Защита rdp

1. кольщик 22.05.13 08:47 Сейчас в теме
Всем доброго дня!
Гуру удаленных рабочих столов подскажите как защитить rdp из внешки.
Собираюсь поднять на допустим на windows 2008 терминальный сервер для удаленной работы с 1с.
Сам офис находится в ж.. Интернет жпрс мегафоновский. Но вроде работает более менее стабильно. Мегафоновский модем включен в роутер Д-линк. Подключу услугу статики.
Меня больше интересует защита такого подключения. Можно как то сделать, чтобы подключались только те кого укажешь? Часто ли взламывают rdp? Можно было бы конечно прописать какие именно ip будут подключаться, но они то же динамические..
По теме из базы знаний
Ответы
Подписаться на ответы Инфостарт бот Сортировка: Древо развёрнутое
Свернуть все
57. Yestestvenno 10.06.13 15:36 Сейчас в теме
(1) кольщик, ИМХО на роутере ставишь фильтрацию по МАС ну еще модешь проброс портов но нестандартных сделать, а ну и да пароли норм на РДП
72. Bears 03.07.13 03:58 Сейчас в теме
(1) кольщик,
Если интернет у вас через GPRS модем, то максимум что можно сделать - это зайти по RDP админу, в случае срочной необходимости.
Поднимать терминальный доступ на таком канале, это достаточно бредовая идея.
Работать будет невозможно.
85. bnkazov 7 22.10.13 10:50 Сейчас в теме
(1) кольщик, Если Server 2008 и выше подними Шлюз сервера терминалов и используй сертификаты, + само собой сложные пароли и менять почаще. Можно также стандартный порт поменять может чуток защитит.
2. alexdm 22.05.13 09:18 Сейчас в теме
Установить на сервере в параметрах rdp "разрешить подключаться только с компьютеров, на которых работает рабочий стол с проверкой подлинности на уровне сети", при этом, если клиенты на ХР, то необходимо будет активировать CredSSP (только для SP3). Можно ограничить пользователей rdp на стороне сервера, также обязательно задать сложные пароли, плюс можно изменить порт rdp по умолчанию.
3. кольщик 22.05.13 09:25 Сейчас в теме
Ну порт я думаю не проблема просканировать. Сложные пароли и логины - думал про это. В принципе заносится 1 раз и запоминается системой. Можно очень сложные наворотить. С сертификатами, не очень знаком. Помнится подключал клиентов к серверу, запрашивался сертификат. Ставил галку не спрашивать и спокойно подключался. Ну может это не то. Надо изучить мат. часть.
4. alexdm 22.05.13 09:31 Сейчас в теме
(3) кольщик, Сертификаты это не совсем то, здесь речь идет об NLA - более бесопасный механизм проверки подлинности при установке соединения. Можно, как вариант, рассмотреть создание VPN-туннеля на базе самой винды (L2TP с сертификатом или предварительным ключем) или OpenVPN, это будет надежнее, чем просто rdp.
audion; pt_olga; кольщик; +3 Ответить
5. кольщик 22.05.13 09:36 Сейчас в теме
(4) Да, вкратце почитал. NLA вполне оптимальное решение для защиты.
Спасибо!!! Буду дальше обучаться.
16. viktor777 22.05.13 19:45 Сейчас в теме
(3) кольщик, расскажите мне как просканить измененный порт RDP, если роутер не отвечает на тупые запросы?))
17. кольщик 22.05.13 19:56 Сейчас в теме
(16) На то они и хакеры чтобы уметь)
19. asved.ru 36 23.05.13 04:31 Сейчас в теме
(16) viktor777, легко и непринужденно.

в общих чертах nmap -p1-65535 -Pn -sS <хост>

Напомню, года полтора-два назад была эпидемия вирусни, размножавшейся через дырку в RDP. У меня IPS атаки ловил далеко не только на msrdp порту.
AlexInqMetal; +1 Ответить
6. DenisKin 20 22.05.13 10:02 Сейчас в теме
Можно еще поставить фаервол типа Outpost. Там, помимо всевозможных настроек, есть возможность прописать IP которые могут подключатся к серверу.
7. alexdm 22.05.13 10:04 Сейчас в теме
(6) DenisKin, IP клиентов будут в 99% случаев динамические, так что вариант отпадает, кстати, и встроенный виндовый брандмауэр прекрасно позволяет это делать.
8. asved.ru 36 22.05.13 10:21 Сейчас в теме
VPN - универсальнее.

Но боюсь, gprs более 1-2 сессий одновременно не потянет. Тем более на аплоад.
9. кольщик 22.05.13 10:26 Сейчас в теме
(8) Ну внешних сессий будет 2 - максимум 3. Вроде читал что rdp не требовательный.
11. asved.ru 36 22.05.13 10:59 Сейчас в теме
(9) (10) кольщик, проэкспериментируйте. Для РИБ есть свои минусы.
13. alexdm 22.05.13 11:35 Сейчас в теме
(9),(10) кольщик, ЖПРС тоже разный бывает, кстати... Если есть 3G (хотя это уже не ЖПРС в общем-то), то вообще проблем нет. Если EDGE - то 2 сессии пробовал rdp сам, работает с периодическими тормозами, но терпимо.
По поводу РИБ - если есть хоть какая-то возможность от нее отказаться, то лучше отказаться...
14. кольщик 22.05.13 11:45 Сейчас в теме
(13) Сразу вспомнил МТС. Написано 3G а ни одна страница загрузиться не может))

И еще если в курсе. Когда у провайдера подключаешь услугу фиксированный ip. То он становиться статическим(видимым в интернете) или просто не меняется при каждой сессии?
15. alexdm 22.05.13 12:04 Сейчас в теме
(14) кольщик, становится статическим и видимым в интернете, хотя очень редко бывают (были?) хитрозадые исключения типа фиксированного "серого" адреса, но это редкость. Кстати, можно еще с модемом пошаманить - выставить приоритетные режимы и прочее, плюс посмотреть на других операторов - возможно, не все так грустно с 3G.
10. кольщик 22.05.13 10:54 Сейчас в теме
Или если жпрс то может тогда в сторону УРИБ смотреть?
12. кольщик 22.05.13 11:02 Сейчас в теме
Да минусы везде есть. Просто жпрс меня пугает. 3 сессии. Да еще кто-то качать ченить начнет. И связь вапще пропадет.
18. vithak 22.05.13 20:16 Сейчас в теме
глянь на эту штуку. http://hamachi.ru.softonic.com/
для твоей задачи очень даже подойдёт. это программа для создания vpn каналов. до 5 пользователей бесплатно. прекрасно работает без белого ip.
20. nikchoo 23.05.13 12:29 Сейчас в теме
Тоже стал вопрос о защите RDP в офисе.
Топология следующая:

Есть ISA на отдельной машине, а за ней три сервера (физически разные машины)
1. AD + DNS + DHCP
2. Exchange
3. TS

На ISA-e опубликован OWA со своим сертификатом.
Нужно обезопасить подключение из инета к ISA и к DC по RDP

Пока в Security Layer стоит "RDP Security Layer"
А в Encryption : High

Теперь вопросы:
1. Какая разница между High и FIPS (что устойчевее)
2. Стоит ли выдать сертификат и использовать SSL, TSL ?
3. Что из безопастнее 1 или 2 ?
4. На данный момент на машине с ISA-ой уже есть сертификат (для OWA) (смотр. скрин) можно ли использовать его ?
5. Или выдать сертификат для gw.firma.local (gw имя сервера)

Зарание благодарен.
21. alex.xandro 23.05.13 12:45 Сейчас в теме
Обычные методы. Пароль покруче и групповые политики. Ну ещё настрой сообщать тебе о некоторых проблемах через СМС.
Дальнейшее зависит от стоимости данных. Если это банковские данные по деньгам, то стоит покупать программы специализированные. Следующий этап - отношение стоимости защиты к стоимости данных. Основной критерий в таком случае - отношение ценности данных к количеству усилий, которые стоит потратить на взлом.
Если у тебя там фильмы - то тратить 20 часов не твой взлом нафиг никому не нужно. А для банка и полгода можно потратить.
22. atlantic23 23.05.13 16:16 Сейчас в теме
VPN на основе IPSec если есть возможность или openVPN. Шлюз на PfSense на древнем компе и две сетевухи и воткнутый "свисток" 3G решат задачу. Дешево! Чуть чуть поюзать мозг и будет работать пока комп не развалится. ИМХО.
23. FeDBuka 9 23.05.13 20:17 Сейчас в теме
По защите RDP. Можно попробовать следующее:
1. Сменить порт RDP. Т.к. в 90% случаев все таки сканируют 3389.
2. Настроить маршрутизатор чтобы могли подключаться только определенные ип или определенная подсеть ип.
3. Лучше поставить VPN и заходить через него. Еще в OpenVPN можно попробовать UDP или TCP протокол в настройках.

Если канал реально GPRS то лучше сменить на 3G, если нет возможности, то на GPRS лучше УРИБ. Объем большой и не зависит от скорости интернета на ftp хоть как то можно пропихнуть не большой файл обмена.
24. кольщик 24.05.13 13:38 Сейчас в теме
Мобильная связь в районе работает не стабильно. Нужно будет подключать удаленные магазины. Если они будут работать с базой онлайн, а связь будет рваться, то как будет проходить работа? Вопщем связь это дополнительная заморочка..
25. AlexInqMetal 78 24.05.13 14:02 Сейчас в теме
(24) кольщик, вообще по опыту, работа через терминалку с нестабильным каналом это редкая гадость, постоянные подвисания и разрывы замучают. Если еще будешь прокидывать принтеры или ккм в терминалку - совсем беда. Хотя конечно надо пробовать в каждом конкретном случае, интернет везде разный... У тебя и сервер и клиенты будут работать на жпрс?
29. alexdm 24.05.13 16:32 Сейчас в теме
(24) кольщик, если речь идет о магазинах, то лучше, видимо, действительно заморочиться с РИБ. Хотя от магазина зависит, у меня через 3G по rdp работает магазин стройматериалов (со стороны сервера ADSL), свисток подняли под потолок на удлинителе 1,8 метра, 3G стабилен, в общем-то, не жалуются.
26. кольщик 24.05.13 14:04 Сейчас в теме
"У тебя и сервер и клиенты будут работать на жпрс?"
Возможно что так и будет.
27. AlexInqMetal 78 24.05.13 14:13 Сейчас в теме
(26) кольщик, rdp проще настроить и проще обслуживать, надо попробовать - сделай прямой рдп, безо всяких vpn и т.д. пусть поработают пару дней если устроит - хорошо, думай как защитить, если работать невозможно - тогда придется отказаться в пользу РИБ. я для админки иногда подключаюсь с дачи, где мобильная связь хорошая, канал жпрс и иногда немного 3Г на сервер со стабильным каналом FTTx и то проблемно, реально с базой работать невозможно. А у тебя еще с обеих сторон жпрс...
28. кольщик 24.05.13 14:18 Сейчас в теме
Ага надо пробовать. Плохо что еще ip не статика, придется заказать данную услугу.
30. AlexInqMetal 78 24.05.13 17:42 Сейчас в теме
(28) кольщик, воспользуйся DDNS, это бесплатно. Для d-link:
- регистрируешься на сайте dlinkddns.com
- создаешь себе там домен например magazin2013.dlinkddns.com
- заходишь в админку роутера и прописываешь там данные своей учетки на закладке "настройка DDNS"
- жмешь тест учетной записи
- если тест пройден, то можешь подключаться к своему серверу по rdp используя имя домена magazin2013.dlinkddns.com (конечно не забыть проброс на порт 3389)
42. KillHunter 8 27.05.13 20:20 Сейчас в теме
идеальный вариант

30.
AlexInqMetal
24.05.13 17:42

(28) кольщик, воспользуйся DDNS, это бесплатно. Для d-link:
- регистрируешься на сайте dlinkddns.com
- создаешь себе там домен например magazin2013.dlinkddns.com
- заходишь в админку роутера и прописываешь там данные своей учетки на закладке "настройка DDNS"
- жмешь тест учетной записи
- если тест пройден, то можешь подключаться к своему серверу по rdp используя имя домена magazin2013.dlinkddns.com (конечно не забыть проброс на порт 3389)
31. кольщик 24.05.13 18:08 Сейчас в теме
Короче надо пробовать. РИБ меня конечно устраивает, но времени отнимет больше, так как не делал это никогда.
Создам ddns и буду пробовать. Последний раз такое пытался сделать для ip камеры. Чето не получилось, ip менялся, а я по имени уже попадал на чей то модем))
34. alexdm 27.05.13 11:01 Сейчас в теме
(31) кольщик, у РИБ в твоем случае будет один существенный минус - при любом изменении конфигурации центральной базы будет выгружаться пакет обмена довольно неприличного для GPRS размера, придется возить изменения на флехе или еще как-то...
35. FeDBuka 9 27.05.13 12:44 Сейчас в теме
(34) alexdm, Загрузку можно сделать рано утром или вечером, когда нет клиентов. А вот есть во время работы по GPRS - terminal, рядом другой абонент GPRS начнет скачивать, то скорость может упасть в разы, и будет трудно обслужить клиента.
32. Shrek2015 25.05.13 11:50 Сейчас в теме
заходить смогут только пользователи в соотвествующей группе пользователей. поставь им пароли побольше.
и сделай вход только по конректному порту
33. dovenok2 27.05.13 10:33 Сейчас в теме
ну когда ип динамический оыбчно же опследние цифры меняются например был 217.4.56.79.56 а стал 217.4.53.23.56 прописатьв правилах чтобы могли подключатсья с подсети 217.4 ну у большинства провайдеров первая часть айпишника не меняется
36. overdriver 27.05.13 14:05 Сейчас в теме
В магазины только распределенку. То же Розница уже изначально под это дело "заточена". 15 магазинов на рознице, почти все через 3G-свистки. Местами связь только чистый GPRS без эджа и 3г. В терминалку можно зайти чтот сделать, но это ужасно медленно. А на обмены канала хватает.
37. кольщик 27.05.13 16:28 Сейчас в теме
Ну вот. Сколько людей, столько и мнений)
РИБ наверное придется делать, ну и обучать пользователей, чтобы при обмене никто ничего не скачивал.
Щас как раз на основном месте работы возник вопрос о резервном gsm интернет канале. Сижу про антенны читаю. Пишут можно такие скорости из мобильного интернета выжимать..))
38. Bukaska 140 27.05.13 16:35 Сейчас в теме
если несколько торговых точек, то только РИБ
39. кольщик 27.05.13 16:46 Сейчас в теме
РИБ он тоже разный бывает) Обмен через почту?
40. alexdm 27.05.13 17:22 Сейчас в теме
(39) кольщик, лучше обмен через свой ftp, тем более, что штатно РИБ через почту работает не во всех 1с-овских конфигурациях. Про скорости мобильного инета с внешними антеннами учти одну вещь - приоритет у голосового трафика перед пакетной передачей существует у всех операторов, т.е. в условиях перегруженной сети голос работать будет до последнего, а вот инет - нет...
41. кольщик 27.05.13 19:26 Сейчас в теме
(40) Не знал про приоритеты.
А поднимать свой фтп, это ж по-любому нужен или белый ip или сервис типа диндннс.
48. alexdm 27.05.13 20:56 Сейчас в теме
(41) кольщик, да, лучше белый ip, ddns, если честно, для серьезного применения не советую, у меня бесплатный работал через раз, поэтому отказался... А на белом ip прекрасно через мой ftp работает пяток клиентов плюс сам там держу разнообразное файло для работы, удобно...
43. FeDBuka 9 27.05.13 20:30 Сейчас в теме
(39) кольщик, Тоже советую через ftp обмен. Обмен можно настроить автоматически, допустим с утра при запуске программы. И днем если надо срочно, по требованию офиса. Вечером лучше не делай, был у меня случай пользователи не дожидались завершение обмена т.к. был долгим, и выключали комп т.к. домой очень хотелось. В итоге обрушение базы. А утром им спешить некуда.
44. кольщик 27.05.13 20:32 Сейчас в теме
Стоп. А если ip серый, но я знаю какой он в данный момент на сервере. И если я проброшу порт, то смогу зайти по рдп на сервак?
45. FeDBuka 9 27.05.13 20:37 Сейчас в теме
Если он просто динамический, то да. Если внутренний то нет. Ты просто попробуй )
46. кольщик 27.05.13 20:41 Сейчас в теме
Я пробовал дома с ноутбука на компьютер и наоборот, и нифига. даже не пинговалось. Был мтс и домолинк.
47. alexdm 27.05.13 20:52 Сейчас в теме
(46) кольщик, по дефолту роутер обычно блокирует ICMP-протокол, так что пинг это еще не показатель...
49. кольщик 27.05.13 20:57 Сейчас в теме
Ну а на ноут на котором мтс? он же не через роутер.
50. alexdm 27.05.13 21:05 Сейчас в теме
(49) кольщик, вопрос, конечно, интересный, ни разу не пробовал, хотя и не исключаю, что пинговаться не будет, у мобильных операторов инет весьма своеобразный...
52. alexdm 28.05.13 08:37 Сейчас в теме
(49) кольщик, добрался до своего 3G-свистка МТС... При подключении дается серый ip-шник типа 10.5.хх.хх, соответственно, сидим за NAT и пинговаться снаружи он не будет.
51. overdriver 28.05.13 08:25 Сейчас в теме
Если IP серый, то скорее всего провайдер дает интернет через NAT и никак туда не пробиться снаружи. Тут даже динамический днс не помогает. Столкнулся с этим на йоте месяц назад и кажется на мегафоне подобная штука была. Хотя тут как повезет. Старый тариф йоты, купленный года три назад, имеет динамический IP и в тоже время по нему можно легко зайти обратно, на серваке поднят сервис noip.org и склад успешно заходит по rdp, работает до сих пор.
53. кольщик 28.05.13 14:33 Сейчас в теме
(51)(52) Понятно. Спасибо. Значит нужно покупать белый ip.
54. overdriver 28.05.13 16:52 Сейчас в теме
Есть один способ, правда геморойный. Но когда пров не дает белый IP, то это выход. Делали мы так:
Стоит VPN-сервер в центральном офисе, в удаленных точках, которые на динамическом IP, на компе настраивается VPN-соединение и в автозагрузку кладется скрипт, который установит VPN-соединение с центральным серваком после загрузки компа. А когда соединилось, можно из центрального офиса обратно через VPN залезть на эту машину без проблем, у нас же есть IP этой машины, выданный VPN-сервером . Так у нас работали несколько магазинов в новосибе и хабаровске, там кажется скайлинк у нас был и белый IP давать не хотели.
55. Kutsepalov 05.06.13 09:42 Сейчас в теме
1. OpenVPN
2. Сменить стандартный порт доступа по rdp.
56. Fil15 3 05.06.13 15:30 Сейчас в теме
Связка openvpn + rdp - надежней некуда.
58. Yestestvenno 10.06.13 15:38 Сейчас в теме
59. overdriver 10.06.13 16:52 Сейчас в теме
(58) так говорят криворукие админы. В данном случае VPN вообще никак не влияет, потому что через VPN передаются данные RDP.
61. Yestestvenno 11.06.13 13:20 Сейчас в теме
(59) overdriver, я не сказал что так нельзя..можно-можно

вполне возможно что я не очень сильно разбросаюсь в ВПН так как некии гуру типа overdriver

Но опыт показывает что если вы работаете не в детской песочнице(маленькой базе) то впн замедляет работу
62. AlexInqMetal 78 11.06.13 15:50 Сейчас в теме
(61) Yestestvenno,
то впн замедляет работу
скорость работы зависит от многих факторов, в том числе и от производительности самого vpn сервера как программной так и аппаратной части. В общем случае замедления может и не быть если пропускная способность и производительность vpn сервера на много выше пропускной способности сети (а в данной теме речь идет вообще про гпрс). Тут надо в первую очередь наладить хоть какую то удаленку, и попробовать поработать, так как не имея нормального канала связи спорить vpn или не vpn вообще не вижу смысла.
64. Yestestvenno 11.06.13 16:53 Сейчас в теме
(62) AlexInqMetal, вы полностью правы, сначала надо настроить а затем можно эксперементировать в зависимости от возможности техники и софта
60. yura_bonix 11.06.13 12:48 Сейчас в теме
VPN сервер, rdp только для подсети vpn. Если позволяют финансы - на базе Kerio (очень удобно) а если есть время и знания - то конечно OpenVPN дешево и сердито.
63. dskull86 11.06.13 16:50 Сейчас в теме
vpn ну и пароли 8 символов с спецсимволами и разными регистрами и менять пароль каждый месяц
65. ritchie 11.06.13 17:45 Сейчас в теме
Наружу выставляется не порт 3389 для терминала, а другой какой-либо ,это делается практически на любом роутере (Называется port-mapping,virtual Server и т.д) на клиенте RDP адрес подключения писать адрес:порт терминалки снаружи
66. alex.xandro 12.06.13 10:41 Сейчас в теме
Мой вариант, возможно не самый оптимальный, так как RDP не копал глубоко.
Если клиентская часть Windows 7 и выше, то берется USB token с сертификатом (EKU Client Auth, UPN содержит какое-то значение), настраивается IPSec VPN c авторизацией по EAP-SSL. Автоматом ничего подниматься не будет, но можно создать ярлык на рабочем столе пользователя.
67. polinam 17.06.13 06:19 Сейчас в теме
Обычно ставлю OpenVPN. Для такого количества пользователей, которые протиснутся сквозь gprs - вполне достаточно.
68. psvlab 27.06.13 17:45 Сейчас в теме
На роутере к которому подключен сервер разрешить подключение только с определенных ip и сделать перенаправление с нестандартного порта на 3389 или какой там у рдп...
70. MiB 01.07.13 09:55 Сейчас в теме
(68) psvlab, Полностью с тобой согласен, это самый оптимальный вариант
69. Shevon 1 28.06.13 11:44 Сейчас в теме
Шлюз RDP или распределенная база..
IP для шлюза лучше всего получить либо с помощью DynDNS, либо No-IP.
71. Shevon 1 01.07.13 11:08 Сейчас в теме
MiB, psvlab

Вопрос в том, откуда этот "определенный" IP возьмется.
Насколько я понимаю, речь идет о Windows Server 2008. Так вот в ней в сравнении с 2003 появилось три прелести в службах терминало. Это шлюз, удаленные приложения, вебдоступ. Почему первой из них не воспользоваться?
73. master_devel 12.07.13 01:35 Сейчас в теме
Если речь идет о защите непосредственного подключения по RDP, то проще ограничить доступ к серверу только с определенных IP-адресов. Это самый действенный способ. Замена порта подключения ничего не даст, потому как это легко отслеживается.
74. Shevon 1 14.07.13 13:17 Сейчас в теме
Опять сорок пять. Вы будете отслеживать IP, который выдает провайдер подключаемой рабочей станции?
75. drogs 14.07.13 22:17 Сейчас в теме
Нормальный пароль от 10 символов разного регистра с цифрами и буквами.
А для жпрс нужно будет делать переподключалку хитрую при обрыве. То есть сервер должен переподключать того же клиента к той же сессии от которой его разорвало. А для этого должно быть все хитро настроено. Хотя и в обычном режиме будет работать но иногда будут глюки (заходишь, а тут рабочий стол или программа другого пользователя и хорошо если не директора)
76. nsm 15.07.13 14:25 Сейчас в теме
Всем здравствуйте. У меня есть несколько удаленных терминальных серверов Windows 2008, работает по принципу белого IP адреса от провайдера + проброса портов. Указана "разрешить подключаться только с компьютеров, на которых работает рабочий стол с проверкой подлинности на уровне сети", пароль сложный. Сколько лет работает и ни разу не было проблем со взломом. Да я вижу попытку соединения, но её дропит сразу и устанешь подбирать пароль. К тому же можно поставить диапазон ip с которых есть доступ. Хотя соглашусь vpn поднятый на unix сервере надежнее.
77. ZiP 23.09.13 17:34 Сейчас в теме
Кстати если кто-то думает "да нафиг мы кому нужны, кто нас будет взламывать у нас там нифига нет" он глубоко ошибается, смотрю периодически логи на нескольких компах с rdp открытым для интернет юзеров, пытаются брутафорсить реально чуть-ли не каждый день... Везде включаю всегда блокировку учетной записи после нескольких неудачных попыток входа и переименовываю админа.
СВОДКА

В данной статье описывается настройка средства блокировки учетных записей клиента удаленного доступа. Клиенты удаленного доступа включают прямой удаленного доступа и клиентов виртуальных частных сетей (VPN).

Возможность блокировки учетной записи удаленного доступа позволяет задать число попыток проверки подлинности удаленного доступа имеет сбой с допустимой учетной записью пользователя, прежде чем пользователю будет отказано в доступе. Злоумышленник может попытаться доступ через удаленный доступ к организации путем отправки учетных данных (действительное имя пользователя, предполагаемый пароль) в процессе проверки подлинности подключения VPN. Словарная атака такой пользователь посылает сотни и тысячи различных учетных данных, используя список паролей, основанный на общеупотребительных словах или фразах.

Преимуществами активации учетной записи, блокировка — это грубой принудительно атак, например к словарным атакам, вряд ли будут успешными потому что статистически по крайней мере, учетная запись блокируется долго перед случайным образом выданный пароль вероятное. Обратите внимание, что злоумышленник может по-прежнему создать к отказу в обслуживании, намеренно блокировке учетных записей пользователей.

Настроить возможность блокировки учетной записи удаленного доступа клиента

Возможность блокировки учетной записи удаленного доступа управляется отдельно от параметры блокировки учетной записи, которые хранятся в Active Directory — пользователи и компьютеры. Параметры блокировки удаленного доступа осуществляется путем редактирования реестра. Обратите внимание, что эти параметры не различают законный пользователь совершит пароль и злоумышленник, который пытается получить учетную запись «поиск».

Администраторы сервера удаленного доступа управления две функции блокировки удаленного доступа:
Число неудачных попыток дальнейшие попытки будут отклоняться.
Как часто счетчик неудачных попыток будет сброшен.
При использовании проверки подлинности Microsoft Windows на сервере удаленного доступа, настройки реестра на сервере удаленного доступа. При использовании RADIUS для проверки подлинности удаленного доступа, настройки реестра на сервере проверки подлинности Интернета (IAS).

Активизация блокировки учетной записи удаленного доступа клиента

Предупреждение: Неправильное использование редактора реестра может привести к серьезным неполадкам, требующим переустановки операционной системы. Корпорация Майкрософт не гарантирует возможности решения проблем, возникших вследствие неправильного использования редактора реестра. Использование редактора реестра на свой страх и риск.

Счетчик неудачных попыток периодически сбрасывается на ноль (0). Если учетная запись блокируется после максимального числа неудачных попыток доступа, неудачных попыток счетчик будет автоматически сбрасывается на 0 после интервала сброса. Чтобы активировать блокировка учетной записи удаленного доступа клиента и сбросить время, выполните следующие действия.
Нажмите кнопку Пуск, выберите пункт выполнить, в поле Открыть введите команду regedit и нажмите клавишу ВВОД.
Найдите и выделите следующий раздел реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteA­ccess\Parameters\AccountLockout
Дважды щелкните параметр MaxDenials значение.

Значение по умолчанию равно нулю, что означает, что блокировка учетных записей отключена. Введите число неудачных попыток, прежде чем начать счет будет заблокирован.
Нажмите кнопку ОК.
Дважды щелкните параметр ResetTime (mins) .

Значением по умолчанию является 0xb40, который является шестнадцатеричным 2880 минут (два дня). Измените это значение в соответствии с требованиями безопасности сети.
Нажмите кнопку ОК.
Закройте редактор реестра.


Вручную разблокировать клиент удаленного доступа

Если учетная запись заблокирована, пользователь попробуйте заново войти в систему после блокировки таймера истекло, или можно удалить значение DomainName:UserName в следующем разделе реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteA­ccess\Parameters\AccountLockout
раздел реестра. Чтобы разблокировать учетную запись вручную, выполните следующие действия:
Нажмите кнопку Пуск, выберите пункт выполнить, в поле Открыть введите команду regedit и нажмите клавишу ВВОД.
Найдите и выделите следующий раздел реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteA­ccess\Parameters\AccountLockout
Найти значение Имя пользователя: имя домена , а затем удалите записи.
Закройте редактор реестра.
Проверка учетной записи, чтобы убедиться, что он больше не блокируется.
Показать

отсюда http://support.microsoft.com/kb/816118
78. Bears 24.09.13 06:30 Сейчас в теме
RDP достаточно защищенный протокол, и особого смысла защищать его дополнительно нет, если конечно вы не ядерное оружие разрабатыаете.

Из того что нужно делать - переименовать учетку администратора (еще лучше запретить вход под админом), включить требования по сложности паролей для юзеров, не использовать старые клиенты и старые протоколы.
79. Hai4 24.09.13 08:09 Сейчас в теме
80. VicGuru 25.09.13 09:26 Сейчас в теме
Можно попробовать следующее:
1. Сменить порт RDP. Т.к. в 90% случаев все таки сканируют 3389.
2. Настроить маршрутизатор чтобы могли подключаться только определенные ип или определенная подсеть ип.
3. Лучше поставить VPN и заходить через него. Еще в OpenVPN можно попробовать UDP или TCP протокол в настройках.

Если канал реально GPRS то лучше сменить на 3G, если нет возможности, то на GPRS лучше УРИБ. Объем большой и не зависит от скорости интернета на ftp хоть как то можно пропихнуть не большой файл обмена.
81. пользователь 25.09.13 10:55
Сообщение было скрыто модератором.
...
82. andzel 14.10.13 06:56 Сейчас в теме
Но пароли нужно делать длинные и не простые, а то сканят РДП и ломают учетки, потому если права позволяют базы 1с шифруют и требуют выкуп хады!
83. drim87 15.10.13 22:48 Сейчас в теме
Поддерживаю, VicGuru. Если речь идет о защите подключения RDP, однозначно использовать VPN соединение c шифрованием (SSL например) и уже из подсети подключаться к rdp.
84. MiB 17.10.13 15:16 Сейчас в теме
На многих железках (встренные фаеры) есть такая фича, что пускает ток с определенных ип, ну либо поднимать впн и через него пропускать рдп, ежели все таки через роутер простенький, то в портмапинге указать другой порт, допустим 3389 - 1111
86. GreenLab 85 25.10.13 18:25 Сейчас в теме
87. GreenLab 85 25.10.13 18:27 Сейчас в теме
Если пользователей мало, то как бюджетный вариант поднятия VPN попробуйте MikroTik
88. indeec 29.10.13 13:24 Сейчас в теме
Лучшая защита - это не светить открытым портом наружу. Так что VPN самая действенная штука.
Есть, кроме того у мелкомягких какой-то специальный для этого продукт. Вроде, даже при настройке терминального сервера про это спрашивается. Точно не помню.
89. Dpala 29.10.13 22:18 Сейчас в теме
1. Организовать доступ через OpenVPN-сервер
2. Сложные пароли у RDP-пользователей
3. Использовать нестандартный порт (можно пробросить на маршрутизаторе)
В случае прямого доступа к серверу (без VPN) на стандартный порт даже со сложными паролями легко нарваться на такой брутфорс, что работа терминальных пользователей станет мягко говоря "некомфортной"
90. IgorK11 14.01.19 07:45 Сейчас в теме
Можно еще добавить бесплатную Integra Login Analytics RDP
Оставьте свое сообщение

Для получения уведомлений об ответах подключите телеграм бот:
Инфостарт бот