Форум Краматорська

  • 28 Квітень 2024, 17:24:32
  • Ласкаво Просимо, Гість
Будь ласка увійдіть або зареєструйтесь.

Увійти

Новини:

Автор Тема: Ограничение коннекта по RDP  (Прочитано 2230 раз)

0 Користувачів і 1 Гість дивляться цю тему.

21 Квітень 2016, 14:43:37
Прочитано 2230 раз
Offline

Mr.Bean


Offline Mr.Bean

  • ***
  • Постоялец
  • Повідомлень: 708
  • Країна: 00
  • Карма: +9/-2
  • Дякую
  • Сказав: 12
  • Отримав: 39
    • Чоловіча
    • Перегляд профілю
Подскажите, пожалуйста, ещё по одному вопросу... Есть сервак в датацентре, Windows 2008 Standart. На нём подняты AD и RDP, VPN отсутствует. Нужно разрешить отдельным пользователям коннектиться только с определённого айпишника. Можно ли это реализовать штатными средствами винды?

Форум Краматорська

Ограничение коннекта по RDP
« : 21 Квітень 2016, 14:43:37 »

21 Квітень 2016, 20:18:44
Відповідь #1
Offline

Master_volia


Offline Master_volia

  • Техническая поддержка абонентов
  • **
  • Завсегдатай
  • Повідомлень: 169
  • Країна: ua
  • Карма: +55/-1
  • Дякую
  • Сказав: 36
  • Отримав: 48
  • Общенациональный телекоммуникационный провайдер
    • Чоловіча
    • Перегляд профілю
Подскажите, пожалуйста, ещё по одному вопросу... Есть сервак в датацентре, Windows 2008 Standart. На нём подняты AD и RDP, VPN отсутствует. Нужно разрешить отдельным пользователям коннектиться только с определённого айпишника. Можно ли это реализовать штатными средствами винды?
Добрый день. Можно с помощью правил для входящих подключений в брандмауэре Windows.
Необходимо в областях в Удаленных IP-адресах указать необходимые для вас IP.


21 Квітень 2016, 21:45:52
Відповідь #2
Offline

dmp


Offline dmp

  • ЮРИЙ_ТАМАРА_8_ИВАН_БОРИС_АНТОН
  • ****
  • Старожил
  • Повідомлень: 1511
  • Країна: ua
  • Карма: +45/-28
  • Дякую
  • Сказав: 111
  • Отримав: 96
    • Чоловіча
    • Перегляд профілю
Цитувати
Нужно разрешить отдельным пользователям коннектиться только с определённого айпишника
Так в том то и дело, что _отдельным_ пользователям. А в данном случае, правило - глобальное.
Это какая-то нестандартная хрень.
Разверни RDP ферму, и пропиши права доступа на каждом узле )

p.s. Можно покопать в сторону powershell скрипта, который просмотрит свойства удаленных соединений, и обрубит коннекцию, если не с того айпишника зашел юзер - х.з.
http://discoposse.com/2012/10/20/finding-rdp-sessions-on-servers-using-powershell/
http://www.virtualizationadmin.com/articles-tutorials/vdi-articles/general/using-powershell-control-rds-windows-server-2012.html
https://technet.microsoft.com/en-us/library/jj215451.aspx
Arbeit macht frei
--------------------
Каждая строка кода на C++ выглядит как боль программиста, напечатанная словами

Ці користувачі сказали Вам ДЯКУЮ:


22 Квітень 2016, 09:28:30
Відповідь #3
Offline

горобець


Offline горобець

  • *****
  • Ветеран
  • Повідомлень: 8543
  • Карма: +164/-12
  • Дякую
  • Сказав: 8
  • Отримав: 121
  • свободу попугаям!
    • Чоловіча
    • Перегляд профілю
а в чем проблема поднять VPN?
аматор птацтва

22 Квітень 2016, 10:29:56
Відповідь #4
Offline

masters


Offline masters

  • masters
  • ****
  • Старожил
  • Повідомлень: 1138
  • Країна: tk
  • Карма: +8/-1
  • Дякую
  • Сказав: 1
  • Отримав: 27
    • Чоловіча
    • Перегляд профілю
Если брутят - можно просто перевесить RDP на какой-нибудь нестандартный порт. Помогает :)

22 Квітень 2016, 10:38:33
Відповідь #5
Offline

dmp


Offline dmp

  • ЮРИЙ_ТАМАРА_8_ИВАН_БОРИС_АНТОН
  • ****
  • Старожил
  • Повідомлень: 1511
  • Країна: ua
  • Карма: +45/-28
  • Дякую
  • Сказав: 111
  • Отримав: 96
    • Чоловіча
    • Перегляд профілю
Можно еще поднять Certificate Authority, кажому юзеру выдать сертификат, в настройках правил файрволла указывать, что соединение должно быть защищено, и создать connection security rules.
В гугле много информации на эту тему.
Только вот, корневой центр центр сертификации просто обязан быть выделенным, без доступа в Интернет, чтобы не иметь возможность быть скомпрометированным.
В итоге - если подлинность, на основании сертификата, который у пользователя, не сможет быть подтверждена - соединение не сможет быть установлено.
Arbeit macht frei
--------------------
Каждая строка кода на C++ выглядит как боль программиста, напечатанная словами

22 Квітень 2016, 12:29:25
Відповідь #6
Offline

Enakievo


Offline Enakievo

  • ****
  • Старожил
  • Повідомлень: 2858
  • Країна: so
  • Карма: +159/-3
  • Дякую
  • Сказав: 218
  • Отримав: 585
    • Чоловіча
    • Перегляд профілю
можно еще сканеры поставить:
один - снимает отпечатки пальцев. второй - сканирует сетчатку глаза.
третий - берет ДНК из пробы слюны.
Также поставить анализатор голоса и применить eToken  :lol:
И не забыть термический анализатор лица
Рабский ум создан таким образом, что не придает никакого значения событиям, если они не закреплены кровью.

22 Квітень 2016, 18:14:49
Відповідь #7
Offline

Mr.Bean


Offline Mr.Bean

  • ***
  • Постоялец
  • Повідомлень: 708
  • Країна: 00
  • Карма: +9/-2
  • Дякую
  • Сказав: 12
  • Отримав: 39
    • Чоловіча
    • Перегляд профілю
Если брутят - можно просто перевесить RDP на какой-нибудь нестандартный порт. Помогает :)
Нет, там в другом дело :) Нужно чтобы отдельные пользователи могли работать только из офиса.
а в чем проблема поднять VPN?
В принципе, можно, но как это поможет? Пока самым лучшим вариантом кажется скрипт.

22 Квітень 2016, 20:01:29
Відповідь #8
Offline

dmp


Offline dmp

  • ЮРИЙ_ТАМАРА_8_ИВАН_БОРИС_АНТОН
  • ****
  • Старожил
  • Повідомлень: 1511
  • Країна: ua
  • Карма: +45/-28
  • Дякую
  • Сказав: 111
  • Отримав: 96
    • Чоловіча
    • Перегляд профілю
А если вот такой костыль (один port - ходить только из офиса, второй port - только не из офиса)
1) Воткнуть в сервер вторую сетевую карту, для приватного IP адреса
2) Подключить сетевые карты через роутер
3) На роутере включить DHCP, сделать биндинг выдаваемого приватного IP адреса к MAC
4) Сделать на роутере port forwarding: нестандартный_rdp_port_1->3389_private_ip_address_ 1, нестандартный_rdp_port_2->3389_private_ip_address_ 2
5) На сервере поднять виртуализацию (например, virtualbox), на втором сетевом интерфейсе, с вендой и терминальным сервером.

6) в настройках фаерволла двух венд: обычные IP ходят только на ip_1, необычные офисные - только на ip_2

Зашел офисный чуваг на терминальный сервер виртуальной машины - и сразу запустил оттуда второе RDP соединение с host os.
Arbeit macht frei
--------------------
Каждая строка кода на C++ выглядит как боль программиста, напечатанная словами

22 Квітень 2016, 21:05:05
Відповідь #9
Offline

Mr.Bean


Offline Mr.Bean

  • ***
  • Постоялец
  • Повідомлень: 708
  • Країна: 00
  • Карма: +9/-2
  • Дякую
  • Сказав: 12
  • Отримав: 39
    • Чоловіча
    • Перегляд профілю
А если вот такой костыль (один port - ходить только из офиса, второй port - только не из офиса)
Думаю, мне потом этот костыль в ж... засунут О_о

22 Квітень 2016, 21:28:31
Відповідь #10
Offline

dmp


Offline dmp

  • ЮРИЙ_ТАМАРА_8_ИВАН_БОРИС_АНТОН
  • ****
  • Старожил
  • Повідомлень: 1511
  • Країна: ua
  • Карма: +45/-28
  • Дякую
  • Сказав: 111
  • Отримав: 96
    • Чоловіча
    • Перегляд профілю
Это почему же?
Enterprise grade костыль, да еще и с виртуализацией, в жопу???
Arbeit macht frei
--------------------
Каждая строка кода на C++ выглядит как боль программиста, напечатанная словами

22 Квітень 2016, 23:45:38
Відповідь #11
Offline

горобець


Offline горобець

  • *****
  • Ветеран
  • Повідомлень: 8543
  • Карма: +164/-12
  • Дякую
  • Сказав: 8
  • Отримав: 121
  • свободу попугаям!
    • Чоловіча
    • Перегляд профілю
брррр, дык а в чем проблема с VPN с сертификацией по ключам?
вставил флешку - сертифицировалсо, получил доступ.
аматор птацтва

23 Квітень 2016, 10:42:58
Відповідь #12
Offline

Mr.Bean


Offline Mr.Bean

  • ***
  • Постоялец
  • Повідомлень: 708
  • Країна: 00
  • Карма: +9/-2
  • Дякую
  • Сказав: 12
  • Отримав: 39
    • Чоловіча
    • Перегляд профілю
брррр, дык а в чем проблема с VPN с сертификацией по ключам?
вставил флешку - сертифицировалсо, получил доступ.
А какова вероятность того, что кто-то себе копию ключа на личную флешку сделает? :) Да и кроме офиса есть около двух десятков удалённых точек, из которых тоже люди работают :(

23 Квітень 2016, 11:11:02
Відповідь #13
Offline

горобець


Offline горобець

  • *****
  • Ветеран
  • Повідомлень: 8543
  • Карма: +164/-12
  • Дякую
  • Сказав: 8
  • Отримав: 121
  • свободу попугаям!
    • Чоловіча
    • Перегляд профілю
это на совести сотрудников.
у гл. буха обычно все ключи имеются от клиент-банка - и свой и директора. и обычно на флешке хранятся. можно скопировать и подарить кому-то мильйон...
аматор птацтва

23 Квітень 2016, 11:48:12
Відповідь #14
Offline

dmp


Offline dmp

  • ЮРИЙ_ТАМАРА_8_ИВАН_БОРИС_АНТОН
  • ****
  • Старожил
  • Повідомлень: 1511
  • Країна: ua
  • Карма: +45/-28
  • Дякую
  • Сказав: 111
  • Отримав: 96
    • Чоловіча
    • Перегляд профілю
Цитувати
Да и кроме офиса есть около двух десятков удалённых точек, из которых тоже люди работают
Можно попробовать трехстороннее приложение http://www.isdecisions.com/products/userlock/ (месячный триал - на сайте)
которое, судя по видео
http://www.isdecisions.com/products/userlock/access-control-management-to-windows-server-network.htm
4:35 может сделать ограничение по IP адресу юзера, который авторизован в AD
Да и репорты активности юзеров показывает.
При такой большой IT инфраструктуре, думаю, пару сотен евро за лицензию будет невнапряг

а иначе - авторизация по смарт-картам, которые цепями прикручены к столу :)
Arbeit macht frei
--------------------
Каждая строка кода на C++ выглядит как боль программиста, напечатанная словами

Форум Краматорська

Re: Ограничение коннекта по RDP
« Відповідь #14 : 23 Квітень 2016, 11:48:12 »