Конфигурационные файлы TERA в ОС Linux

Общие сведения о параметрах конфигурирования TERA

Для настройки параметров TERA используются конфигурационные и исполняемые файлы, перечисленные в таблице (см. таблицу Список конфигурационных и исполняемых файлов TERA).

Таблица 1. Список конфигурационных и исполняемых файлов TERA
Файл Применимость Описание

/etc/default/tera-vdagent

ВМ, физическая машина

Настройка дополнительных параметров запуска ПО tera-vdagent

/etc/default/tera-vdagentd

ВМ, физическая машина

Настройка дополнительных параметров для автоматического запуска службы tera-vdagentd

/etc/default/tera-usb-service

ВМ, физическая машина

Настройка дополнительных параметров для автоматического запуска службы tera-usb-service

/etc/default/x11tera

Физическая машина

Настройка дополнительных параметров для автоматического запуска службы x11tera

/etc/termidesk/tera-router.conf

ВМ, физическая машина

Настройка дополнительных параметров для автоматического запуска службы tera-router

/etc/termidesk/tera/sasl/*

ВМ

Файлы сертификатов и ключей для настройки SSL/TLS-подключений (см. подраздел Защита TCP-подключения с использованием SSL/TLS), автоматически сгенерированные на этапе установки и использующиеся службой tera-keyagent.service:

  • server-key.pem;

  • server-cert.pem;

  • ca-cert.pem.

Файлы создаются, если директории /etc/termidesk/tera/sasl/ не существует в момент установки.

Сертификаты формируются с использованием имени узла (hostname), заданного на момент запуска установки

Не рекомендуется:

  • использовать директорию /etc/termidesk/tera/sasl/ для хранения собственных файлов сертификатов и ключей;

  • использовать существующие в директории /etc/termidesk/tera/sasl/ файлы для подписи других файлов.

/etc/termidesk/tera/tera-mounting-shdir.yaml

ВМ, физическая машина

Используется для настройки запуска службы tera-mounting-shdir-service и определяет параметры монтирования каталога. Служба tera-mounting-shdir-service при запуске считывает параметры из этого конфигурационного файла

Начиная с Termidesk версии 7.0 конфигурационный файл и служба tera-mounting-shdir-service входят в состав компонента «Агент виртуального рабочего места».

/etc/termidesk/tera/x11tera_greeter_lock.conf

Физическая машина

Постоянная конфигурация мониторов, применяемая на экране greeter. При создании права на файл устанавливаются в: rw-rw-rw (в восьмеричной записи - 666). Файл может быть изменен пользователем, исключение: ОС Astra Linux Special Edition в режиме «Смоленск» (ограничение ОС)

/etc/termidesk/tera/x11tera_greeter_unlock.conf

Физическая машина

Постоянная конфигурация мониторов, применяемая при выходе из экрана greeter. При создании права на файл устанавливаются в: rw-rw-rw (в восьмеричной записи - 666). Файл может быть изменен пользователем, исключение: ОС Astra Linux Special Edition в режиме «Смоленск» (ограничение ОС)

/etc/termidesk/tera/x11tera_user_lock.conf

Физическая машина

Постоянная конфигурация мониторов, применяемая при подключении пользователя. При создании права на файл устанавливаются в: rw-rw-rw (в восьмеричной записи - 666). Файл может быть изменен пользователем, исключение: ОС Astra Linux Special Edition в режиме «Смоленск» (ограничение ОС)

/etc/termidesk/tera/x11tera_user_unlock.conf

Физическая машина

Постоянная конфигурация мониторов, применяемая при отключении пользователя. При создании права на файл устанавливаются в: rw-rw-rw (в восьмеричной записи - 666). Файл может быть изменен пользователем, исключение: ОС Astra Linux Special Edition в режиме «Смоленск» (ограничение ОС)

/etc/polkit-1/rules.d/10-x11tera.rules

Физическая машина

Используется для настройки доставки сигналов службе x11tera_controls.service о событиях отключения или подключения удаленного пользователя

/etc/polkit-1/localauthority/50-local.d/50-x11tera.pkla

Физическая машина c ОС Astra Linux Special Edition 1.7

Используется для настройки доставки сигналов службе x11tera_controls.service о событиях отключения или подключения удаленного пользователя

/etc/sasl2/host.conf

ВМ, физическая машина

Используется для настройки аутентификации при активированной службе saslauthd

/etc/X11/xorg.conf.d/30-teraqxl.xorg.conf

ВМ

Используется для настройки параметров работы с виртуальным графическим процессором QXL

/etc/xdg/autostart/tera-audio.desktop

ВМ, физическая машина

Используется для настройки автоматического запуска службы tera-audio при авторизации пользователя

/etc/xdg/autostart/tera-record.desktop

ВМ, физическая машина

Используется для настройки автоматического запуска службы tera-record при авторизации пользователя

/etc/xdg/autostart/tera-vdagent.desktop

ВМ, физическая машина

Используется для настройки автоматического запуска ПО tera-vdagent при авторизации пользователя

/etc/xdg/autostart/tera-webdav-service.desktop

ВМ, физическая машина

Используется для настройки автоматического запуска скрипта /usr/bin/tera-webdav-service-start при авторизации пользователя при создании оконной сессии

/etc/xdg/autostart/x11tera.desktop

Физическая машина

Используется для настройки запуска ПО x11tera в режиме приложения

/etc/xdg/x11tera/x11tera.conf

Физическая машина

Используется для настройки параметров ПО x11tera

/etc/xdg/x11tera/cert/

Физическая машина

Файлы сертификатов и ключей для настройки SSL/TLS-подключений (см. подраздел Защита TCP-подключения с использованием SSL/TLS), автоматически сгенерированные на этапе установки и использующиеся службой tera-keyagent.service:

  • server-key.pem;

  • server-cert.pem;

  • ca-cert.pem.

Файлы создаются, если директории /etc/xdg/x11tera/cert/ не существует в момент установки.

Сертификаты формируются с использованием имени узла (hostname), заданного на момент запуска установки

Не рекомендуется:

  • использовать директорию /etc/xdg/x11tera/cert/ для хранения собственных файлов сертификатов и ключей;

  • использовать существующие в директории /etc/xdg/x11tera/cert/ файлы для подписи других файлов.

/lib/systemd/system/tera-keyagent.service

ВМ, физическая машина

Настройка работы службы tera-keyagent.service (см. подраздел Параметры запуска службы tera-keyagent). Служба tera-keyagent.service выполняет сокрытие в файловой системе любой чувствительной информации и предоставление ее по запросу аутентифицированным процессам

/lib/systemd/system/tera-mounting-shdir-service.service

ВМ, физическая машина

Настройка работы службы tera-mounting-shdir-service. Служба tera-mounting-shdir-service выполняет автоматическое монтирование в гостевую ОС перенаправляемого с пользовательской рабочей станции каталога

Начиная с Termidesk версии 7.0 служба tera-mounting-shdir-service входит в состав компонента «Агент виртуального рабочего места».

/lib/systemd/system/tera-vdagentd.service

ВМ, физическая машина

Настройка работы службы tera-vdagentd

/lib/systemd/system/x11tera.service

Физическая машина

Настройка работы службы x11tera

/lib/systemd/system/x11tera_unlock.service

Физическая машина

Настройка работы службы x11tera_unlock

/lib/systemd/system/x11tera_controls.service

Физическая машина

Настройка работы службы x11tera_controls

/usr/bin/tera-audio-start

ВМ, физическая машина

Используется для контроля запуска и остановки пользовательской службы tera-audio. Запускается в каждой оконной сессии пользователя

/usr/bin/tera-mounting-shdir-service

ВМ, физическая машина

Используется для настройки работы службы tera-mounting-shdir-service. Служба tera-mounting-shdir-service выполняет автоматическое монтирование в гостевую ОС каталога, перенаправляемого с пользовательской рабочей станции

Начиная с Termidesk версии 7.0 служба tera-mounting-shdir-service входит в состав компонента «Агент виртуального рабочего места».

/usr/bin/tera-record-start

ВМ, физическая машина

Используется для контроля запуска и остановки пользовательской службы tera-record. Запускается в каждой оконной сессии пользователя

/usr/bin/tera-vdagent.sh

ВМ, физическая машина

Используется для автоматического выбора режима запуска ПО tera-vdagent

/usr/bin/tera-webdav

ВМ, физическая машина

Используется для перенаправления каталога с пользовательской рабочей станции. Вызывается в /usr/lib/systemd/user/tera-webdav-service.service

/usr/bin/tera-webdav-service-start

ВМ, физическая машина

Используется для контроля запуска и остановки пользовательской службы tera-webdav-service. Запускается в каждой оконной сессии пользователя

/usr/bin/x11tera.sh

Физическая машина

Используется для запуска и останова выполнения служб ПО x11tera, является альтернативным методом управления состоянием этих служб

/usr/bin/x11tera_on_unlock

Физическая машина

Используется для управления периферийными устройствами физической машины при отключении пользователя

/usr/bin/x11tera_on_lock

Физическая машина

Используется для управления периферийными устройствами физической машины при подключении пользователя

/usr/lib/udev/rules.d/70-tera-vdagentd.rules

ВМ, физическая машина

Используются для настройки работы службы tera-vdagentd

/usr/lib/systemd/user/tera-audio.service

ВМ, физическая машина

Настройка работы пользовательской службы tera-audio

/usr/lib/systemd/user/tera-record.service

ВМ, физическая машина

Настройка работы пользовательской службы tera-record

/usr/lib/systemd/user/tera-webdav-service.service

ВМ, физическая машина

Настройка работы пользовательской службы tera-webdav

/usr/lib/tmpfiles.d/tera-vdagentd.conf

ВМ, физическая машина

Используются для настройки работы службы tera-vdagentd

/usr/share/fly-dm/autostart/greeter/tera-vdagent.desktop

ВМ, физическая машина

Используется для настройки автоматического запуска ПО tera-vdagent до авторизации пользователя, на экране выбора учетной записи и до ввода пароля

/usr/share/fly-dm/autostart/greeter/x11tera.desktop

Физическая машина

Используется для настройки запуска ПО x11tera в режиме приложения. Запуск выполняется на экране выбора пользователей

Конфигурационный файл 30-teraqxl.xorg.conf

Конфигурационный файл /etc/X11/xorg.conf.d/30-teraqxl.xorg.conf используется для настройки параметров работы с виртуальным графическим процессором QXL и доступен только при установке TERA в среде функционирования ВМ.

При изменении конфигурационных параметров файла не рекомендуется изменять секции: Device, InputDevice, Monitor, Screen, Display, ServerLayout. Параметры данных секций автоматически управляются сервером Xorg.

После изменения параметров конфигурации нужно выполнить перезапуск гостевой ОС РМ.

В Termidesk версии 7.0.1 в наименования параметров конфигурационного файла были внесены изменения. Переименование затрагивает работу Xorg, поэтому если установка TERA производилась через обновление с предыдущей версии следует переименовать:

  • xspice mouse в xtera mouse;

  • xspice keyboard в xtera keyboard;

  • xspice tablet в xtera tablet (если параметр ранее был, по умолчанию он отсутствует).

Перечень параметров, задающихся через файл /etc/X11/xorg.conf.d/30-teraqxl.xorg.conf, приведен в таблице (см. таблицу Параметры конфигурирования протокола TERA).

Таблица 2. Параметры конфигурирования протокола TERA
Параметр Значение по умолчанию Описание

Настройки аутентификации

TeraDisableTicketing

True

Управление механизмом парольной аутентификации при подключении к гостевой ОС.

Возможные значения:

  • True - разрешить подключение без предоставления пароля;

  • False - для подключения будет использоваться пароль, указанный в TeraPassword

TeraPassword

Не задано

Задание пароля для подключения к гостевой ОС.

Использовать параметр не рекомендуется.

По умолчанию параметр не задан (закомментирован)

TeraSasl

False

Управление использованием механизма аутентификации SASL. По умолчанию после установки TERA этот механизм аутентификации не используется. Требуется дополнительная настройка узла (см. подраздел SASL-аутентификация).

Возможные значения:

  • True - разрешить аутентификацию SASL;

  • False - запретить аутентификацию SASL.

При использовании библиотекой SASL механизма аутентификации GSSAPI требуется наличие и доступность SPN-записи в службе каталогов (FreeIPA, ALDPro, Microsoft Active Directory) для успешного прохождения аутентификации.

Формат SPN-записи: <имя_службы>/<полное_доменное_имя@имя_домена>.

При присоединении РМ к домену SPN-запись с именем службы «host» (host/<полное_доменное_имя@имя_домена>) должна быть создана автоматически. Если запись не появилась, то ее гарантированно создаст компонент «Агент виртуального рабочего места».

TeraGssUseProxy

False

Управление использованием механизма аутентификации GSSAPI (Kerberos) в механизме SASL. По умолчанию после установки TERA этот механизм аутентификации не используется.

Возможные значения:

  • True - разрешить Kerberos-аутентификацию в механизме SASL;

  • False - запретить Kerberos-аутентификацию в механизме SASL

TeraCredentialsAuth

False

Управление возможностью использования поставщика учетных данных (Credentials Provider).

Параметр приведен для справки и на данный момент не поддерживается.

Возможные значения:

  • True - разрешить использование поставщика учетных данных для аутентификации;

  • False - запретить использование поставщика учетных данных для аутентификации

Настройки журналирования

TeraDebug

False

Управление использованием отладочного режима.

Возможные значения:

  • True - использовать отладочный режим при журналировании событий;

  • False - не использовать отладочный режим при журналировании событий

Сетевые настройки TCP

TeraPort

5900

Порт для незащищенного подключения TERA.

При организации резервного канала для подключения следует указать два порта: основной и резервный через запятую.

Пример использования:

TeraPort=5900,5902

Значение 0 отключает использование незащищенного соединения

TeraTlsPort

5901

Порт для защищенного подключения TERA.

Для использования только защищенного соединения нужно присвоить параметру TeraPort значение 0 или закомментировать его.

При одновременном использовании защищенного и незащищенного соединения нужно указывать разные порты для параметров TeraTlsPort и TeraPort.

При организации резервного канала для подключения следует указать два порта: основной и резервный через запятую.

Пример использования:

TeraTlsPort=5901,5903

Значение 0 отключает использование защищенного соединения.

По умолчанию параметр закомментирован

TeraAddr

0.0.0.0

Адрес прослушивания входящих подключений

TeraIPV4Only

True

Управление прослушиванием входящих подключений только на IPv4-адресах.

Возможные значения:

  • True - прослушивать только IPv4-адреса;

  • False - прослушивать IPv4 и IPv6-адреса.

По умолчанию параметр закомментирован

TeraIPV6Only

False

Управление прослушиванием входящих подключений только на IPv6-адресах.

Возможные значения:

  • True - прослушивать только IPv6-адреса;

  • False - прослушивать IPv4 и IPv6-адреса.

По умолчанию параметр закомментирован

Сетевые настройки UDP

TeraUdpSupport

False

Управление использованием протокола UDP

TeraUdpAddress

Не задано

Адрес для приема UDP-данных.

По умолчанию выбирается адрес, соответствующий сетевому интерфейсу, к которому подключен клиент, если он не указан.

В некоторых случаях может потребоваться:

  • принудительно указать область действия для адреса. Пример (ens192 - область действия IPv6-адреса): fe80::b3b2:760d:35c8:f927%ens192;

  • или указать какой-либо адрес, на котором TERA-сервер будет получать UDP-данные

TeraUdpPortStart

5900-5910

Начальное значение диапазона UDP-портов, который будет использоваться для приема UDP-данных.

Пример: "TeraUdpPortStart" "5900"

TeraUdpPortEnd

5900-5910

Конечное значение диапазона UDP-портов, который будет использоваться для приема UDP-данных.

Пример: "TeraUdpPortEnd" "5910"

TeraUdpExclude

None

Список каналов, которые не должны переключаться в режим UDP. Если имя канала есть в списке, то он не переключится в режим UDP, даже если отправлена команда со стороны клиентского приложения (ПО Termidesk Viewer).

Имена вводятся строчными символами и разделяются запятыми, пример: "inputs,record,playback".

Переключение в режим UDP для каналов records и playback произойдёт только при использовании кодека opus. Режим кодирования raw (без кодирования, только оцифрованный сигнал) не будет передаваться в режиме UDP

Настройки безопасности SSL поверх TCP и UDP

TeraX509Dir

Не задано

Путь к каталогу, в котором размещаются сертификаты и закрытые ключи, используемые для защищенного соединения TLS.

Начиная с Termidesk VDI версии 7.0 параметр не поддерживается. Расположение сертификатов и ключей передается в сервисном файле /usr/lib/systemd/system/tera-keyagent.service (см. подраздел Параметры запуска службы tera-keyagent).

По умолчанию самоподписанные сертификаты и закрытые ключи к ним появляются в каталоге /etc/termidesk/tera/sasl/ автоматически после установки TERA

TeraCacertFile

Не задано

Путь к файлу корневого сертификата в pem-формате для соединения TLS. В случае использования режима mTLS TERA-сервер использует этот файл для проверки сертификатов подключающихся клиентских приложении.

Начиная с Termidesk VDI версии 7.0 параметр не поддерживается. Расположение сертификата передается в сервисном файле /usr/lib/systemd/system/tera-keyagent.service (см. подраздел Параметры запуска службы tera-keyagent).

По умолчанию параметр закомментирован.

Если параметр не задан, то используется путь к сертификату: <TeraX509Dir>/ca-cert.pem

TeraX509KeyFile

Не задано

Путь к файлу ключа в pem-формате для соединения TLS.

Начиная с Termidesk VDI версии 7.0 параметр не поддерживается. Расположение ключа передается в сервисном файле /usr/lib/systemd/system/tera-keyagent.service (см. подраздел Параметры запуска службы tera-keyagent).

По умолчанию параметр закомментирован.

Если параметр не задан, то используется путь к сертификату: <TeraX509Dir>/server-key.pem

TeraX509KeyPassword

Не задано

Пароль для доступа к закрытому ключу сертификата, указанному в TeraX509KeyFile.

Начиная с Termidesk VDI версии 7.0 параметр не поддерживается.

В параметре задается пароль в открытом виде, поэтому использовать защиту паролем не рекомендуется: конфигурационный файл доступен пользователю и пароль будет скомпрометирован

TeraX509CertFile

Не задано

Путь к файлу серверного сертификата в pem-формате для соединения TLS. Используется для подтверждения подлинноости TERA-сервера клиентскими приложениями и установления доверенного соединения.

Начиная с Termidesk VDI версии 7.0 параметр не поддерживается. Расположение сертификата передается в сервисном файле /usr/lib/systemd/system/tera-keyagent.service (см. подраздел Параметры запуска службы tera-keyagent).

По умолчанию параметр закомментирован.

Если параметр не задан, то используется путь к сертификату: <TeraX509Dir>/server-cert.pem

TeraDhFile

Не задано

Путь к файлу с ключами Диффи-Хеллмана для соединения TLS. Используется TERA-сервером для обеспечения работы технологии PFS (Perfect Forward Secrecy) при использовании классических алгоритмов обмена ключами (алгоритмов из группы EDH или DHE).

Начиная с Termidesk VDI версии 7.0 параметр не поддерживается.

По умолчанию параметр закомментирован

TeraPreferServerCiphers

True

Управление режимом выбора стороны, определяющей алгоритм шифрования во время TLS-рукопожатия.

Возможные значения:

  • true - алгоритм определяется TERA-сервером. Из списка доступных выбирается первый (самый приоритетный) алгоритм, поддерживаемый и на стороне клиентского приложения. Значение рекомендуется для использования, т.к. выбирается наиболее стойкий алгоритм;

  • false - алгоритм определяется клиентским приложением. TERA-сервер выбирает первый поддерживаемый обеими сторонами алгоритм из списка клиента. Значение обычно используется для снижения нагрузки на CPU при использовании устаревших клиентских приложений (например, если клиентское приложение использует аппаратное ускорение для конкретного алгоритма, отсутствующего в списке приоритетных у TERA-сервера)

Если указан TeraTlsMinVer=TLSv1.3, или системные настройки включат использование TLSv1.3, то назначение параметра не будет нести практического смысла, поскольку этот параметр нужен для тонкой настройки TLSv1.2.

TeraTlsVerifyClient

none

Режим проверки клиентского сертификата TERA-сервером (использование mTLS).

Возможные значения:

  • none - запрос клиентского сертификата отключен, выполняется защищенное TLS-соединение без mTLS;

  • optional - запрос клиентского сертификата включен и если сертификат предоставлен, то он проверяется. Если проверка подлинности не пройдена, соединение все равно установится (режим нестрогой проверки);

  • require - запрос клиентского сертификата включен и если сертификат предоставлен, то он проверяется. Если проверка подлинности не пройдена (сертификат не подписан доверенным УЦ, указанным в TeraCacertFile`), соединение немедленно разорвется (режим строгой проверки)

При использовании режимов optional или require требуется настроить SSL-сертификаты и ключи (см. подраздел Защита TCP-подключения с использованием SSL/TLS), в противном случае проверка сертификата завершится ошибкой.

Настройки безопасности SSL поверх TCP

TeraTlsMinVer

TLSv1.2

Минимальная версия протокола TLS, которую будет поддерживать TERA-сервер при подключении клиентского приложения.

Возможные значения:

  • TLSv1 или TLSv1.0 (небезопасный);

  • TLSv1.2 (более безопасный, поддерживает современные алгоритмы шифрования);

  • TLSv1.3 (самый безопасный). Перед использованием следует убедиться, что алгоритм поддерживается, для этого воспользоваться командой ниже.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf. Поддерживаемые ОС алгоритмы можно получить командой:

openssl s_client -help 2\>&1 | grep -E "tls|timeout"

TeraTlsMaxVer

Не задано

Максимальная версия протокола TLS, которую будет поддерживать TERA-сервер при подключении клиентского приложения.

Возможные значения и условия их использования аналогичны параметру TeraTlsMinVer

TeraTlsCiphers

HIGH:!aNULL:!kRSA:!PSK:!SRP:!MD5:!RC4

Список разрешенных наборов алгоритмов шифрования для протоколов до TLSv1.2 включительно.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf.

Пример задания значения: HIGH:!aNULL:!kRSA:!PSK:!SRP:!MD5:!RC4.

Где:

  • HIGH - группа алгоритмов с длиной ключа 128 бит и выше, устойчивых к методу перебора паролей;

  • !aNULL - отключение алгоритмов, не использующих аутентификацию. Если не указывать, то стороны смогут установить защищенное соединение, но без проверки сертификата. Если указать, то это повысит устойчивость к MITM-атакам;

  • !aRSA - отключение устаревшего способа обмена ключами, при котором сессионный ключ шифруется публичным ключом сервера. Если указать, то это повысит устойчивость к отложенному взлому по записанному трафику, перехваченному ранее;

  • !PSK - отключения шифрования на основе заранее известного обеим сторонам пароля (без сертификатов). Если указать, то снизится вектор атак;

  • !SRP - отключение протокола аутентификации по паролю. Если указать, то снизится вектор атак;

  • !MD5 - отключение устаревшей функции хеширования. Если указать, то снизится вектор атак;

  • !RC4 - отключение потокового алгоритма с уязвимостями. Использование этого алгоритма запрещено стандартами TLS. Если указать, то снизится вектор атак

TeraTls13Ciphers

Не задано

Список разрешенных наборов алгоритмов шифрования для протокола TLSv1.3.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf.

По умолчанию параметр закомментирован

Настройки безопасности DTLS поверх UDP

TeraUdpDtlsMode

similar

Режим использования шифрования в UDP-канале. Возможные значения:

  • disable - использование шифрования в UDP-канале отключено, даже если оно включено в TCP-канале;

  • similar - использование шифрования в UDP-канале подобно настройкам шифрования для TCP-канала. Если используется TLS в TCP-канале, то DTLS в UDP-канале тоже будет использоваться. Если шифрование в TCP-канале отключено, то и в UDP -канале оно не будет использоваться;

  • require - использование шифрования в UDP-канале включено, даже если оно отключено в TCP-канале.

Если TLS для TCP-канала выключен, а DTLS для UDP-канала включен, то общие для обоих режимов параметры настройки SSL будут использоваться для UDP-канала (см. пункт таблицы «Настройки безопасности SSL поверх TCP и UDP»).

Процедура перехода клиентского приложения в режим шифрования в UDP-канале будет выполняться автоматически в соответствии с настройками TERA-сервера

TeraDtlsMinVer

DTLSv1.2

Минимальная версия протокола DTLS, которую будет поддерживать TERA-сервер при подключении клиентского приложения.

Возможные значения:

  • DTLSv1 или DTLSv1.0 (небезопасный);

  • DTLSv1.2 (более безопасный, поддерживает современные алгоритмы шифрования);

  • DTLSv1.3 (самый безопасный). Перед использованием следует убедиться, что алгоритм поддерживается, для этого воспользоваться командой ниже.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf. Поддерживаемые ОС алгоритмы можно получить командой:

openssl s_client -help 2\>&1 | grep -E "dtls|timeout"

TeraDtlsMaxVer

Не задано

Максимальная версия протокола DTLS, которую будет поддерживать TERA-сервер при подключении клиентского приложения.

Возможные значения и условия их использования аналогичны параметру TeraDtlsMinVer

TeraDtlsCiphers

HIGH:!aNULL:!eNULL:!kRSA:!PSK:!SRP:!MD5:!RC4:!3DES

Список разрешенных наборов алгоритмов шифрования для протоколов до DTLSv1.2 включительно.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf

TeraDtls13Ciphers

Не задано

Список разрешенных наборов алгоритмов шифрования для протокола DTLSv1.3.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf.

По умолчанию параметр закомментирован

Настройки поведения

TeraExitOnDisconnect

True

Управление сервером TERA при отключении пользователя.

Возможные значения:

  • True - сервер TERA завершит сессию, и все связанные с ней ресурсы будут освобождены;

  • False - сервер TERA продолжит работу, и будет доступен для подключения даже после отключения всех текущих пользователей.

По умолчанию параметр закомментирован

AllowSingleClientOnly

0

Управление возможностью подключения нескольких пользователей одновременно.

Возможные значения:

  • 0 - разрешены новые пользовательские подключения при завершении (отключении) уже установленных;

  • число от 1 до 10 - подключение нескольких пользователей одновременно отключено. Число является кодом завершения, которое будет отправлено клиентскому ПО пользователя при попытке подключиться к TERA.

Соответствие кодов:

  • 1 - ERROR;

  • 2 - MAGIC;

  • 3 - INVALID_DATA;

  • 4 - VERSION_MISMATCH;

  • 5 - NEED_SECURED;

  • 6 - NEED_UNSECURED;

  • 7 - PERMISSION_DENIED;

  • 8 - BAD_CONNECTION_ID;

  • 9 - CHANNEL_NOT_AVAILABLE;

  • 10 - EMERGENCY

Настройки аудио

TeraAudioCodec

opus

Выбор аудиокодека, используемого для кодирования и декодирования аудиопотока.

Возможные значения:

  • opus - действующими параметрами являются количество каналов, заданное в параметре TeraAudioChannels, и частота дискретизации, заданная в параметре TeraAudioSampleRate. Требуемая скорость (занимаемая полоса) составляет до 150 Кбит/с (для канала record и аналогично для playback). Это рекомендованное значение параметра;

  • pcm - действующие параметры определяются правилами:

    • если заданная частота дискретизации в параметре TeraAudioSampleRate не равна нулю, то действующими параметрами являются количество каналов TeraAudioChannels и частота дискретизации TeraAudioSampleRate;

    • если заданная частота дискретизации в параметре TeraAudioSampleRate равна нулю, то действующими параметрами являются количество каналов TeraAudioChannels, битрейт TeraAudioBitrate, переменный битрейт TeraAudioVBR. При этом если битрейт TeraAudioBitrate равен нулю, то при одноканальном режиме будет применяться значение 64, а при двухканальном - 96

TeraAudioChannels

2

Управление количеством аудиоканалов.

Возможные значения: 1,2

TeraAudioSampleRate

0

Управление частотой дискретизации (Гц).

Возможные значения:

  • для аудиокодека opus: 0, 8000, 12000, 16000, 24000, 48000;

  • для аудиокодека pcm: 0, 2000, 4000, 6000, 8000, 12000, 16000, 24000, 44100.

Если для параметра используется значение 0, то ключевым параметром кодирования становится битрейт

TeraAudioBitrate

0

Задание битрейта (Кбит/с) на один канал.

Возможные значения: 0, 8, 12, 16, 24, 32, 48, 64, 128.

Если для параметра используется значение 0, то используется битрейт, поддерживаемый аудиокодеком

TeraAudioVBR

True

Управление использованием среднего (переменного) битрейта (Кбит/с) аудиопотока на один канал.

Возможные значения:

  • True - используется среднее значение битрейта для аудиопотока;

  • False - значение битрейта задается параметром TeraAudioBitrate

TeraAudioRecSwitch

True

Управление перенаправлением микрофона.

Возможные значения:

  • True - события открытия и закрытия микрофона пересылаются в tera-record-service;

  • False - события открытия и закрытия микрофона не пересылаются

Настройки многомониторной конфигурации

NumHeads

2

Управление количеством виртуальных мониторов, доступных для гостевой ОС

Настройки пропускной способности протокола

TeraZlibGlzWanCompression

always

Управление сжатием данных для оптимизации пропускной способности сети.

Возможные значения:

  • auto - автоматическое управление сжатием данных в зависимости от состояния сети;

  • never - отключение сжатия данных. Может привести к увеличению объема передаваемой информации и обеспечить минимальную задержку при передаче данных. Значение может использоваться для снижения нагрузки на пользовательских рабочих станциях с низкой однопоточной производительностью;

При отключении сжатия данных возможен значительный объема (трафика) видеопотока. В таком случае пропускной способности сети может оказаться недостаточно для стабильной работы.
  • always - включение сжатия данных. Может привести к уменьшению объема передаваемой информации и обеспечить высокую скорость передачи данных в условиях ограниченной пропускной способности сети

TeraJpegWanCompression

always

Управление сжатием изображения.

Возможные значения:

  • auto - автоматическое управление сжатием изображения в зависимости от состояния сети;

  • never - отключение сжатия данных. Может привести к увеличению объема передаваемой информации и обеспечить максимальное качество изображения. Значение может использоваться для снижения нагрузки на пользовательских рабочих станциях с низкой однопоточной производительностью;

При отключении сжатия данных возможен значительный рост объема (трафика) видеопотока. В таком случае пропускной способности сети может оказаться недостаточно для стабильной работы.
  • always - включение сжатия данных. Может привести к уменьшению качества изображения и обеспечить высокую скорость передачи изображения в условиях ограниченной пропускной способности сети

TeraImageCompression

auto_glz

Управление алгоритмом сжатия изображения.

Возможные значения:

  • off - отключить алгоритм сжатия данных. Может использоваться для снижения нагрузки на пользовательских рабочих станциях с низкой однопоточной производительностью;

При отключении сжатия данных возможен значительный рост объема (трафика) видеопотока. В таком случае пропускной способности сети может оказаться недостаточно для стабильной работы.
  • auto_glz - автоматическое управление алгоритмом сжатия glz;

  • auto_lz - автоматическое управление алгоритмом сжатия lz;

  • quic - использование алгоритма сжатия данных quick;

  • glz - использование алгоритма сжатия данных glz;

  • lz - использование алгоритма сжатия данных lz

TeraDeferredFPS

10

Управление частотой следования опорных кадров (в секунду) видеоизображения.

Параметр позволяет сгладить визуальное представление, используя опорные кадры.

Возможные значения:

  • 0 - значение зарезервировано для автоматического режима, в котором скорость потока автоматически адаптируется под пропускную способность сети;

  • другое положительное целочисленное значение, которое отключит автоматическую адаптацию частоты следования опорных кадров

На пользовательских рабочих станциях с низкой однопоточной производительностью не рекомендуется использовать значения, отличные от 0.

TeraImageDiffBlockSize

32

Управление механизмом сравнения кадров.

Драйвер TERA определяет размер области изменений кадра (в пикселях), при достижении которого формируется и отправляется обновленный кадр.

Для корректной работы параметра TeraImageDiffBlockSize параметрам TeraDeferredFPS и TeraImageDiffBlockSize нужно присвоить значение больше 0. Использование параметра в ОС Astra Linux Special Edition не рекомендуется.

Возможные значения:

  • 0 - механизм сравнения отключен. При этом драйвер TERA всегда доверяет накопленной области изменений;

  • другое положительное целочисленное значение - задает минимально допустимый размер (в пикселях) области изменений. Уменьшение значения позволяет более точно передавать область изменения кадра, увеличивая нагрузку на CPU сервера. Уменьшение значения снижает нагрузку на CPU сервера и увеличивает передаваемую область изменения кадра

TeraStreamingVideo

all

Выбор режима передачи видеоизображения.

При включении параметра на экране будут выявляться зоны с медиаактивностью, содержимое которых может передаваться в режиме реального времени.

Возможные значения:

  • off - отключить передачу потокового видео. Параметр снижает нагрузку на сеть, но увеличивает задержку при отображении видеоизображения;

  • filter - включить передачу потокового видео. При этом поточной трансляции не будут подвергаться зоны на экране площадью меньше 96х96 (режим рекомендуется к использованию);

  • all - включить передачу потокового видео. При этом поточной трансляции будут подвергаться все зоны с медиаактивностью, в том числе малого размера (не рекомендуется к использованию из-за неоптимальности и повышения накладных расходов на работу сети).

По умолчанию параметр закомментирован

TeraVideoCodecs

gstreamer:h264

Выбор видеокодека, используемого для кодирования и декодирования видеопотока.

Возможные значения:

  • mjpeg;

  • vp8;

  • h264.

По умолчанию параметр закомментирован

EnableImageCache

True

Управление кешированием изображений.

Возможные значения:

  • True - включить кеширование изображений;

  • False - отключить кеширование изображений

EnableFallbackCache

True

Управление резервным кешированием.

Возможные значения:

  • True - включить резервное кеширование;

  • False - отключить резервное кеширование

EnableSurfaces

True

Управление обновлением областей экрана.

Возможные значения:

  • True - включить обновление областей экрана. Параметр позволяет оптимизировать отображение сложной графики и ускоряет отрисовку, кешируя объекты на пользовательской стороне;

  • False - отключить обновление областей экрана

Настройки буферизации потока видеодрайвера

SurfaceBufferSize

512

Управление максимальным размером буфера (в мегабайтах) для хранения обновленных областей экрана

CommandBufferSize

512

Управление максимальным размером буфера (в мегабайтах) для хранения команд видеодрайвера

FrameBufferSize

64

Управление максимальным размером буфера (в мегабайтах) для хранения кадров перед их отправкой с сервера на клиентскую часть

Настройки tera-vdagent

TeraVdagentEnabled

True

Управление взаимодействием видеодрайвера с сервисом tera-vdagentd.

Возможные значения:

  • True - разрешить взаимодействие с сервисом. Параметр позволяет использовать динамическое изменение разрешения экрана, буфер обмена с гостевой ОС;

  • False - запретить взаимодействие с сервисом

TeraVdagentVirtioPath

/tmp/xtera-virtio

Путь к виртуальному устройству virtio для взаимодействия сервиса tera-vdagentd с гостевой ОС

TeraVdagentUinputPath

/tmp/xtera-uinput

Путь к устройству uinput, используемому сервисом tera-vdagentd для отправки сигналов клавиатуры и мыши в гостевую ОС

TeraVdagentUid

0

Параметр не используется

TeraVdagentGid

0

Параметр не используется

TeraAgentMouse

True

Управление определением абсолютных или относительных координат мыши.

Отключение параметра рекомендуется в случаях, когда курсор мыши плохо позиционируется в приложениях.

Возможные значения:

  • True - использовать определение абсолютных координат мыши;

  • False - использовать определение относительных координат мыши

TeraDisableCopyPaste

False

Управление буфером обмена для передачи данных между гостевой ОС и пользовательской рабочей станцией.

Возможные значения:

  • True - отключить использование и обмен информацией в буферах обмена. Информация с пользовательской рабочей станции перестает синхронизироваться при операциях копирования и вставки;

  • False - разрешить использование и обмен информацией в буферах обмена

TeraDisableKeyboardLocks

False

Управление перенаправлением клавиатурных модификаторов между гостевой ОС и пользовательской рабочей станцией.

Возможные значения:

  • True - запретить перенаправление клавиатурных модификаторов;

  • False - разрешить перенаправление клавиатурных модификаторов.

При выборе значения True:

  • будет отсутствовать возможность доставлять в ПО Termidesk Viewer уведомления об автоматической смене клавиатурных модификаторов, например с помощью настроек графического менеджера;

  • будет отсутствовать возможность использования переключателей на экранной клавиатуре гостевой ОС при удаленном подключении к ней

TeraDisableTimeSync

True

Управление синхронизацией времени в гостевой ОС по информации от пользовательской рабочей станцией.

При настройке синхронизации времени может быть выбран один из способов (оба способа одновременно использовать нельзя):

  • либо использование службы ntp (рекомендуемый способ);

  • либо использование настроек TERA (TeraDisableTimeSync=False).

Возможные значения:

  • True - запретить синхронизацию времени;

  • False - разрешить синхронизацию времени. Требуется отключение службы синхронизации времени в гостевой ОС.

Для отключения службы синхронизации времени в гостевой ОС нужно:

  • проверить состояние служб:

sudo systemctl status systemd-timesyncd
sudo systemctl status ntp
sudo systemctl status chronyd
  • отключить службу ntp:

sudo systemctl stop ntp
sudo systemctl disable ntp

TeraDisableTimezoneSync

False

Управление синхронизацией временной зоны в гостевой ОС по информации от пользовательской рабочей станции.

Возможные значения:

  • True - запретить синхронизацию временной зоны;

  • False - разрешить синхронизацию временной зоны.

При смене временной зоны через службу tera-vdagentd:

  • если временная зона не будет найдена, то пользователю будет выдана ошибка в ПО Termidesk Viewer;

  • если полученная временная зона будет отсутствовать в гостевой ОС, то будет автоматически выбран регион временной зоны, заменяющий отсутствующий;

  • атомарно поменяется символьная ссылка /etc/localtime на файл новой временной зоны;

  • в файле /etc/timezone будет записано название новой временной зоны;

  • будет подана команда смены временной зоны в ОС:

timedatectl set-timezone
  • будут перезагружены следующие службы (если они запущены и работают):

    • для ОС на базе подсистемы systemd: rsyslog, syslog-ng, cron, anacron, systemd-timesyncd, chronyd, ntpd, ntp, openntpd;

    • для других ОС: cron, rsyslog

TeraDisableKeyboardLayout

False

Управление режимом синхронизации клавиатурных раскладок (языков ввода).

Возможные значения:

  • true - запретить синхронизацию клавиатурных раскладок;

  • false - разрешить синхронизацию клавиатурных раскладок

Настройки перенаправления USB-устройств

TeraUsbChannelNum

0

Количество каналов для перенаправления USB-устройств.

Диапазон значений: от 0 до 8

Настройки перенаправления каталога

EnableWebdav

True

Управление перенаправлением каталога из пользовательской рабочей станции в гостевую ОС.

Возможные значения:

  • True - разрешить перенаправление каталога;

  • False - запретить перенаправление каталога

Настройки перенаправления портов и каналов ввода/вывода

TeraPortCount

0

Управление количеством последовательных портов, которые используются для обмена информацией между TERA-сервером и TERA-клиентом.

Диапазон значений: от 0 до 4

Секция ServerFlags

AutoAddDevices

False

Управление автоматическим добавлением устройств в гостевую ОС при подключении по протоколу TERA.

Возможные значения:

  • True - разрешить автоматическое добавление устройств;

  • False - запретить автоматическое добавление устройств

Конфигурационный файл x11tera.conf

Конфигурационный файл /etc/xdg/x11tera/x11tera.conf используется для настройки ПО x11tera.

Перечень параметров, задающихся через файл /etc/xdg/x11tera/x11tera.conf, приведен в таблице (см. таблицу Параметры конфигурирования TERA для физических машин).

После изменения параметров конфигурации нужно выполнить перезапуск ОС физической машины.
Таблица 3. Параметры конфигурирования TERA для физических машин
Параметр Значение по умолчанию Описание

Настройки журналирования

verbose

false

Управление использованием отладочного режима.

Возможные значения:

  • true - использовать отладочный режим при журналировании событий;

  • false - не использовать отладочный режим при журналировании событий

Сетевые настройки TCP

tcp-listen

5900

Порт прослушивания для входящих подключений. По умолчанию адрес прослушивания устанавливается как localhost.

Может задаваться:

  • значение порта;

  • диапазон значений.

Примеры:

  • 5900;

  • 5900-5910 - будет выбран свободный порт из указанного диапазона

Сетевые настройки UDP

udp-support

false

Управление использованием протокола UDP.

По умолчанию параметр не используется (закомментирован)

udp-address

Не задано

Адрес для приема UDP-данных.

По умолчанию выбирается адрес, соответствующий сетевому интерфейсу, к которому подключен клиент, если он не указан.

В некоторых случаях может потребоваться:

  • принудительно указать область действия для адреса. Пример (ens192 - область действия IPv6-адреса): fe80::b3b2:760d:35c8:f927%ens192;

  • или указать какой-либо адрес, на котором TERA-сервер будет получать UDP-данные

По умолчанию параметр не используется (закомментирован)

udp-pool

5900-5910

Диапазон UDP-портов, который будет использоваться для приема UDP-данных.

По умолчанию параметр не используется (закомментирован)

udp-exclude

Не задано

Список каналов, которые не должны переключаться в режим UDP. Если имя канала есть в списке, то он не переключится в режим UDP, даже если отправлена команда со стороны клиентского приложения (ПО Termidesk Viewer).

Имена вводятся строчными символами и разделяются запятыми, пример: inputs,record,playback.

Переключение в режим UDP для каналов records и playback произойдёт только при использовании кодека opus. Режим кодирования raw (без кодирования, только оцифрованный сигнал) не будет передаваться в режиме UDP

Настройки использования пароля для подключения

password

spicey

Задание пароля для подключения пользователя к ОС физической машины.

По умолчанию параметр не используется (закомментирован)

Должен задаваться только один из перечисленных параметров данной секции.

Использовать параметр не рекомендуется.

generate-password

8

Задание длины пароля. Если параметр используется, то для подключения пользователя к ОС физической машины будет автоматически сгенерирован пароль заданной длины.

Пароль будет показан в интерфейсе командной строки при запуске службы с соответствующим параметром.

По умолчанию параметр не используется (закомментирован)

Должен задаваться только один из перечисленных параметров данной секции.

Использовать параметр не рекомендуется.

password-file

-

Задание файла, хранящего пароль для подключения пользователя к ОС физической машины.

Значение «-» соответствует чтению со стандартного устройства ввода.

Пример использования (P@s$w0rd будет использован как пароль, т.к. задано стандартное устройство ввода):

cat "P@s$w0rd" | x11tera --password-file=-

По умолчанию параметр не используется (закомментирован)

Должен задаваться только один из перечисленных параметров данной секции.

Использовать параметр не рекомендуется.

disable-ticketing

true

Управление механизмом аутентификации при подключении к ОС физической машины.

Возможные значения:

  • true - разрешить подключение без предоставления пароля;

  • false - запретить подключение без предоставления пароля

Должен задаваться только один из перечисленных параметров данной секции.

Настройки аутентификации

credentials-auth

false

Управление возможностью использования поставщика учетных данных (Credentials Provider).

Параметр приведен для справки и на данный момент не поддерживается.

По умолчанию параметр не используется (закомментирован).

Возможные значения:

  • true - разрешить использование поставщика учетных данных для аутентификации;

  • false - запретить использование поставщика учетных данных для аутентификации

gss_use_proxy

false

Управление использованием механизма аутентификации GSSAPI (Kerberos) в механизме SASL.

По умолчанию параметр не используется (закомментирован).

Возможные значения:

  • true - разрешить Kerberos-аутентификацию в механизме SASL;

  • false - запретить Kerberos-аутентификацию в механизме SASL

Настройки поведения

allow-single-client-only

0

Управление возможностью подключения нескольких пользователей одновременно.

По умолчанию параметр не используется (закомментирован).

Возможные значения:

  • 0 - разрешены новые пользовательские подключения при завершении (отключении) уже установленных;

  • число от 1 до 10 - подключение нескольких пользователей одновременно отключено. Число является кодом завершения, которое будет отправлено клиентскому ПО пользователя при попытке подключиться к TERA.

Соответствие кодов:

  • 1 - ERROR;

  • 2 - MAGIC;

  • 3 - INVALID_DATA;

  • 4 - VERSION_MISMATCH;

  • 5 - NEED_SECURED;

  • 6 - NEED_UNSECURED;

  • 7 - PERMISSION_DENIED;

  • 8 - BAD_CONNECTION_ID;

  • 9 - CHANNEL_NOT_AVAILABLE;

  • 10 - EMERGENCY

Настройки tera-vdagent

virtio-path

/tmp/xtera-virtio

Путь к виртуальному устройству virtio для взаимодействия сервиса tera-vdagentd с ОС физической машины

uinput-path

/tmp/xtera-uinput

Путь к устройству uinput, используемому сервисом tera-vdagentd для отправки сигналов клавиатуры и мыши в ОС физической машины

Настройки доступа к периферийным устройствам

on-connect

/usr/bin/x11tera_on_connect

Путь к исполняемому файлу, задающему настройку периферийных устройств физической машины при подключении пользователя

on-disconnect

/usr/bin/x11tera_on_disconnect

Путь к исполняемому файлу, задающему настройку периферийных устройств физической машины при отключении пользователя

Настройки использования мыши и клавиатуры

allow-control

true

Управление возможностью для подключенного пользователя перемещать мышь и нажимать клавиши.

Возможные значения:

  • true - разрешить перемещать мышь и нажимать клавиши;

  • false - запретить перемещать мышь и нажимать клавиши

Настройки времени ожидания соединения

timeout

0

Задает время ожидания (в секундах), по истечении которого приложение x11tera прекратит работу, если соединение не было установлено.

Пример использования:

x11tera --timeout=5 127.0.0.1:5902

Значение 0 означает, что время ожидания не задано

Настройки параметров аудита

audit

false

Управление режимом аудита событий в системе аудита ОС.

Для включения режима требуются расширенные права пользователя (в большинстве ОС права пользователя root) для подключения к системе аудита ОС. Если режим включен, но требования не выполнены, то приложение x11tera завершит работу.

Возможные значения:

  • true - режим аудита включен;

  • false - режим аудита отключен

audit-message-type

1196

Задание типа сообщения для регистрации в системе аудита ОС. Значение 1196 используется для событий ПО x11tera.

Параметр работает совместно с audit.

Для просмотра событий указанного типа можно выполнить:

sudo ausearch --message 1196

Настройки пропускной способности протокола

zlib-glz-compression

always

Управление сжатием данных для оптимизации пропускной способности сети.

Возможные значения:

  • auto - автоматическое управление сжатием данных в зависимости от состояния сети;

  • never - отключение сжатия данных. Может привести к увеличению объема передаваемой информации и обеспечить минимальную задержку при передаче данных. Значение может использоваться для снижения нагрузки на пользовательских рабочих станциях с низкой однопоточной производительностью;

При отключении сжатия данных возможен значительный объема (трафика) видеопотока. В таком случае пропускной способности сети может оказаться недостаточно для стабильной работы.
  • always - включение сжатия данных. Может привести к уменьшению объема передаваемой информации и обеспечить высокую скорость передачи данных в условиях ограниченной пропускной способности сети

jpeg-compression

always

Управление сжатием изображения.

Возможные значения:

  • auto - автоматическое управление сжатием изображения в зависимости от состояния сети;

  • never - отключение сжатия данных. Может привести к увеличению объема передаваемой информации и обеспечить максимальное качество изображения. Значение может использоваться для снижения нагрузки на пользовательских рабочих станциях с низкой однопоточной производительностью;

При отключении сжатия данных возможен значительный рост объема (трафика) видеопотока. В таком случае пропускной способности сети может оказаться недостаточно для стабильной работы.
  • always - включение сжатия данных. Может привести к уменьшению качества изображения и обеспечить высокую скорость передачи изображения в условиях ограниченной пропускной способности сети

image-compression

auto_glz

Управление алгоритмом сжатия изображения.

Возможные значения:

  • off - отключить алгоритм сжатия данных. Может использоваться для снижения нагрузки на пользовательских рабочих станциях с низкой однопоточной производительностью;

При отключении сжатия данных возможен значительный рост объема (трафика) видеопотока. В таком случае пропускной способности сети может оказаться недостаточно для стабильной работы.
  • auto_glz - автоматическое управление алгоритмом сжатия glz;

  • auto_lz - автоматическое управление алгоритмом сжатия lz;

  • quic - использование алгоритма сжатия данных quick;

  • glz - использование алгоритма сжатия данных glz;

  • lz - использование алгоритма сжатия данных lz

Настройки доверия к уведомлениям об изменении экрана

trust-damage

auto

Управление режимом доверия к повторяющимся уведомлениям об изменении экрана.

Некоторые оконные менеджеры могут слишком часто уведомлять о полном изменении экрана. Для настройки доверия к таким уведомлениям используется параметр trust-damage.

Возможные значения:

  • auto - не доверять уведомлениям, начиная с третьего;

  • always - доверять каждому уведомлению;

  • never - не доверять всем уведомлениям

Настройки частоты передачи экрана

full-screen-fps

0

Задание частоты передачи экрана в ПО Termidesk Viewer.

Значение 0 означает, что будет происходить автоматическое отслеживание изменений экрана и отправка только опорных кадров.

Если задано значение, отличное от 0, то полное опорное изображение будет отправляться с частотой: <значение> раз в секунду

Настройки кодирования видеопотока

codecs

spice:mjpeg

Выбор видеокодека, используемого для кодирования и декодирования видеопотока.

Возможные значения:

  • spice:mjpeg;

  • gstreamer:vp8;

  • gstreamer:h264

streaming-video

filter

Выбор режима передачи видеоизображения.

При включении параметра на экране будут выявляться зоны с медиаактивностью, содержимое которых может передаваться в режиме реального времени.

Возможные значения:

  • off - отключить передачу потокового видео. Параметр снижает нагрузку на сеть, но увеличивает задержку при отображении видеоизображения;

  • filter - включить передачу потокового видео. При этом поточной трансляции не будут подвергаться зоны на экране площадью меньше 96х96 (режим рекомендуется к использованию);

  • all - включить передачу потокового видео. При этом поточной трансляции будут подвергаться все зоны с медиаактивностью, в том числе малого размера (не рекомендуется к использованию из-за неоптимальности и повышения накладных расходов на работу сети).

Настройки запуска и отображения графического интерфейса

minimize

false

Запуск графического интерфейса приложения x11tera в оконном режиме.

По умолчанию графический интерфейс не отображается, т.к. ПО x11tera запускается как служба ОС.

Параметр является унарным аргументом и может использоваться при вызове приложения x11tera.

Пример использования:

x11tera --minimize 127.0.0.1:5905

hide

false

Сокрытие графического интерфейса приложения x11tera в трей.

По умолчанию графический интерфейс не отображается, т.к. ПО x11tera запускается как служба ОС.

Параметр является унарным аргументом и может использоваться при вызове приложения x11tera.

Пример использования:

x11tera --hide 127.0.0.1:5905

Настройки дисплея

display

:0

Выбор дисплея для подключения пользователя. По умолчанию используется значение, полученное из переменной окружения ОС DISPLAY

Не рекомендуется менять параметр.

Настройки завершения выполнения ПО x11tera

exit-on-disconnect

false

Управление режимом завершения приложения x11tera после отключения первого пользователя.

Параметр не используется, приведен для справки.

Возможные значения:

  • true - ПО x11tera завершится после отключения первого пользователя от сессии;

  • false - ПО x11tera не завершится после отключения первого пользователя от сессии

Настройки вывода диагностической информации

debug-draws

0

Управление режимом вывода диагностической информации в стандартное устройство вывода.

Возможные значения:

  • 0 - вывод диагностической информации отключен;

  • 1 - вывод базовой диагностической информации;

  • 2 - вывод подробной диагностической информации

Настройки синхронизации клавиатурных раскладок и модификаторов

disable-keyboard-layout

false

Управление режимом синхронизации клавиатурных раскладок (языков ввода).

Возможные значения:

  • true - запретить синхронизацию клавиатурных раскладок;

  • false - разрешить синхронизацию клавиатурных раскладок

Настройки перенаправления USB-устройств

usb-channel-num

0

Задание количества каналов для перенаправления USB-устройств.

Диапазон значений: от 0 до 8.

Знакчение 0 - перенаправление отключено

Настройки перенаправления каталога

webdav-channel-enable

true

Управление перенаправлением каталога из пользовательской рабочей станции в ОС физической машины.

Возможные значения:

  • true - разрешить перенаправление каталога;

  • false - запретить перенаправление каталога

Настройки перенаправления портов и каналов ввода/вывода

port-count

0

Управление количеством последовательных портов, которые используются для обмена информацией между TERA-сервером и TERA-клиентом.

Диапазон значений: от 0 до 4.

Значение 0 - перенаправление отключено

Настройки аудио

audio-codec

opus

Выбор аудиокодека, используемого для кодирования и декодирования аудиопотока.

Возможные значения:

  • opus. Требуемая скорость (занимаемая полоса) составляет до 150 Кбит/с (для канала record и аналогично для playback). Это рекомендованное значение параметра;

  • pcm

audio-channels

2

Управление количеством аудиоканалов.

Возможные значения: 1,2

audio-sample-rate

0

Управление частотой дискретизации (Гц).

Возможные значения:

  • для аудиокодека opus: 0, 8000, 12000, 16000, 24000, 48000;

  • для аудиокодека pcm: 0, 2000, 4000, 6000, 8000, 12000, 16000, 24000, 44100.

Если для параметра используется значение 0, то ключевым параметром кодирования становится битрейт

audio-bitrate

0

Задание битрейта (Кбит/с) на один канал.

Возможные значения: 0, 8, 12, 16, 24, 32, 48, 64, 128.

Если для параметра используется значение 0, то используется битрейт, поддерживаемый аудиокодеком

audio-vbr

true

Управление использованием среднего (переменного) битрейта (Кбит/с) аудиопотока на один канал.

Возможные значения:

  • true - используется среднее значение битрейта для аудиопотока;

  • false - значение битрейта задается параметром audio-bitrate

audio-rec-switch

true

Управление перенаправлением микрофона.

Возможные значения:

  • true - события открытия и закрытия микрофона пересылаются в tera-record-service;

  • false - события открытия и закрытия микрофона не пересылаются

Настройки SSL/TLS и DTLS (часть настроек являются общими)

Настройки SSL

ca-cert-file

Не задано

Путь к файлу корневого сертификата для SSL/TLS.

Начиная с Termidesk VDI версии 7.0 параметр не поддерживается. Расположение сертификата передается в сервисном файле /usr/lib/systemd/system/tera-keyagent.service (см. подраздел Параметры запуска службы tera-keyagent).

По умолчанию параметр не используется (закомментирован)

certs-file

Не задано

Путь к файлу серверного сертификата SSL/TLS.

Начиная с Termidesk VDI версии 7.0 параметр не поддерживается. Расположение сертификата передается в сервисном файле /usr/lib/systemd/system/tera-keyagent.service (см. подраздел Параметры запуска службы tera-keyagent).

По умолчанию параметр не используется (закомментирован)

private-key-file

Не задано

Путь к файлу ключа для SSL/TLS.

Начиная с Termidesk VDI версии 7.0 параметр не поддерживается. Расположение ключа передается в сервисном файле /usr/lib/systemd/system/tera-keyagent.service (см. подраздел Параметры запуска службы tera-keyagent).

По умолчанию параметр не используется (закомментирован)

dh-key-file

Не задано

Путь к файлу с ключами Диффи-Хеллмана для SSL/TLS.

Начиная с Termidesk VDI версии 7.0 параметр не поддерживается.

По умолчанию параметр не используется (закомментирован)

verify-client

none

Режим проверки клиентского сертификата TERA-сервером (использование mTLS).

Возможные значения:

  • none - запрос клиентского сертификата отключен, выполняется защищенное TLS-соединение без mTLS;

  • optional - запрос клиентского сертификата включен и если сертификат предоставлен, то он проверяется. Если проверка подлинности не пройдена, соединение все равно установится (режим нестрогой проверки);

  • require - запрос клиентского сертификата включен и если сертификат предоставлен, то он проверяется. Если проверка подлинности не пройдена (сертификат не подписан доверенным УЦ, указанным в TeraCacertFile`), соединение немедленно разорвется (режим строгой проверки).

При использовании режимов optional или require требуется настроить SSL-сертификаты и ключи (см. подраздел Защита TCP-подключения с использованием SSL/TLS), в противном случае проверка сертификата завершится ошибкой.

По умолчанию параметр закомментирован

prefer-server-ciphers

true

Управление режимом выбора стороны, определяющей алгоритм шифрования во время TLS-рукопожатия.

Возможные значения:

  • true - алгоритм определяется TERA-сервером. Из списка доступных выбирается первый (самый приоритетный) алгоритм, поддерживаемый и на стороне клиентского приложения. Значение рекомендуется для использования, т.к. выбирается наиболее стойкий алгоритм;

  • false - алгоритм определяется клиентским приложением. TERA-сервер выбирает первый поддерживаемый обеими сторонами алгоритм из списка клиента. Значение обычно используется для снижения нагрузки на CPU при использовании устаревших клиентских приложений (например, если клиентское приложение использует аппаратное ускорение для конкретного алгоритма, отсутствующего в списке приоритетных у TERA-сервера)

Если указан min-proto-ver=TLSv1.3, или системные настройки включат использование TLSv1.3, то назначение параметра не будет нести практического смысла, поскольку этот параметр нужен для тонкой настройки TLSv1.2.

По умолчанию параметр закомментирован

Настройки TLS

enabled

false

Управление режимом использования защищенного соединения TLS для TCP.

Возможные значения:

  • true - SSL/TLS используется, должны быть указаны валидные сертификаты в соответствующих параметрах;

  • false - SSL/TLS не используется

cipher-list

HIGH:!aNULL:!kRSA:!PSK:!SRP:!MD5:!RC4

Список разрешенных наборов алгоритмов шифрования для протоколов до TLSv1.2 включительно.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf.

Пример задания значения: HIGH:!aNULL:!kRSA:!PSK:!SRP:!MD5:!RC4.

Где:

  • `HIGH ` - группа алгоритмов с длиной ключа 128 бит и выше, устойчивых к методу перебора паролей;

  • !aNULL - отключение алгоритмов, не использующих аутентификацию. Если не указывать, то стороны смогут установить защищенное соединение, но без проверки сертификата. Если указать, то это повысит устойчивость к MITM-атакам;

  • !aRSA - отключение устаревшего способа обмена ключами, при котором сессионный ключ шифруется публичным ключом сервера. Если указать, то это повысит устойчивость к отложенному взлому по записанному трафику, перехваченному ранее;

  • !PSK - отключения шифрования на основе заранее известного обеим сторонам пароля (без сертификатов). Если указать, то снизится вектор атак;

  • !SRP - отключение протокола аутентификации по паролю. Если указать, то снизится вектор атак;

  • !MD5 - отключение устаревшей функции хеширования. Если указать, то снизится вектор атак;

  • !RC4 - отключение потокового алгоритма с уязвимостями. Использование этого алгоритма запрещено стандартами TLS. Если указать, то снизится вектор атак

ciphersuites

Не задано

Список разрешенных наборов алгоритмов шифрования для протокола TLSv1.3.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf.

По умолчанию параметр закомментирован

min-proto-ver

TLSv1.2

Минимальная версия протокола TLS, которую будет поддерживать TERA-сервер при подключении клиентского приложения.

Возможные значения:

  • TLSv1 или TLSv1.0 (небезопасный);

  • TLSv1.2 (более безопасный, поддерживает современные алгоритмы шифрования);

  • TLSv1.3 (самый безопасный). Перед использованием следует убедиться, что алгоритм поддерживается, для этого воспользоваться командой ниже.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf. Поддерживаемые ОС алгоритмы можно получить командой:

openssl s_client -help 2\>&1 | grep -E "tls|timeout"

max-proto-ver

Не задано

Максимальная версия протокола TLS, которую будет поддерживать TERA-сервер при подключении клиентского приложения.

Возможные значения и условия их использования аналогичны параметру min-proto-ver.

По умолчанию параметр не используется (закомментирован)

Настройки DTLS

enabled

similar

Режим использования шифрования в UDP-канале. Возможные значения:

  • false - использование шифрования в UDP-канале отключено, даже если оно включено в TCP-канале;

  • similar - использование шифрования в UDP-канале подобно настройкам шифрования для TCP-канала. Если используется TLS в TCP-канале, то DTLS в UDP-канале тоже будет использоваться. Если шифрование в TCP-канале отключено, то и в UDP -канале оно не будет использоваться;

  • require - использование шифрования в UDP-канале включено, даже если оно отключено в TCP-канале.

Если TLS для TCP-канала выключен, а DTLS для UDP-канала включен, то общие для обоих режимов параметры настройки SSL будут использоваться для UDP-канала (см. пункт таблицы «Настройки безопасности SSL поверх TCP и UDP»).

Процедура перехода клиентского приложения в режим шифрования в UDP-канале будет выполняться автоматически в соответствии с настройками TERA-сервера.

По умолчанию параметр не используется (закомментирован)

cipher-list

HIGH:!aNULL:!eNULL:!kRSA:!PSK:!SRP:!MD5:!RC4:!3DES

Список разрешенных наборов алгоритмов шифрования для протоколов до DTLSv1.2 включительно.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf

ciphersuites

Не задано

Список разрешенных наборов алгоритмов шифрования для протокола DTLSv1.3.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf.

По умолчанию параметр закомментирован

min-proto-ver

DTLSv1.2

Минимальная версия протокола DTLS, которую будет поддерживать TERA-сервер при подключении клиентского приложения.

Возможные значения:

  • DTLSv1 или DTLSv1.0 (небезопасный);

  • DTLSv1.2 (более безопасный, поддерживает современные алгоритмы шифрования);

  • DTLSv1.3 (самый безопасный). Перед использованием следует убедиться, что алгоритм поддерживается, для этого воспользоваться командой ниже.

Если значение не указано, то используется системная настройка в соответствии с /etc/ssl/openssl.cnf. Поддерживаемые ОС алгоритмы можно получить командой:

openssl s_client -help 2\>&1 | grep -E "dtls|timeout"

max-proto-ver

Не задано

Максимальная версия протокола DTLS, которую будет поддерживать TERA-сервер при подключении клиентского приложения.

Возможные значения и условия их использования аналогичны параметру min-proto-ver

Конфигурационный файл tera.conf

Конфигурационный файл /etc/sasl2/tera.conf используется для настройки аутентификации TERA.

Перечень параметров, задающихся через файл /etc/sasl2/tera.conf, приведен в таблице (см. таблицу Параметры конфигурирования службы SASL для протокола TERA).

Таблица 4. Параметры конфигурирования службы SASL для протокола TERA
Параметр Значение по умолчанию Описание

mech_list

plain

Задание механизма запроса пароля.

Значение по умолчанию: plain - пароль в виде текста.

TERA использует защищенное подключение через TLS для аутентификации пользователя, поэтому пароль передается в преобразованном виде

log_level

7

Управление уровнем регистрации событий.

Значение по умолчанию: 7

pwcheck_method

saslauthd

Задание компонента аутентификации, используемого для проверки паролей.

Значение по умолчанию: saslauthd - используется компонент Saslauthd

auxprop_plugin

pam

Задание модуля аутентификации, используемого для компонента, заданного в параметре pwcheck_method.

Значение по умолчанию: pam

Конфигурационный файл tera-mounting-shdir.yaml

Конфигурационный файл /etc/termidesk/tera/tera-mounting-shdir.yaml используется для настройки параметров монтирования перенаправленного каталога.

Начиная с Termidesk версии 7.0 конфигурационный файл и служба tera-mounting-shdir-service входят в состав компонента «Агент виртуального рабочего места».

Перечень параметров, задающихся через файл /etc/termidesk/tera/tera-mounting-shdir.yaml, приведен в таблице (см. таблицу Параметры конфигурирования монтирования каталога).

Таблица 5. Параметры конфигурирования монтирования каталога
Параметр Значение по умолчанию Описание

mount_dir

$HOME/davfs/

Задание точки монтирования каталога, перенаправленного с пользовательской рабочей станции

debug

False

Управление отладочным режимом регистрации событий монтирования. Запись событий ведется в /var/syslog

use_locks

False

Управление блокированием файла при его открытии для записи. Блокировка предотвращает одновременное изменение одного файла несколькими пользователями или процессами

gui_optimize

True

Ускоряет работу графических оболочек с каталогами, содержащими большое количество файлов. При открытии файла mount.davfs обычно проверяется наличие новой версии каждого отдельного файла.

Графические оболочки часто открывают множество файлов (например, для чтения метаданных), что вызывает множество запросов и замедляет работу. Данный параметр включает оптимизацию: вместо отдельных проверок для каждого файла выполняется один групповой запрос для всего каталога

unmount_task_timeout

40

Задание интервала времени (в секундах) между повторными попытками размонтирования (отключения) перенаправленных каталогов, если предыдущая попытка завершилась неудачно. Такая ситуация может возникнуть, например, из-за ошибок доступа или если каталог используется другими процессами. Параметр определяет, как часто будет предприниматься новая попытка размонтирования до тех пор, пока ресурс не будет успешно отключен