ocbar/ macOS
EN/RU

Установите ocbar.
Подключитесь к рабочей сети.

ocbar — клиент для совместимого с AnyConnect шлюза, к которому у вас уже есть доступ. Подписка на VPN и серверы в него не входят. Адрес шлюза, группу, сети и настройки DNS уточните у администратора VPN.

Совместимость: минимум macOS 13. Автор проверил macOS 26 на Apple Silicon со шлюзом AnyConnect и Keycloak SSO. Более ранние поддерживаемые версии macOS и Intel пока не проверены. Политики входа и проверки устройства на вашем шлюзе могут отличаться.

1. Подготовьте Mac

Понадобятся Homebrew и Apple Command Line Tools. Полный Xcode не нужен. Чтобы запросить установку инструментов, выполните:

xcode-select --install

Завершите установку в окне Apple, прежде чем продолжать. Если инструменты уже установлены, macOS сообщит об этом. Для установки системного помощника нужна учётная запись администратора.

2. Установите через Homebrew

Репозиторий приложения и Homebrew tap публичные. Аккаунт GitHub, SSH-ключ и gh auth не нужны. Перед подтверждением доверия ознакомьтесь с исходниками tap.

brew tap ValeraGin/ocbar
brew trust ValeraGin/ocbar
brew install ocbar

Homebrew соберёт приложение на вашем Mac. Это сборка из исходников, а не подписанный и нотарифицированный установщик. Время зависит от компьютера и уже установленных зависимостей.

3. Установите помощник и откройте приложение

sudo ocbar install
ocbar app start

Первая команда попросит пароль администратора Mac в Терминале. Для туннеля устанавливаются помощник и копия OpenConnect с владельцем root, LaunchAgent переподключения и /etc/sudoers.d/ocbar. Правило позволяет участникам группы admin запускать помощник без пароля при следующих подключениях. Оно не разрешает беспарольный запуск любых команд. Само приложение работает от вашего пользователя. Подробнее — в модели безопасности и её ограничениях.

Чтобы посмотреть шаги установки без их выполнения, запустите ocbar install --dry-run от обычного пользователя.

4. Добавьте профиль и войдите

  1. Найдите ocbar в строке меню Mac и добавьте профиль через мастер настройки.
  2. Укажите адрес шлюза и группу, полученные от администратора.
  3. Добавьте нужные сети и зоны DNS. Это ваш явный выбор: не копируйте примерные адреса вместо рабочих настроек.
  4. Подключитесь и пройдите вход вашей организации. Сохранять пароль и настраивать TOTP необязательно.
  5. Проверьте рабочий ресурс и обычный публичный сайт. Выбор сетей и пауза доступны в меню.

Если подключиться не удалось

ocbar doctor
ocbar status

В приложении также есть окно диагностики и журналов. Начните с неуспешных проверок; уточните у администратора шлюз, группу и требования входа. Типовые проблемы описаны в инструкции по диагностике. Перед публикацией журналов в issue удалите из них адреса рабочих шлюзов, имена учётных записей, cookies и токены.

Обновление

brew upgrade ocbar
ocbar app stop
ocbar app start
ocbar doctor

Если история выпуска или диагностика сообщает об устаревшем помощнике, повторите sudo ocbar install. Автоматически обновления не устанавливаются.

Передайте готовый профиль коллеге

Один файл .ocbar объединяет шлюз, сети, зоны DNS и правила заполнения формы SSO. Это помогает новым коллегам начать с уже проверенных настроек.

ocbar export main team.ocbar

Здесь main — имя вашего настроенного профиля. Перед отправкой откройте файл: замените личный User, проверьте пути к KeePassXC и CSD wrapper, а также пользовательские команды. Пароли и секреты TOTP из хранилища экспорт не извлекает; содержимое ваших команд и правил нужно проверить самостоятельно. Передавайте рабочие настройки внутри своей команды.

Коллега установит ocbar, импортирует файл и укажет свою учётную запись и источники секретов:

ocbar import team.ocbar

После этого он выполняет вход от своего имени. Скрипт CSD, если он указан в профиле, передаётся и настраивается отдельно: экспорт содержит путь к нему, а не сам файл.

Удаление приложения и помощника

Соблюдайте порядок: ocbar должен оставаться установленным, пока удаляются его системные компоненты.

sudo ocbar uninstall
brew uninstall ocbar

Первая команда отключает ocbar, снимает его маршруты и DNS, останавливает агенты, удаляет помощник и правило sudoers. Вторая удаляет пакет Homebrew.

Профили, локальные журналы и состояние, данные входа WebKit и записи Связки ключей сохраняются. Это не полное удаление личных данных. Перед очисткой остатков прочитайте полную инструкцию удаления. Записи KeePassXC управляются отдельно.