Lewati ke isi

billd-desk 远控调研与员工"受控访问后台 + 实时监控"方案

作者:Bob 最后更新:2026-06-14 定位:评估 billd-desk(开源 WebRTC 远程桌面)能否用于"让远程员工受控访问后台、本机拿不到敏感数据、公司可实时监控",并给出正确的 VDI/云桌面选型。 一句话结论billd-desk 与该需求是"反模型"的,不推荐选用。正确路径是继续推进我们已批准的 Windows RDS 云桌面方案 作为承载层,把缺失的实时监控/录制/水印用 Guacamole 网关(首选叠加)或会话内审计软件补齐;想要开箱即治理的现代方案则评估 Kasm Workspaces


A. billd-desk 项目本身

A.1 定位

galaxy-s10/billd-desk 是 B 站 UP 主 galaxy-s10(billd-live 开源直播系列作者)开发的开源远程桌面控制 + 游戏串流系统——ToDesk / 向日葵的开源自建版,基于 WebRTC 做 P2P 屏幕传输,主打"自己掌控中继服务器、无第三方厂商接管"。

  • 仓库:github.com/galaxy-s10/billd-desk,MIT 协议,TypeScript 为主
  • 热度:约 6,895★ / 837 fork(2026-06),创建 2024-02,活跃(最近提交 2026-06-09)
  • 在线体验:desk.hsslive.cn
  • 双版本商业模式:开源版(免费 MIT)+ BilldDesk Pro(付费、源码需购买,VIP 约 6 元/月)。Pro 才解锁虚拟屏/隐私屏/屏幕墙/高码率高帧率/录屏

A.2 技术架构(多仓库生态,非单体)

仓库 角色 技术栈
billd-desk 主控/被控核心(Web + Electron) Vue3 + WebRTC + TS
billd-desk-server 信令 + 业务后端 Node.js + Koa2 + TS + Sequelize
billd-desk-admin 后台管理 Vue3 + Vite6 + NaiveUI
billd-desk-electron 桌面客户端(控制端/被控端) Vue3 + WebRTC + Electron
billd-desk-flutter 移动端 App Flutter3 + WebRTC

数据流

被控端(Electron/手机) ──WebRTC P2P 媒体流(H264/H265/AV1/VP8/VP9)──► 控制端(Web/Electron)
        │                                                            │
        └──── Socket.IO 信令(交换 SDP/ICE) ──► billd-desk-server ◄────┘
                                                  │
              NAT 穿透失败 ──► coturn(TURN/STUN 中继) 转发媒体
后端依赖:MySQL(设备/用户/连接记录)+ Redis(缓存/会话/信令状态)+ coturn(TURN/STUN,WebRTC NAT 穿透关键)+ SRS/FFmpeg(可选流媒体)。部署:docker-compose 一键,支持私有化。

A.3 核心功能

跨平台远程控制(Web 控电脑/安卓、电脑控电脑、多对多)、双向文件传输、剪贴板同步、按键映射、远程开机(WOL)、开机自启/进程保活、屏幕墙、批量群控、设备分组、连接鉴权、隐私屏/虚拟屏/扩展屏、硬件加速。后台有黑名单、设备分组、在线设备监控。录屏在 Pro 版(开源版默认不带会话录制)。

A.4 自建难度

中等偏重。全套需:公网服务器 + Node 后端 + MySQL + Redis + coturn(公网 IP、UDP 端口段、relay 配置——WebRTC 自建最容易卡的一环) + 域名 + WSS 证书 + Electron 客户端分发到每台机器。docker-compose 降低门槛,但 coturn 调通、Electron 打包签名仍需专门投入。


B. 落地到"受控访问后台 + 实时监控"需求

B.1 核心判断:billd-desk 的模型和需求是"反"的

需求本质是:员工本机什么都拿不到、只看像素;后台只在公司控制的远端环境打开;公司能集中监控 + 防数据外泄——这是教科书式的 VDI / 云桌面(瘦客户端 + 像素流) 场景。

billd-desk 是 P2P 远程控制工具,天然语义是"控制端(人)去控制被控端(机器)"。映射到本场景必须做角色反转:被控端 = 公司云主机(后台只在此打开),控制端 = 员工本机(员工连进云主机操作)。技术上能跑通——员工本机只显示画面、操作经 WebRTC 回传,后台数据留在云主机不落本机。但这只是"把 billd-desk 当自建 RDP/串流通道",它不是为受控办公/防泄漏设计的,关键短板:

  1. 它的强项(文件传输、双向剪贴板、远程开机、群控)恰恰是你要禁掉的,而开源版没有企业级策略开关去精细禁用;隐私屏/录屏还在 Pro 付费版。
  2. 没有集中策略/审计控制面——开源版后台偏运维(设备列表/黑名单),不是 DLP 控制台,无水印、剪贴板/下载策略、强制录制、字段级权限。
  3. 录制只在 Pro,且 P2P 工具录制通常落在发起端,做"公司集中存证审计"不顺手。
  4. 运维负担高、收益错配——自建 coturn + MySQL + Redis + Electron 分发,换来的只是一条传屏通道,治理能力还得从零补。

结论:billd-desk 不适合作为本场景主方案。 它最多承担"自建传屏通道"这一块(开源版连录屏都没有),治理层全要另做,投入产出比差。

B.2 正确架构:VDI / 云桌面(像素流),而非 P2P 远控

员工本机(瘦客户端,只是显示器)
    │  只传输:键鼠 上行 + 屏幕像素 下行(数据不落本机)
    ▼
[接入网关 + 身份认证 MFA + 策略执行点]
    ▼
公司云桌面/云电脑(后台只在这里能打开)
    ├─ 剪贴板/文件传输/下载:按策略禁用或单向
    ├─ 强制水印(员工ID/时间,截屏取证可溯源)
    ├─ 全程会话录制 + 操作审计日志(集中存储)
    └─ 后台账号只绑定云桌面出口 IP,本机直连后台被拒
要点:后台访问入口收口到云桌面内部(后台只允许云桌面网段/出口 IP 访问,员工本机直接打开后台 URL 应被防火墙/IP 白名单拒绝)。本机永远只是"显示器 + 键鼠"。

B.3 billd-desk 能承担哪部分

能力 billd-desk
自建传屏/串流通道(WebRTC) ✅ 本职
会话录制 ⚠️ 仅 Pro,不便集中存证
集中策略(禁剪贴板/下载/水印/DLP) ❌ 开源版几乎没有,要自建
字段级/角色级访问控制、审计合规台 ❌ 没有
后台访问收口(IP 白名单、零信任) ❌ 与 billd-desk 无关,靠网络层 + 网关

B.4 方案横向对比(受控访问后台 + 实时监控 + 防外泄)

维度 billd-desk 自建 RustDesk 自建 Guacamole + 远端 Windows Kasm Workspaces 商业云桌面(无影/华为) 已有 Windows RDS
性质 P2P 远控 P2P/中继远控 Web 网关(无客户端) 容器化安全工作区 全托管 VDI 多人共享 Windows 会话
防数据落本机 (浏览器即客户端)
禁剪贴板/文件/下载 弱(无策略) 可禁 可禁(连接参数) (组策略 DLP) (GPO)
水印 Pro 才有 需自定义 原生 原生 需第三方
会话录制/审计 Pro,落发起端 Pro 有(集中)+审计 原生录制(服务端) 原生(集中) 原生 需第三方
集中控制台/RBAC Pro 有 AD/GPO 强
客户端 装 Electron 装客户端 零客户端(浏览器) 零客户端(浏览器) 装客户端/可 Web 要 RDP 客户端
自建难度 中高 低-中 中(Docker) 零(托管) 中(已规划)
成本 低(开源)+Pro 低,Pro 按设备 开源免费 社区版免费,商业按席 按人头(贵) 已测算见 05

B.5 推荐选型(按优先级)

  1. 首选——继续推进已批准的 Windows RDS 方案 作为"云桌面承载层",监控/审计做加法。RDS 天然满足:数据不落本机、GPO 禁 U 盘/cmd/安装、账号集中管理、后台只在会话内打开。唯一短板是"实时监控/录制/水印"它不原生带——用第三方录屏/审计补即可,不要为这点推翻整个 RDS 方案。
  2. 次选/可叠加——Apache Guacamole 作为 RDS 的 Web 接入网关:员工零客户端、纯浏览器接入(本机不装 RDP 客户端,进一步减少痕迹),连接级禁剪贴板/磁盘/打印重定向、服务端原生会话录制。这是对现有 RDS 最低成本、最对口的增强,建议在试点阶段一并验证
  3. 强力候选——Kasm Workspaces:想要"开箱即治理"的现代方案——容器化工作区 + 零信任 + 原生水印、剪贴板/下载 DLP、集中录制、RBAC 全自带,Docker 部署。代价是与 Windows RDS 是两套体系,需权衡是否换轨。
  4. RustDesk:比 billd-desk 更适合"远控"诉求(自建成熟、Server Pro 带集中审计/录制、可禁文件传输),但仍是远控工具非 VDI,仅适合"IT 远程协助员工本机排障"辅助场景,不作后台访问主通道。
  5. 商业云桌面(无影/华为):治理最全、零运维,但按人头计费正是 RDS 方案要省掉的成本,除非合规要求全托管,否则不推荐回退。
  6. billd-desk 本身:不推荐用于本场景,可作技术学习/小范围远程协助。

B.6 与已有 Windows RDS 方案的关系(不要混淆替换)

  • RDS 是"承载后台的云桌面本体",billd-desk/RustDesk 是"远控工具",不是同一层,不要替换。
  • RDS 方案已解决:数据不落地、GPO 软件/外设管控、AD 集中账号、成本(详见 05 成本)。保持 RDS 为主干。
  • 缺口(实时监控/录制/水印)这样补:① 优先在 RDS 前加 Guacamole 网关拿原生录制 + 重定向禁用 + 零客户端;或 ② 会话内部署专门录屏/行为审计软件;③ GPO 关闭剪贴板/驱动器/打印重定向禁文件外带;④ 加桌面水印(员工ID + 时间,截屏可溯源)。

B.7 实时监控员工的技术手段清单

  1. 会话录制:Guacamole 服务端录制 / Kasm 原生 / 会话内录屏软件——集中存储可回放审计。
  2. 实时观看:RDS 影子会话mstsc /shadow)可实时观看或接管员工会话;Guacamole/Kasm 可看在线会话。
  3. 操作/审计日志:登录登出、会话时长、连接类型全记录。
  4. 桌面水印:员工 ID + 时间戳铺屏,截屏/拍照可溯源到人(Kasm 原生、RDS 需第三方)。
  5. 禁剪贴板/文件/下载/打印:GPO 重定向关闭,或 Guacamole/Kasm 连接级 DLP。
  6. 后台访问收口:后台系统只允许云桌面出口 IP/网段访问,员工本机直连一律拒绝——这是"数据不落本机"的最硬保障。

一句话总结

billd-desk 是不错的开源 P2P 远控/串流项目(6.9k★、MIT、活跃、Pro 付费),但和"受控访问后台 + 集中监控防泄漏"的 VDI 需求是反模型,不推荐选用。正确路径是继续推进已批准的 Windows RDS 云桌面方案作为承载层,把缺失的实时监控/录制/水印用 Guacamole 网关(首选叠加)或会话内审计软件补齐;想要开箱即治理则评估 Kasm Workspaces。RustDesk 仅适合 IT 远程协助辅助,不作主通道。


参考来源

  • billd-desk 仓库:https://github.com/galaxy-s10/billd-desk
  • RustDesk Server Pro Console:https://rustdesk.com/docs/en/self-host/rustdesk-server-pro/console/
  • Kasm DLP 文档:https://kasm.com/docs/latest/security/data_loss_prevention.html
  • Guacamole 安全最佳实践:相关 IAM/录制配置见官方 manual

    注:billd-desk 开源版对 coturn/docker-compose 具体配置披露较少,自建前需直接查 billd-desk-server 仓库 README 和 docker 目录确认环境变量与端口。