Войти

Показать полную графическую версию : [решено] Разрешать RDP-файлы от неизвестных издателей.


spamtrapper
16-02-2016, 19:19
Добрый день, уважаемые.
Буду очень благодарен, если направите на верный путь.

Имеем сервер терминалов на 2008 R2, который смотрит в мир и на котором крутится служба удаленных рабочих столов.
Раньше, еще со времен Win2K я RDP заворачивал в VPN и чувствовал себя спокойно. Сейчас RDP стал более безопасным и от лишнего геморроя в виде VPN хочется избавиться.

Итак, начал я с того, что настроил шлюз удаленных рабочих столов. Все бы хорошо, соединение шифруется, красота.
Но мне не понравились два момента:
1. Нельзя перенастроить порт - только 443 (это вроде пофиксили в 2012-м, но у нас 2008-й.)
2. Подключиться к серверу можно из любого места, что теоретически допускает брутфорс.

Тогда я прочитал про подписанные файлы RDP (вообще, все мануалы пишут про RemoteApp, но к удаленным рабочим столам это вроде как тоже применимо).

Итак:
Создаю на сервере самозаверенный сертификат. Читаю его хеш, а затем с помощью этого хеша на клиенте подписываю рдп-файл:
signrdp /sha1 <hash> file.rdp
Далее, на сервере иду в политики:
Конфигурация компьютера / Адм. шаблоны / Компоненты Windows / Службы уд. раб. столов / Клиент подключения к уд. раб. столу
и отключаю политику "Разрешать RDP-файлы от неизвестных издателей".
После чего надеюсь, что клиенты с неподписанными рдп-файлами подключиться не смогут. Но они, подлецы, подключаются.

Подскажите, что я делаю не так?
Большое спасибо за внимание.

ko4evneg
17-02-2016, 14:14
Клиент подключения к уд. раб. столу »

Это политика для клиента, ее нужно применять на машины С которых подключаются пользователи.

Подключиться к серверу можно из любого места, что теоретически допускает брутфорс. »

Легко можете решить ограничивающим правилом на стандартном фаерволе. Создайте блокирующее правило для 443 порта, и укажите IP к которым оно применяется (например (http://s015.radikal.ru/i333/1602/e9/54d7b696f9ec.jpg)разрешить доступ для IP 1.2.3.5), не забудьте также добавить IPv6 или отключить его.

spamtrapper
17-02-2016, 15:20
Благодарю за ответ!
Вариант с фаерволом не пройдет, т.к. клиенты подключаются из интернета и у них нет статических адресов.
А на счет политики - теперь понятно, почему не работало.
Окей, как я понял, другого механизма авторизации, например по ключам, не предусмотрено?

ko4evneg
17-02-2016, 15:43
Окей, как я понял, другого механизма авторизации, например по ключам, не предусмотрено? »
Только если прикручивать сторонние решения.

spamtrapper
17-02-2016, 16:02
Гранд мерси за помощь! Всяческих Вам успехов.
Тему закрываем.




© OSzone.net 2001-2012