跳到主要内容

VNC 远程桌面

OpsKat 内置 VNC 客户端,可连接 Linux 桌面、macOS 主机、虚拟化平台控制台等一切支持 RFB 协议的目标。会话直接打开在 OpsKat 工作区中,可与终端和数据面板并行使用,无需再启动独立的 VNC 查看器。

目标讲 RFB 就用 VNC,讲 Windows 远程桌面就用 RDP —— 两者是各自独立的资产类型,面板也各自独立。

创建 VNC 资产

添加资产并选择 VNC,然后配置:

  • 主机 / 端口 —— 远程主机与 VNC 端口(默认 5900)。
  • 用户名 —— 可选,仅在 VNC 服务端要求时填写;多数服务端只用密码认证。
  • 密码 —— 加密存储在资产中,也可选择已托管的凭据。
  • SSH/SFTP 文件通道 —— 可选的 SSH 资产,用于与同一台机器互传文件。VNC 协议本身不带文件传输;留空即禁用工具栏的「文件」按钮。
  • 加密策略 —— 会话需要多强的传输加密,详见会话加密。默认为「由服务器决定」,已有资产的连接行为保持不变。
  • 连接方式 —— 支持直连,或由 SSH 隧道 / SOCKS5 / HTTP 隧道各层组成的有序代理链。

保存前可用 测试连接 验证端点和凭据。

使用远程桌面

双击资产或点击 连接 打开 VNC 页面。工具栏提供:

  • 适应1:1 两种显示模式。
  • 全屏模式。
  • 特殊按键 菜单。
  • 运行时剪贴板开关。
  • 文件 按钮,仅在资产配置了 SSH/SFTP 文件通道时可用。
  • 断开与重连控制。

连接建立后,工具栏还会显示实际协商出的安全模式 —— 协议名,以及会话是否已加密、是否仅认证受保护、还是完全未加密。

剪贴板

剪贴板同步默认开启,可在工具栏中随时对当前会话开关。本地复制的文本可粘贴到远程桌面,远程复制的文本也可取回本地。

剪贴板访问跨越信任边界,连接不受信任的主机时请在工具栏中关闭。

文件传输

VNC 自身没有文件传输通道。当资产指定了某个 SSH 资产作为 SSH/SFTP 文件通道 时,工具栏的「文件」按钮会针对该资产打开 SFTP 浏览器,上传下载走 SSH 而非 VNC 连接。未配置时该按钮保持禁用。

会话加密

除传统的 VNC 密码认证外,VNC 客户端还支持 RSA-AES 系列安全类型 —— RA2、RA2ne、RA2r 及其 AES-256 变体。资产的加密策略决定服务器提供的模式中哪些可以接受:

策略行为
由服务器决定客户端不表达偏好,在全部受支持的模式中按服务器自身顺序协商。这是默认值。
始终使用最高强度加密只允许 AES-256 全会话加密模式。服务器两者都不提供时明确失败。
始终加密会话只允许全程加密会话的模式,拒绝仅认证加密与明文传输。
优先加密会话优先选择全程加密的会话;不可用时回退到其余受支持的模式。
优先不加密会话优先选择非全会话加密的模式;仅在没有其他选择时才使用全程加密模式。

严格策略不会静默降级:服务器没有提供任何被允许的模式时,连接会以明确的策略错误失败,而不是改用更弱的方式。

服务端身份校验

使用 RSA-AES 认证的服务端会在发送任何凭据之前出示公钥。OpsKat 按主机与端口保存已批准的密钥,校验行为与 SSH known_hosts 一致:

  • 首次连接 —— 展示 RSA SHA-256 指纹,等待你确认信任后才继续。取消则中止连接,不会退化为未校验的连接。
  • 后续连接 —— 密钥与已保存的一致时直接放行,不再打扰。
  • 密钥变更 —— 连接会停下并给出警告,同时展示此前信任的指纹与本次出示的指纹。密钥变更可能意味着连接被中间人劫持或服务器被替换,只有你明确确认后才会替换信任记录。

若认证失败或安全类型不兼容,请检查密码、服务端配置的 VNC 安全类型、资产的加密策略,以及代理链配置。

连通性说明

  • 直连 由运行 OpsKat 的机器直接连接 VNC 端点。
  • 代理链 按层顺序路由 VNC 的 TCP 连接 —— SSH 隧道层走选定的 SSH 资产,SOCKS5 / HTTP 隧道层走各自配置的服务器。

VNC 是交互式桌面界面:它没有专用的放行/拦截策略类型,opsctl exec 也不支持该类型 —— 它没有可脚本化的命令面。但 opsctl 仍可创建、更新和删除 VNC 资产。