Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   [решено] Разрешать RDP-файлы от неизвестных издателей. (http://forum.oszone.net/showthread.php?t=311677)

spamtrapper 16-02-2016 19:19 2606815

Разрешать RDP-файлы от неизвестных издателей.
 
Добрый день, уважаемые.
Буду очень благодарен, если направите на верный путь.

Имеем сервер терминалов на 2008 R2, который смотрит в мир и на котором крутится служба удаленных рабочих столов.
Раньше, еще со времен Win2K я RDP заворачивал в VPN и чувствовал себя спокойно. Сейчас RDP стал более безопасным и от лишнего геморроя в виде VPN хочется избавиться.

Итак, начал я с того, что настроил шлюз удаленных рабочих столов. Все бы хорошо, соединение шифруется, красота.
Но мне не понравились два момента:
1. Нельзя перенастроить порт - только 443 (это вроде пофиксили в 2012-м, но у нас 2008-й.)
2. Подключиться к серверу можно из любого места, что теоретически допускает брутфорс.

Тогда я прочитал про подписанные файлы RDP (вообще, все мануалы пишут про RemoteApp, но к удаленным рабочим столам это вроде как тоже применимо).

Итак:
Создаю на сервере самозаверенный сертификат. Читаю его хеш, а затем с помощью этого хеша на клиенте подписываю рдп-файл:
Код:

signrdp /sha1 <hash> file.rdp
Далее, на сервере иду в политики:
Код:

Конфигурация компьютера / Адм. шаблоны / Компоненты Windows / Службы уд. раб. столов / Клиент подключения к уд. раб. столу
и отключаю политику "Разрешать RDP-файлы от неизвестных издателей".
После чего надеюсь, что клиенты с неподписанными рдп-файлами подключиться не смогут. Но они, подлецы, подключаются.

Подскажите, что я делаю не так?
Большое спасибо за внимание.

ko4evneg 17-02-2016 14:14 2607038

Цитата:

Цитата spamtrapper
Клиент подключения к уд. раб. столу »

Это политика для клиента, ее нужно применять на машины С которых подключаются пользователи.

Цитата:

Цитата spamtrapper
Подключиться к серверу можно из любого места, что теоретически допускает брутфорс. »

Легко можете решить ограничивающим правилом на стандартном фаерволе. Создайте блокирующее правило для 443 порта, и укажите IP к которым оно применяется (например разрешить доступ для IP 1.2.3.5), не забудьте также добавить IPv6 или отключить его.

spamtrapper 17-02-2016 15:20 2607054

Благодарю за ответ!
Вариант с фаерволом не пройдет, т.к. клиенты подключаются из интернета и у них нет статических адресов.
А на счет политики - теперь понятно, почему не работало.
Окей, как я понял, другого механизма авторизации, например по ключам, не предусмотрено?

ko4evneg 17-02-2016 15:43 2607062

Цитата:

Цитата spamtrapper
Окей, как я понял, другого механизма авторизации, например по ключам, не предусмотрено? »

Только если прикручивать сторонние решения.

spamtrapper 17-02-2016 16:02 2607068

Гранд мерси за помощь! Всяческих Вам успехов.
Тему закрываем.


Время: 21:29.

Время: 21:29.
© OSzone.net 2001-