Общий доступ: SSH, экран, файлы, удалённое управление

Рейтинг: 78.5% · 14 голосов
Подробный курс по macOS для разработчиков и админов: архитектура и Apple Silicon, терминал и zsh, Homebrew и пакеты, launchd и автоматизация, APFS и Time Machine, безопасность (SIP, Gatekeeper, TCC, FileVault), сеть, логи и диагностика, MDM и DDM, контейнеры и виртуализация, восстановление. По официальной документации Apple, актуально на 2026 (macOS 26 Tahoe).
Ответить
Аватара пользователя
Artem_MacAdmin
Сообщения: 47
Зарегистрирован: 11 май 2026, 05:31

Общий доступ: SSH, экран, файлы, удалённое управление

Сообщение Artem_MacAdmin »

Оглавление курса (47)
  1. Что такое macOS: Unix под капотом и место в 2026
  2. Архитектура macOS: XNU, тома и Signed System Volume
  3. Apple Silicon: ARM, Rosetta 2 и отличия от Intel
  4. Установка, обновление и восстановление macOS
  5. Finder, рабочий стол и продуктивность
  6. Системные настройки и их управление из CLI (defaults)
  7. Пользователи и группы: учётные записи и управление
  8. Терминал и zsh: командная строка macOS
  9. CLI на macOS: BSD-команды и отличия от Linux
  10. Настройка zsh: .zshrc, prompt, плагины
  11. Файловая система и права: POSIX, ACL, атрибуты, флаги
  12. Homebrew: пакетный менеджер для macOS
  13. Homebrew глубже: tap, Brewfile, services, обслуживание
  14. Другие пакеты: MacPorts, mas, Nix и App Store
  15. Установка приложений: .app, .dmg, .pkg и Gatekeeper
  16. Управление приложениями и их данные
  17. launchd и launchctl: система запуска macOS
  18. Свои службы и периодические задачи на launchd
  19. Автоматизация: Shortcuts, AppleScript и osascript
  20. Конфигурация как код: defaults, plist и профили
  21. APFS: снапшоты, клоны, контейнеры и шифрование
  22. Управление дисками: diskutil, образы и форматирование
  23. Time Machine и резервное копирование
  24. Внешние диски, форматы и сетевые тома
  25. Модель безопасности macOS: SIP и целостность системы
  26. Gatekeeper, нотаризация и защита от вредоносов
  27. Приватность и TCC: разрешения на доступ
  28. FileVault: полнодисковое шифрование
  29. Связка ключей и управление секретами
  30. Сетевой экран и защита сети
  31. Сеть в macOS: настройка и инструменты
  32. Диагностика сети на Mac
  33. Общий доступ: SSH, экран, файлы, удалённое управление (вы здесь)
  34. Процессы и ресурсы: мониторинг производительности
  35. Логи macOS: unified logging и диагностика
  36. Производительность и энергия: powermetrics, диагностика
  37. Энергия, сон и обслуживание системы
  38. Профили конфигурации и основы MDM
  39. Управление парком Mac: MDM, DDM и zero-touch (2026)
  40. Среда разработчика на Mac: Xcode CLT, git, версии
  41. Контейнеры на Mac: Docker Desktop, OrbStack, Apple container
  42. Виртуализация: Virtualization.framework, UTM, Linux и Windows
  43. Режимы загрузки и восстановление (Apple Silicon)
  44. Сброс, NVRAM, Safe Mode и сброс настроек
  45. Траблшутинг macOS: дерево решений по симптомам
  46. Место на диске и обслуживание системы
  47. Сквозной проект: настройка Mac как у профи + куда расти
Зачем вообще лезть в Sharing на Mac

Рано или поздно тебе понадобится дотянуться до Mac, который стоит не на этом столе. Зайти на домашний мини по SSH из кафе. Помочь родителям через общий экран, не вставая с дивана. Раздать офисный парк обновлениями, не выжигая канал. Положить файлы на сетевую шару для коллеги с Windows. Всё это - один раздел: Системные настройки -> Общий доступ (System Settings -> General -> Sharing). Это не отдельные приложения, а тумблеры, которые поднимают уже встроенные в macOS службы. Удалённый доступ к Mac - это не сторонний софт, а штатные демоны, и весь фокус в том, чтобы понимать, что именно включает каждый переключатель, какой порт открывается и кто после этого может постучаться.

Боль в том, что Sharing выглядит как набор безобидных галочек, а под капотом каждая - это сетевая служба, слушающая порт. Включил не глядя - и у тебя на ноутбуке в публичном Wi-Fi открыт sshd с парольным входом. Поэтому разбираем не где галочка, а что она делает, как это проверить из терминала и как не прострелить себе ногу.

Все тумблеры раздела Общий доступ - это, по сути, обёртки над launchd-службами и firewall-правилами. macOS не изобретает велосипед: SSH - это OpenSSH, файлы по сети - встроенный SMB-сервер, экран - сервер ARD/VNC. Галочка в интерфейсе лишь грузит соответствующий LaunchDaemon и при необходимости открывает порт.

Изображение

Удалённый вход: SSH на Mac по-взрослому

Самый частый сценарий - ssh mac. В разделе Общий доступ есть тумблер Удалённый вход (Remote Login). Включаешь его - и macOS поднимает launchd-службу com.openssh.sshd, тот самый системный OpenSSH. Это не cron, не systemd - это launchd, демон стартует по запросу при подключении на 22 порт. Проверить, что служба жива, можно так:

Код: Выделить всё

sudo launchctl print system/com.openssh.sshd | head -20
Если служба загружена, увидишь блок с её состоянием. А слушает ли реально порт - смотрим штатным BSD-инструментом:

Код: Выделить всё

sudo lsof -iTCP:22 -sTCP:LISTEN
COMMAND   PID USER   FD   TYPE             DEVICE SIZE/OFF NODE NAME
sshd    12944 root    5u  IPv6 0x...                  0t0  TCP *:ssh (LISTEN)
sshd    12944 root    6u  IPv4 0x...                  0t0  TCP *:ssh (LISTEN)
Звёздочка перед :ssh означает - слушает на всех интерфейсах. Вот это и есть момент, когда стоит задуматься, в какой ты сети.

Тумблер можно дёргать и без мыши - это важно для скриптов и для парка машин. Включение/выключение удалённого входа делается через systemsetup:

Код: Выделить всё

sudo systemsetup -setremotelogin on
sudo systemsetup -getremotelogin
Remote Login: On
Заодно полезно ограничить, кто вообще имеет право заходить. По умолчанию пускает всех администраторов; можно сузить до конкретной группы доступа (в интерфейсе - список Разрешить доступ для). Кто сейчас в группе удалённого входа:

Код: Выделить всё

dseditgroup -o read com.apple.access_ssh
Теперь про ключи, потому что пароли по SSH - это прошлый век и дыра. Ключи и конфиг живут в ~/.ssh. Генерируешь современный ключ на стороне клиента:

Код: Выделить всё

ssh-keygen -t ed25519 -C "me@laptop"
ssh-copy-id admin@mac-mini.local
ssh-copy-id допишет твой публичный ключ в ~/.ssh/authorized_keys на удалённой машине. На macOS есть приятный бонус - интеграция приватных ключей с Связкой ключей (Keychain). Чтобы пароль от ключа подхватывался автоматически и ключ грузился в агент, в ~/.ssh/config пишем:

Код: Выделить всё

Host mini
    HostName mac-mini.local
    User admin
    IdentityFile ~/.ssh/id_ed25519
    UseKeychain yes
    AddKeysToAgent yes
UseKeychain - это apple-специфичная директива, обычный Linux её не знает. После этого ssh mini заходит без ручного ввода пароля от ключа.

Когда всё работает по ключам, парольный вход надо прибить. Правишь /etc/ssh/sshd_config (или, что чище, кладёшь файл-дроп-ин в /etc/ssh/sshd_config.d/), ставишь PasswordAuthentication no и PermitRootLogin no. Демон перечитает настройки при следующем запуске службы.

Грабли SSH. Если используешь .local-имена (mac-mini.local) - это Bonjour/mDNS, он работает только в одной подсети. Из интернета так не достучишься, нужен реальный адрес или VPN. Вторая грабля свежая: в macOS 26 Tahoe Apple выпилила старый алгоритм ssh-dss - если у тебя где-то остался древний ключ DSA, он просто перестанет приниматься, надо мигрировать на ed25519. И третья, приятная: Tahoe - первая macOS, где FileVault-том можно разблокировать прямо по SSH с экрана входа на Apple Silicon. Раньше зашифрованный Mac после ребута висел на запросе пароля и по сети был недоступен до ручного логина; теперь можно зайти по ssh, ввести пароль администратора и доразблокировать машину удалённо. Для удалённых серверов на Mac это меняет правила игры.

Общий экран, VNC и удалённое управление парком

Screen sharing mac - это второй по востребованности тумблер. В Общем доступе их на самом деле два разных, и их легко перепутать.
  • Общий экран (Screen Sharing) - лёгкий вариант для своих. Поднимает сервер на базе VNC (порт 5900) плюс apple-овский слой ARD. Подключаешься с другого Mac через приложение Просмотр экрана или просто Finder -> Переход -> Подключиться к серверу -> vnc://адрес. Для своих устройств в одном Apple ID экран можно расшарить вообще через iCloud, минуя проброс портов: открываешь приложение Сообщения или контекстное меню устройства - и видишь экран другого своего Mac хоть из другой сети.
  • Удалённое управление (Remote Management) - это серверная часть Apple Remote Desktop (ARD), для админа парка машин. Включает всё то же, что Screen Sharing, плюс права на копирование файлов, установку пакетов, отправку команд, инвентаризацию. Кнопка Параметры рядом с тумблером даёт чекбоксы привилегий по каждому пользователю.
Важный нюанс: эти два нельзя держать включёнными одновременно - Remote Management подменяет собой Screen Sharing, так как оба занимают один порт 5900. Если включаешь управление, штатный общий экран автоматически гаснет.

vnc mac во внешний мир - тонкий момент. Чтобы пустить сторонний VNC-клиент (например, с Windows или iPad), в параметрах надо явно включить пункт Зрители VNC могут управлять экраном с паролем и задать пароль. Но учти: классический VNC-пароль - это слабая, исторически дырявая схема (ограничение в 8 символов, устаревшее шифрование канала). Никогда не выставляй голый VNC в интернет. Только внутри доверенной сети или через SSH-туннель:

Код: Выделить всё

ssh -L 5900:localhost:5900 admin@mac-mini.local
# затем в Finder: vnc://localhost:5900
Так трафик VNC идёт внутри зашифрованного SSH-канала, а наружу торчит только 22 порт с ключами.

Из терминала состояние ARD-агента видно так:

Код: Выделить всё

sudo /System/Library/CoreServices/RemoteManagement/ARDAgent.app/Contents/Resources/kickstart -help
Этот kickstart - официальная утилита Apple для управления Remote Management из скриптов: включить агент, задать права, перезапустить службу без захода в интерфейс. Для массового развёртывания именно он, а не клики мышью.

Файлы, интернет, кэш контента и Continuity

Общий доступ к файлам. Тумблер Общий доступ к файлам поднимает встроенный SMB-сервер (тот же протокол, что у Windows-шар). AFP давно мёртв, по умолчанию это SMB. Расшаренные папки и права лежат за кнопкой Параметры; пользователь с Windows цепляется по двойному обратному слешу с адресом, Mac - через Finder -> Подключиться к серверу -> smb://адрес. Под капотом конфигурация - это связка стандартного smbd и apple-овской надстройки; проверить, что порт 445 слушается, можно тем же lsof -iTCP:445 -sTCP:LISTEN.

Совместный доступ к интернету (Internet Sharing). Превращает Mac в роутер: берёт интернет с одного интерфейса (скажем, Ethernet или iPhone по USB) и раздаёт на другой (Wi-Fi или Thunderbolt-мост). Удобно в командировке, когда есть только кабель, а ноутбуку соседа нужен Wi-Fi. Раздаёт DHCP и NAT штатно. Грабля: на корпоративных машинах раздача часто заблокирована профилем MDM, и тумблер будет серым.

Кэширование контента (Content Caching). Это серьёзная вещь для офиса и почему-то малоизвестная. Включаешь тумблер - и Mac становится локальным кэшем обновлений macOS/iOS, приложений из App Store, iCloud-данных. Первое устройство в сети качает обновление из интернета, остальные забирают его уже с этого Mac по локалке. Для парка из полусотни машин это разница между забитым на день каналом и спокойным апдейтом за минуты. Управляется из командной строки штатной утилитой:

Код: Выделить всё

sudo AssetCacheManagerUtil status
sudo AssetCacheManagerUtil settings
Большинство команд AssetCacheManagerUtil требуют root, поэтому через sudo. status покажет, активен ли кэш и сколько занял; settings выгрузит всю текущую конфигурацию. После правки настроек часть из них подхватывается через:

Код: Выделить всё

sudo AssetCacheManagerUtil reloadSettings
а часть требует полного стоп-старта службы кэширования. Резервируемый объём диска и привязку к подсетям настраивают в Параметрах тумблера.

AirDrop и Continuity. AirDrop - это не классический сетевой шар, а одноранговый обмен поверх Bluetooth (для обнаружения) и прямого Wi-Fi (для передачи), без участия роутера. Поэтому он работает даже там, где нет общей сети. Continuity (Универсальный буфер обмена, Handoff, Sidecar, iPhone как веб-камера) держится на той же связке Bluetooth + Wi-Fi + общий Apple ID. Тонкость для диагностики: если AirDrop или Continuity отвалились, в 90 процентах случаев виноват выключенный Bluetooth или разные Apple ID на устройствах, а не сеть.

Безопасность доступа: не открой лишнего

Каждый включённый тумблер Общего доступа - это слушающий порт и потенциальная дверь. Дисциплина простая.
  • Включай ровно то, что нужно прямо сейчас, и гаси, когда не нужно. SSH на ноутбуке в дороге - выключай.
  • SSH - только по ключам, PasswordAuthentication no, root-логин запрещён.
  • VNC и SMB - никогда голыми в интернет. Только локальная доверенная сеть или SSH-туннель/VPN.
  • Помни про штатный фаервол приложений: Системные настройки -> Сеть -> Брандмауэр. Он фильтрует входящие по приложениям, но службы Sharing система пропускает автоматически - то есть фаервол тебя от открытого sshd не спасёт, спасёт только выключенный тумблер или правильный sshd_config.
  • Проверяй, что реально слушает наружу: sudo lsof -iTCP -sTCP:LISTEN -P -n покажет все сервисы и порты разом, без подмены имён.
Общий доступ mac - мощный, но острый инструмент. Он экономит часы, если понимаешь механику, и сдаёт твою машину чужим, если кликать галочки наугад.

Мини-лаба: подними удалённый доступ руками

Нужен второй Mac в той же сети (или виртуалка). Делаем по шагам.
  • На целевой машине: Системные настройки -> Общий доступ -> включи Удалённый вход. Проверь из терминала: sudo systemsetup -getremotelogin должно вернуть On.
  • Глянь, кто слушает 22 порт: sudo lsof -iTCP:22 -sTCP:LISTEN. Убедись, что видишь sshd.
  • С клиента сгенерируй ключ ed25519 и закинь его: ssh-keygen -t ed25519, затем ssh-copy-id user@имя.local.
  • Зайди по ssh user@имя.local без пароля - значит, ключ принят.
  • Подними туннель для VNC: ssh -L 5900:localhost:5900 user@имя.local, на целевой машине включи Общий экран, открой на клиенте vnc://localhost:5900. Экран должен появиться через зашифрованный канал.
  • Включи Кэширование контента и выполни sudo AssetCacheManagerUtil status. Посмотри, что служба активна.
  • Прибери за собой: выключи Удалённый вход и Общий экран, если это не постоянный сервер.
Контрольные вопросы
  • Какую launchd-службу поднимает тумблер Удалённый вход и какой утилитой проверить, что он реально слушает порт 22?
  • Почему нельзя одновременно держать включёнными Общий экран и Удалённое управление?
  • Как безопасно подключиться к VNC на Mac через интернет, не выставляя порт 5900 наружу?
  • Что даёт Кэширование контента в офисе и какой командой посмотреть его статус?
Итог

Раздел Общий доступ - это пульт штатных сетевых служб macOS: SSH (OpenSSH через launchd), SMB-файлы, экран (VNC/ARD), удалённое управление парком (ARD/kickstart), раздача интернета и локальный кэш обновлений. Каждый тумблер открывает порт, поэтому правило одно: включай осознанно, SSH - по ключам, VNC и SMB - только через туннель или доверенную сеть, и всегда проверяй lsof, кто реально слушает наружу. В Tahoe вдобавок появилась разблокировка FileVault по SSH - удалённое администрирование Mac стало заметно удобнее.
👍2 ❤️1 🔥1 😄 🤔1
Аватара пользователя
debian_veteran
Сообщения: 1
Зарегистрирован: 03 июн 2026, 07:24

Re: Общий доступ: SSH, экран, файлы, удалённое управление

Сообщение debian_veteran »

Спасибо, наконец дошло чем Screen Sharing отличается от Remote Management. Я их год путал и не понимал почему экран отваливается когда включаю ARD.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
casper26
Сообщения: 1
Зарегистрирован: 30 май 2026, 13:19

Re: Общий доступ: SSH, экран, файлы, удалённое управление

Сообщение casper26 »

А разблокировка FileVault по ssh в Tahoe работает только на Apple Silicon или на интеле тоже? У меня старый mini как раз стоит сервером и после перезагрузки висит недоступный, бесит жутко.
👍 ❤️ 🔥 😄 🤔
Ответить
← Предыдущая глава
Диагностика сети на Mac
Следующая глава →
Процессы и ресурсы: мониторинг производительности

Все главы курса «macOS для профи: администрирование, терминал и Homebrew»

Поделиться темой: ✈ Telegram VK
Похожие запросы: Настройка сети на Mac.gitignore: как игнорировать файлыGit LFS: большие файлы в репозитории

Вернуться в «macOS для профи: администрирование, терминал и Homebrew»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость