной версии.

Централизованное управление

Рабочие места администрируются через интерфейс Termidesk. Специалист может создавать фонды, назначать их пользователям, контролировать активные сессии и управлять состоянием ВМ.

Это позволяет отделить пользователя от особенностей инфраструктуры. Сотруднику не обязательно знать, на каком гипервизоре или физическом сервере находится его рабочая среда. Он авторизуется и получает доступный ему ресурс.

Для службы поддержки такой подход тоже полезен: появляется единая точка, через которую можно анализировать назначение рабочих мест и состояние пользовательских соединений.

При этом централизованная управляющая система становится критическим компонентом и требует резервирования, мониторинга и регулярного резервного копирования.

Масштабирование терминальной среды

При увеличении количества пользователей можно добавлять новые виртуальные или терминальные серверы. В документации Termidesk предусмотрен сценарий использования нескольких терминальных серверов внутри инфраструктуры.

Горизонтальное расширение позволяет увеличивать общую вычислительную мощность без необходимости размещать всех пользователей на одном сервере.

Однако максимальное число рабочих сессий определяется не только Termidesk. Ограничением могут стать процессоры, оперативная память, дисковая система, база данных, сетевой канал или производительность конкретного корпоративного приложения.

Поэтому масштабирование следует планировать на основе измеренной нагрузки.

Что учитывать при расчёте ресурсов

Для терминального сервера важно определить среднее и пиковое потребление ресурсов одним пользователем. Офисные задачи, браузер и текстовый редактор создают одну нагрузку, тогда как IDE, инженерная система или видеоконференция - совершенно другую.

Необходимо учитывать процессор, оперативную память, дисковые операции и сеть.

В VDI к этому добавляется объём ресурсов каждой отдельной виртуальной машины. Если пользователям нужны графические ускорители, архитектура становится ещё более специализированной.

Перед массовым внедрением желательно провести пилот с несколькими типами пользователей и измерить фактическое потребление ресурсов в рабочее время.

Отказоустойчивость

Удалённые рабочие места становятся критичной инфраструктурой, если сотрудники не имеют альтернативного локального способа работы.

Поэтому отказоустойчивость должна охватывать не только сервер Termidesk. Необходимо резервировать платформу виртуализации, хранилище, сеть, каталоги аутентификации и другие зависимые сервисы.

Если управляющие компоненты работают в отказоустойчивой конфигурации, но все ВРМ находятся на единственном дисковом массиве, этот массив остаётся общей точкой отказа.

Для терминального сценария аналогично следует распределять пользователей между несколькими серверами, если требования к доступности не допускают остановки работы при отказе одного узла.

Обновление и сопровождение Termidesk

VDI-инфраструктура состоит из нескольких взаимосвязанных компонентов: диспетчеров, агентов, клиента, протоколов, шлюзов и дополнительных модулей.

При обновлении необходимо учитывать совместимость их версий. Документация Termidesk прямо указывает, что по базовым функциям часть клиентов и агентов обладает обратной совместимостью, но новые возможности могут требовать обновления компонента; для некоторых центральных компонентов обратная совместимость не предусмотрена.

Поэтому обновления желательно сначала проверять в тестовой среде. Особенно это важно для инфраструктуры, обслуживающей большое количество сотрудников.

Где может применяться российская терминальная платформа

Termidesk VDI может использоваться в офисах, государственных и образовательных организациях, территориально распределённых компаниях, контакт-центрах и других средах, где требуется централизованное предоставление рабочих мест.

Для сотрудников с типовыми задачами можно организовать терминальную ферму. Для пользователей, которым нужна персональная среда, - отдельные ВРМ. Для подрядчиков - опубликованные приложения или браузерный доступ.

Комбинация этих сценариев позволяет не использовать один технологический подход для всех сотрудников без учёта их задач.

Планирование внедрения

Перед развертыванием Termidesk VDI следует определить группы пользователей и используемые ими приложения. Затем выбирается модель: VDI, терминальный доступ, публикация программ или сочетание этих вариантов.

Следующий этап - оценка виртуализации и серверных ресурсов. Необходимо определить число одновременных сессий, объём памяти, требования к процессорам и хранилищу.

После этого настраиваются источники аутентификации, фонды рабочих мест и протоколы доставки.

Пилотную группу желательно формировать из сотрудников с разными задачами. Необходимо проверить не только запуск рабочего стола, но и печать, токены, камеры, несколько мониторов, корпоративные приложения и работу через внешние каналы.

Отдельно моделируются аварийные ситуации - отказ сервера, потеря сетевого соединения и недоступность одного из инфраструктурных компонентов.

Заключение

Termidesk VDI представляет собой российскую платформу для организации виртуальных рабочих мест, терминальных сессий, публикации приложений и удалённого доступа к вычислительным ресурсам. Она поддерживает несколько моделей предоставления рабочих сред и может использоваться как с российскими, так и с рядом других платформ виртуализации.

Для построения российского терминального сервера в экосистеме Termidesk предусмотрен STAL - "Сервер терминалов Astra Linux". Он позволяет предоставлять пользователям рабочие столы Astra Linux Special Edition и отдельные приложения, а "Сессионный агент" связывает терминальный сервер с управляющими компонентами Termidesk.

Платформа поддерживает RDP, TERA, SPICE и LoudPlay, а для TERA и SPICE предусмотрены сценарии доступа через HTML5-клиент. Наличие нескольких протоколов даёт возможность выбирать способ доставки в зависимости от типа рабочего места, сетевых условий и требуемых функций.

Автоматизация жизненного цикла ВРМ позволяет централизованно создавать фонды рабочих мест, назначать их пользователям, управлять виртуальными машинами и контролировать активные сессии. При этом эффективность решения зависит от всей инфраструктуры - серверов, сети, хранилищ, гипервизоров, служб каталогов и политики информационной безопасности.

Таким образом, Termidesk VDI следует рассматривать не только как средство удалённого отображения экрана, а как управляющий слой для организации корпоративных рабочих сред. Сочетание VDI и терминального доступа позволяет строить инфраструктуру, в которой каждому типу пользователя предоставляется подходящая рабочая среда, а основные приложения и данные остаются под централизованным управлением организации.

Для любых предложений по сайту: him4isto@cp9.ru