![]() |
Как скрыть сертификат
Вложений: 2
Здравствуйте. Есть в сети один сервер на windows 2008R2. Домена нет.
Установлена роль сервера удаленных рабочих столов. добавлена служба Шлюза удаленных рабочих столов. Создан самозаверенный сертификат для шлюза удаленных рабочих столов. При подключении выводит окно с уведомлением компьютеру не удалось проверить .. и кнопка Просмотреть сертификат (см. рис.) Через нее можна посмотреть сертификат скопировать его и установить. Как сделать кнопку Просмотр сертификата не активной или запретить удаленно копировать сертификат в файл? |
А можно узнать, зачем?
|
к терминалу подключаются через интернет. как дополнительная защита. Для подключения нужно иметь Сертификат, Лонин, Пароль.
|
Ну так вы имеете на компе свой, который и проверяет сервер, а зачем скрывать публичный, что это вам даст?
|
Цитата:
Разумеется, вы можете попытаться "сделать кнопку Просмотр сертификата не активной или запретить удаленно копировать сертификат в файл" на компьютерах "своих" пользователей, но ведь чужие пользователи на своих компьютерах этого запрещать не будут :) Для надёжной защиты сервера от подключений посторонних лиц нужно настраивать авторизацию по сертификату пользователя. Ну или хотя бы настройте на файрволле ограничения на доступ к RDP только с IP-адресов "своих" пользователей |
а если сертификат сервера будет только у тех кому я его выдам в ручном режиме?
|
Сертификат сервера вы никому не выдадите, т.к. он для сервера...
А вот нужным юзверям выдавайте клиентские, пользовательские сертификаты, которые они и должны проинсталлить на свои компы, чтобы поиметь доступ к серверу. |
Цитата:
Прочитали? А теперь попробуйте объяснить себе, как сможет работать такая связь, если сервер не будет автоматически посылать сертификат всем и каждому, кто захочет подключиться. Мне объяснять не надо - я и так знаю, что работать не будет. Так что остаётся только установить блокировки по IP на файрволле или организовать аутентификацию клиентов на сервере по сертификатам клиентов. |
Цитата:
9 месяцев потрачено на поиски инфы в пустую. |
Где-то уже попадалось мнение, что НИКАК (в рамках чисто термин. доступа). Шифрование трафика - предел ее возможностей с точки зрения защищенности.
И каким бы ни был сертификат на стороне сервера (самоподписной или заверенный центром) - ничто не помешает продвинутому юзеру (не ламеру) установить его на клиенте. ЗЫ. Создал неподалеку свою тему по близким к поднятой в этой теме вопросам - буду рад советам практиков... |
С другой стороны - есть ведь еще и NPS, там что-то возможно?
Дальше я пас - работаю через РДП, один неверный шаг - и навеки мимо консоли... Если есть какие мнения - просьба озвучить. СПАСИБО! |
Цитата:
|
Цитата:
|
Не копал.
Идея простая - раз браузер, значит лезем в ИИС и смотрим SSL в соответствующей ветке сайта, где идет публикация. А там есть "требовать сертификат пользователя". Итого - вывести нужное в веб-доступ и потребовать клиентский сертификат. Если я прав - без него не заработает, если нет - сорри, это пока всего лишь идея, самому пока не требуется... |
Время: 05:03. |
Время: 05:03.
© OSzone.net 2001-