چرا نمی توانیم با remote desktop به ویندوز سرور وارد شویم ؟
جایی دیدم که با هر کامپیوترشبکه نمی شد remote desktop زد و آی پی سرور را زد و وارد ویندوز سرور شد و بایستی از چند تا کامپیوتر مشخص اقدام می کردیم . برایم جالب بود که چگونه این کار صورت می گیرد .
بعد که پرسیدم چرا اینجوری هست گفت برای امنیت این کار را کرده اند .
کسی می تونه در این مورد راهنمایی کنه ؟
7 پاسخ
سلام بر مهندس تواضعی عزیز ، برای برقراری امنیت بیشتر در Remote Desktop چند کار میشه انجام داد :
- تغییر دادن شماره پورت پیشفرض ریموت دسکتاپ از 3389 به شماره پورت دیگه
- محدود کردن آدرس های IP که می تونن به سرور Remote Desktop بزنن
- محدود کردن تعداد Connection یا Session ریموت دسکتاپ در لحظه
- رمزنگاری و استفاده از VPN یا پروتکل های Tunneling بر روی سرور
- و ...
خوب این دوستمون احتمالا ریموت رو برای یک کامپیوتر خاص باز کرده بعد مجبور شده ابتدا به اون ریموت بزنه بعد از داخلش به سرور اصلی ریموت بزنه ، چیز عجیبی نیست و یک پروسه معمول هست هر چند از نظر من راهکارهای بهتری هم هست .
برای محدود کردن بر اساس ip میتونید از فایروال ویندوزی یا هر فایروالی که روی سیستم نصب دارید استفاده کنید.
به این صورت که در فایروال برنامه SVCHOST را انتخاب کرده و IP مورد نظر را هم وارد کنید.
برای این که فقط از بعضی سیستم ها بشه ریموت زد هم فکر میکنم از طریق خود اکتیو دایرکتوری هم قابل انجام باشه.
ریموت دسکتاپ ساده در دوره های کلاینت آموزش داده میشه اما طبیعتا سرویس RDP گسترده هست ، فکر می کنم ویدیوی زیر نیاز شما رو برآورده بکنه :
ضمن عرض تشکر از مهندس نصیری و مقدم
در حال انجام نکات گفته شده می باشم
بسیار جالب بود برام . نمی دونستم فایروال ویندوز هم چنین قابلیت هایی داره .
مهندس نصیری در کدامیک از دوره هایی که در آی تی پرو وجود دارد ، به آموزش remote desktop و فایروال پرداخته می شه ؟ آیا سرفصلی برای این بخش گنجانده شده ؟
مهندس نصیری خیلی ممنون از راهنمایی شما .
برای گزینه دوم که فرمودید توضیح بیشتر آن را هم می فرمایید . چگونه با IP محدود کنیم ؟
از توجه شما کمال تشکر را دارم
با سلام خدمت مهندسین بزرگوار
در تکمیل فرمایشات اساتید بزرگم یک راه بسیار امن تر هم وجود داره به نام IPsec
علاوه بر استثنا قرار دادن آی پی می تونید از certificate هم استفاده کنید به این صورت که هر کس به اون certificate مورد نظر trust داشت فقط بتونه به سرور مورد نظر ریموت بزنه که فکر می کنم امنیتش از همه راه های که اساتید فرمودند بالا تره
با تشکر از مهندس مقدم عزیز ، برای گزینه دوم ساده ترین راه این هست که در فایروال ویندوز یک Rule بصورت Inbound تعریف کنید و پروتکل RDP رو Allow کنید و در قسمت scope و قسمت Remote IP فقط آدرس های IP مجاز به اتصال رو مشخص کنید.