Лёгкий агент на каждой машине и единая консоль: живая сводка, безопасный чат
на русском языке и выполнение задач с подтверждением оператора. Мост разворачивается
одной командой на вашем Linux-сервере — машины, сертификаты и журнал остаются внутри
вашей сети, а обновления приходят автоматически.
Windows и Linux mTLS-мост и пароль обновления моста и агентов
ниже — инструкция по развёртыванию моста в своей сети
1 командадля развёртывания моста
Windows · Linuxодна консоль на всё
mTLSканал агент ↔ мост
24/7обновления моста и агентов
Возможности
Всё для управления парком — в одном окне
Консоль собирает машины, задачи и ИИ-помощника в едином интерфейсе, который работает и с телефона.
Живая сводка
Статус, диск, память, сеансы и процессы каждой машины — обновляются автоматически, без ручных запросов.
Чат на русском
Спросите про любую машину обычным текстом. ИИ сам вызовет нужные команды и объяснит результат.
Снимок экрана
Активный сеанс пользователя в один клик — включая RDP-сессии терминального сервера. Показ «живой», без хранения.
Подтверждение оператора
Опасные действия ИИ уходят на апрув: строгая задача ждёт вашего явного «разрешить» или «отклонить».
Разведка сети
Обнаружение машин в подсетях через мост и карта инфраструктуры: домены, серверы, группы агентов.
Самообновление
Агент сам подтягивает новую версию при выходе — обновлять парк вручную не нужно.
Помощь пользователю
Пользователь нажимает Ctrl+Alt+H на своей машине — в консоль приходит отдельная заявка с описанием проблемы, оператор отвечает и решает её.
Порядок работы
Три шага до первой машины
1
Разверните мост
Одна команда на Linux-сервере поднимает центр сертификатов, конфиг и службу. Windows не требуется.
2
Подключите машины
Откройте портал своего моста (порт 7480) — там готовые команды для Linux и Windows. Скрипт сам настроит сертификаты и зарегистрирует службу агента.
3
Управляйте из консоли
Машины появятся в списке. Смотрите сводку, задавайте вопросы ИИ и выполняйте задачи с подтверждением.
Мост — на вашей инфраструктуре
Мост — серверная часть системы: принимает агентов по защищённому mTLS-каналу, ведёт журнал
задач и раздаёт установщики. Он ставится на Linux-сервере
(Windows не нужен) одной командой: скрипт сам поднимет центр сертификации, создаст конфиг
со случайным токеном администратора и запустит службу. Дальше мост может периодически
синхронизироваться с этим сайтом и раздавать агентам
свежие версии внутри вашей сети — интернет нужен только самому мосту.
установка моста · linux
#…
Полная документация по установке и развёртыванию моста на своей
инфраструктуре — на отдельной странице Self-Host.
Что делает команда и какие параметры можно задать
Скрипт скачивает бинарник моста и установочные файлы агентов с этого сервера, генерирует собственный
центр сертификации и сертификат моста (openssl), пишет /etc/office-admin/bridge.yaml
со случайным admin_token и pairing-кодом, ставит и запускает службу
office-admin-bridge (systemd) и таймер её самообновления. Переменные: OA_LISTEN
(по умолчанию 0.0.0.0:7443), OA_PUBLIC (0.0.0.0:7480),
OA_TOKEN, OA_CODE — код enroll, OA_DNS/OA_IP —
дополнительные имена в сертификате. Повторный запуск — обновление: PKI, токен и код сохраняются.
Изолированная сеть. По умолчанию мост раздаёт агентов сам. Чтобы он тянул свежие версии
агента и собственные обновления с этого сайта (штатная схема для внутренней сети), укажите источник
при установке: OA_UPSTREAM={BASE} OA_UPSTREAM_SEC=60. После этого агенты ставятся и
обновляются с вашего моста, а на его публичной странице (порт 7480) всегда лежат готовые
команды установки под адрес вашего моста.
Обновления
Обновления для мостов и агентов — автоматически
Этот сайт — источник истины по версиям: здесь лежат актуальные дистрибутивы агентов,
установщики и обновления самого моста. Ваш мост забирает их сам.
Мост обновляется сам
Раз в минуту мост сверяется с источником и подтягивает новые файлы: дистрибутивы агента, установщики и обновление самого себя. Бинарник моста подменяет отдельный root-таймер по контрольной сумме — вручную делать нечего.
Агенты — со своего моста
Агент проверяет версию у своего моста и тихо обновляется, когда выходит новая. Машинам интернет не нужен — достаточно доступа к мосту в вашей сети.
Только ваша сеть
Агенты ходят только на ваш мост, а наружу обращается лишь сам мост при синхронизации. Для закрытого контура сверку можно отключить совсем — мост станет источником истины сам для себя.
Агенты не открывают портов и общаются с мостом по защищённому каналу. Пароль консоли и токен администратора — только у вас.
Взаимный TLS
Каждый агент аутентифицируется собственным сертификатом, выпущенным вашим центром сертификации.
Пароль и токен
Вход в консоль — по паролю, обмен с мостом — по токену администратора, сгенерированному при установке.
Журнал действий
Каждая задача и апрув записываются в аудит: видно, кто, что и когда сделал на каждой машине.
Разверните свой мост
Одна команда на Linux-сервере — и парк машин управляется из вашей сети. Консоль, ИИ и агенты живут на вашем мосте: наружу уходит только сверка обновлений.
Просто напишите, что сделать: «покажи диск» / «что с памятью?» — ИИ сам выполнит диагностику.
Технический режим: /df -h — команда напрямую (read); !команда — изменение (change).
ИИ работает с целью через машину-анализатор (по сети) — у самого сервера агента может не быть.
Разведка сначала только читает; устанавливать агента на сервер ИИ предложит сам, и вы решите здесь.
Провайдеры ИИ
Активный провайдер отвечает во всех чатах машин. Подойдёт любое OpenAI-совместимое
API: облачное (DeepSeek, OpenAI, OpenRouter…) или локальное (Ollama, LM Studio, vLLM…).
Провайдеры хранятся в консоли и переключаются здесь — правка YAML не нужна, изменения действуют сразу.
Новый провайдер
При правке: пустое поле = оставить сохранённый ключ без изменений.
Сколько раундов «модель → команда → модель» разрешить подряд. Больше — длиннее автономная работа.
Паспортная длина контекста модели (DeepSeek/GPT-4o ≈ 128000, Qwen2.5 ≈ 32768, Llama 3.1 ≈ 131072). Нужна для автосжатия.
Долгое решение не упрётся в лимит: старая часть диалога свернётся в краткое резюме, свежие шаги останутся.
Примеры. Облако: URL https://api.deepseek.com/v1, модель deepseek-v4-flash,
ключ из личного кабинета. Локально (Ollama): URL http://127.0.0.1:11434/v1, модель
qwen2.5:14b, ключ можно оставить пустым. Для машин в парке локальный сервер должен быть
доступен с хоста консоли (или в той же сети).
Инфраструктура
Домен локальной сети (контекст для ИИ + повышение прав через подтверждение оператора)
и серверы парка: на каждой карточке вы указываете IP/хост цели и машину-анализатор из парка — через неё
ИИ ходит к цели по сети (у самого сервера агента может не быть). Разведка открывается окном чата: ИИ показывает
каждый шаг, определяет ОС и роль (строка ИТОГ:) и спрашивает, установить ли на сервер агента.
После установки агент появляется в списке машин слева — укажите его в поле «машина на сервере» для прямого управления.
Домен
Пустое поле = оставить сохранённый. Пароль хранится только в БД консоли; модели и агенту не передаётся, в команды его вписывать нельзя (попадёт в журнал).Чтобы ИИ входил на серверы домена под этой учёткой: запустите службу агента на машине-анализаторе от имени доменного администратора (services.msc → «Вход в систему» → «С учётом: DOMAIN\admin»). Тогда winrs / Invoke-Command / запросы к AD идут без пароля. Иначе ИИ даст готовые команды — выполните их на сервере вручную.
Повышение прав — как раньше: строгие команды ждут кнопки «Подтвердить» в чате.
Серверы — мини-карта инфраструктуры
Разведка — живой чат с ИИ по цели: каждый шаг на виду, сначала только чтение.
В конце ИИ спросит про установку агента; при согласии — развернёт его на сервере штатным инсталлером, и новая
машина появится слева. Тогда откройте карточку и выберите её в «машина на сервере» (прямое управление).
Поле «машина-анализатор» — через кого ИИ ходит к цели по сети (это не «привязка» сервера к машине).
Сеть парка: сканирование и удалённая установка агентов
Карта ведётся самим мостом внутри его ЛВС: каждые 30 минут он сам находит свои
сегменты по собственным интерфейсам (/24 → своя подсеть; /23 → обе) и тихо сканирует их
(только чтение: ICMP + имя хоста + порты 445/135/22/3389). Никаких действий оператора не нужно — включённые машины
появляются здесь сами, а агенты парка сопоставляются по IP.
Найденные Windows-ПК без агента можно поставить на учёт отсюда: консоль запустит штатный установщик
на выбранном ПК от имени SYSTEM через машину-анализатор и доменную учётку из карточки «Домен» — пароль
передаётся отдельным секретом (в текст команды и в журнал не попадает). Машина-анализатор должна быть
Windows-ПК из парка, в домене и online.
автоскан мостом: 30 мин ·
Через неё консоль запускает установщик на найденных ПК (schtasks от SYSTEM). Должна быть в домене, online и видеть ПК по сети.
Код из enroll_codes моста (например demo-2026 → группа test-pcs): по нему новый агент попадёт в парк.
Откуда новый агент скачает установщик. Пусто — адрес публичной раздачи моста по умолчанию.
В чате машины у ИИ появляются list_machines, switch_machine и machine_back: разбирая проблему пользователя, он может сходить на сервер, от которого она зависит, проверить/починить там и вернуться. Строгие команды на любой машине по-прежнему требуют подтверждения оператора, каждый переход виден в чате.
Библиотека решений
Готовые решения агентов: разделены на Windows и Linux (софт в инфраструктуре похож, проблемы
повторяются). ИИ читает библиотеку перед задачами, ищет по ней (library_search) и сам записывает
сюда решение, если после 2-3 неудачных попыток команды наконец выполнил её верно (library_save).
Добавлять и править можно и вручную.
Новое решение (Windows)
Дубли по ОС+заголовку обновляются, а не плодятся.
Скриншот сеанса
Выбор сеанса
Сеансы «отключен», служебные и заблокированные ( экран входа) в списке не показываются — живого экрана у них нет.