جدول المحتويات

مقدمة

تبدأ استراتيجية فعالة لتقوية RDP بالسؤال عما إذا كان يجب تمكين بروتوكول سطح المكتب البعيد على الإطلاق. عندما يكون RDP مطلوبًا، يجب على المسؤولين تحديد الأماكن التي تنشأ منها الاتصالات، وحماية بيانات الاعتماد، وتقليل امتيازات الجلسة، والتحقق من أن كل عنصر تحكم يعمل كما هو مقصود عبر محطات العمل، والخوادم المستقلة، وبيئات المجال، ونشر خدمات سطح المكتب البعيد.

ما هو تقوية RDP؟

تقوية RDP هي عملية تقليل سطح الهجوم المرتبط ببروتوكول سطح المكتب البعيد مع الحفاظ على الوصول الذي يحتاجه المستخدمون الشرعيون والمديرون. إنها تجمع بين تكوين Windows، والتحكم في الشبكة، وحماية الهوية، وقيود الجلسة، والتحديثات، والمراقبة.

تعزيز الأمان لا يقتصر على تغيير المنفذ 3389 أو تمكين قاعدة جدار الحماية. يجب على المسؤولين تقييم الأنظمة التي تقبل الاتصالات، من أين يتصل المستخدمون، أي الحسابات مسموح بها، كيف تعمل المصادقة وأي الموارد يمكن أن تنتقل عبر الجلسة.

توصي CISA تعطيل الخدمات المهددة وغير الضرورية بما في ذلك RDP، حيث لا تكون مطلوبة. لذلك، فإن القرار الأول في تعزيز الأمان هو ما إذا كان الجهاز يحتاج حقًا إلى الكشف عنها.

ما الذي يجب أن يتضمنه قائمة التحقق من تقوية RDP؟

استخدم هذه القائمة كمدقق سريع قبل مراجعة كل عنصر تحكم بالتفصيل. يجب أن تعكس التكوينات الدقيقة دور النظام، وسكان المستخدمين، وهندسة الشبكة.

أولوية تحكم تقوية RDP الحالة المتوقعة
حرج تعطيل RDP حيثما كان ذلك غير ضروري فقط الأنظمة المعتمدة تقبل الجلسات عن بُعد
حرج منع التعرض المباشر للإنترنت تستخدم الاتصالات بوابة أو VPN أو حصن أو قائمة السماح
حرج تعزيز المصادقة تحمي NLA و MFA الوصول عن بُعد
حرج تقييد مستخدمي RDP يمكن فقط للحسابات والمجموعات المعتمدة الاتصال
عالي حماية حركة المرور والبيانات الاعتمادية تُستخدم شهادات TLS الموثوقة وأدوات التحكم المناسبة في الاعتماد.
عالي تحديد قدرات الجلسة إعادة التوجيه، وقت الخمول والجلسات المنفصلة تتبع السياسة
عالي تشديد مضيف ويندوز تتم معالجة الأنظمة وتجزئتها ومنحها امتيازات محدودة.
عالي مراقبة نشاط RDP تتمركز السجلات وتولّد السلوكيات المشبوهة تنبيهات
تشغيلي اختبر وراجع الأساسيات الوصول، والحظر، والاسترداد، والانحراف في التكوين يتم التحقق منها

تشكل هذه الضوابط قاعدة متعددة الطبقات. تشرح الأقسام التالية كيفية تنفيذ والتحقق من كل منطقة.

كيف يجب أن تقلل من تعرض RDP؟

تعطيل RDP على الأنظمة التي لا تحتاجه

لا تترك Remote Desktop مفعلًا لمجرد أنه قد يصبح مفيدًا لاحقًا. يجب ألا تقبل محطات العمل والخوادم الخلفية ومضيفي التطبيقات الذين لا يتم إدارتهم من خلال RDP الجلسات البعيدة.

استخدم سياسة المجموعة لمنع الاتصالات الواردة الجديدة:

تكوين الكمبيوتر > القوالب الإدارية > مكونات ويندوز > خدمات سطح المكتب البعيد > مضيف جلسة سطح المكتب البعيد > الاتصالات > السماح للمستخدمين بالاتصال عن بُعد باستخدام خدمات سطح المكتب البعيد

بعد تعطيل RDP، قم بإزالة قواعد جدار الحماية القديمة، وتعيينات NAT، ومدخلات مجموعة الأمان السحابية، وتكوينات إعادة توجيه المنافذ. يمكن أن يكشف الفحص المحلي عن مستمع نشط:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

نتيجة فارغة لا تثبت أن المضيف غير قابل للوصول من كل شبكة. تحقق من التغيير من خلال الفحص الخارجي ومراجعات جدار الحماية.

تجنب نشر المنفذ 3389 مباشرة على الإنترنت

يمكن اكتشاف مستمع RDP العام واستهدافه باستخدام رش كلمات المرور، وتعبئة بيانات الاعتماد، وفحص الثغرات. تعمل كلمات المرور القوية والمصادقة على مستوى الشبكة على تحسين الأمان، لكنها لا تزيل المخاطر التي تنشأ عن خدمة مكشوفة على الإنترنت.

عملي درجة مخاطر سطح المكتب البعيد يمكن أن تساعد المسؤولين في تصنيف الخدمات المعرضة، والمصادقة الضعيفة، والوصول المفرط قبل اختيار الضوابط التصحيحية.

ضع الوصول الخارجي خلف طبقة تحكم مناسبة، مثل:

  • بوابة RD
  • VPN مؤمن بشكل صحيح
  • بؤرة أو مضيف قفز
  • خدمة وصول تعتمد على الثقة الصفرية
  • بوابة وصول عن بُعد قائمة على المتصفح
  • الوصول إلى جدار الحماية في الوقت المناسب
  • قائمة السماح الصارمة لعناوين IP المصدر

قد تناسب المواقع الإدارية الثابتة قائمة السماح، بينما يحتاج الموظفون المتنقلون عادةً إلى بوابة واعية بالهوية. يمكن أن يوفر RD Gateway نقطة دخول مُدارة ويتكامل مع خادم سياسة الشبكة ومصادقة متعددة العوامل من Microsoft Entra، مما يمنع استضافة RDP الداخلية من النشر مباشرة.

تقييد قاعدة جدار حماية RDP

يجب ألا تقبل قاعدة جدار الحماية الواردة حركة المرور من كل عنوان ما لم يكن هناك قيود فعالة أخرى أمامها. قم بتقييد الإدارة الداخلية على الشبكات الإدارية، أو مجموعات VPN، أو المضيفين المعينين.

لأنظمة السحابة، راجع كل من جدار حماية ويندوز ووسائل التحكم في الشبكة الخاصة بالمزود. يمكن أن تتعرض قاعدة ويندوز التقييدية للتقويض من خلال تعرض أوسع في أماكن أخرى.

يستخدم RDP عادةً TCP وقد يستخدم UDP لتحسين أداء النقل. عند تغيير منفذ الاستماع، قم بإنشاء قواعد TCP وUDP المقابلة واختبر كل مسار اتصال مدعوم.

هل يجب عليك تغيير منفذ RDP الافتراضي؟

يمكن أن يقلل تغيير المنفذ 3389 من ضوضاء المسح الأساسية، لكنه لا يحسن المصادقة أو التشفير أو التفويض. لا يزال بإمكان الماسح العازم اكتشاف الخدمة.

اعتبر المنفذ المخصص كإجراء تشغيلي اختياري. وثق القيمة الجديدة، وقم بتحديث قواعد المراقبة والجدار الناري، واختبر جميع العملاء. تخزن Microsoft إعداد المستمع تحت:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

يجب إعادة التشغيل بعد تغيير رقم المنفذ القيمة.

كيف يجب عليك تعزيز مصادقة RDP؟

تمكين المصادقة على مستوى الشبكة

يتطلب مصادقة مستوى الشبكة من المستخدمين المصادقة قبل أن تقوم ويندوز بإنشاء جلسة عن بُعد كاملة. هذا يقلل من استهلاك الموارد غير المصرح بها ويضع حاجز مصادقة قبل شاشة تسجيل الدخول التفاعلية.

قم بتمكين السياسة التالية:

تكوين الكمبيوتر > القوالب الإدارية > مكونات ويندوز > خدمات سطح المكتب البعيد > مضيف جلسة سطح المكتب البعيد > الأمان > يتطلب مصادقة المستخدم للاتصالات البعيدة باستخدام مصادقة مستوى الشبكة

يجب أن تظل NLA مفعلة عادة. قد يساعد التعطيل المؤقت في استكشاف الأخطاء بشكل منظم، ولكن من الأفضل استبدال العملاء غير المحدثين بدلاً من إضعاف القاعدة بشكل دائم.

يتطلب المصادقة متعددة العوامل

NLA ليست مصادقة متعددة العوامل. إنها تنقل المصادقة في وقت مبكر من عملية الاتصال ولكن قد لا تزال تعتمد على اسم المستخدم وكلمة المرور.

يجب أن تحمي MFA المسارات القابلة للوصول الخارجي RDP وإدارة الوصول عن بُعد المميزة. تعتمد التنفيذ على البنية التحتية. عادةً ما تفرض بيئات RDS التقليدية MFA من خلال بوابة RD، وخادم سياسة الشبكة، ومعرف Microsoft Entra، وامتداد NPS. قد تستخدم بيئات أخرى وكيل خادم، أو بوابة Zero Trust، أو منصة وصول عن بُعد.

خطط MFA حول التسجيل، الاسترداد، حسابات الخدمة، الانقطاعات، التسجيل وعملية كسر الزجاج المحمية. يجب أن تظل الحسابات الطارئة تحت السيطرة بشكل صارم.

حدد من يمكنه تسجيل الدخول عبر RDP

استخدم مجموعات مخصصة بدلاً من منح الوصول بشكل عام من خلال عضوية المسؤولين المحليين. راجع هذه السياسات:

تكوين الكمبيوتر > إعدادات ويندوز > إعدادات الأمان > السياسات المحلية > تعيين حقوق المستخدم

الإعدادان الأكثر صلة هما:

  • السماح بتسجيل الدخول من خلال خدمات سطح المكتب البعيد
  • رفض تسجيل الدخول من خلال خدمات سطح المكتب البعيد

تتقدم سياسة الرفض. راجع التعيينات بعناية لتجنب حظر المسؤولين الشرعيين.

قائمة العضويات المحلية مع:

احصل-عضو المجموعة المحلية -المجموعة "مستخدمو سطح المكتب البعيد"  
احصل-عضو المجموعة المحلية -المجموعة "المسؤولون"

على الأنظمة المنضمة إلى المجال، راجع المجموعات المتداخلة وأزل الموظفين السابقين، والبائعين المؤقتين، وحسابات الخدمة، والمجموعات العامة التي لم تعد بحاجة إلى الوصول التفاعلي.

فصل الحسابات الإدارية والحسابات القياسية

يجب على المسؤولين عدم استخدام الهويات المميزة للبريد الإلكتروني أو التصفح أو العمل اليومي. يجب توفير حسابات منفصلة لإدارة RDP وتقييد الأماكن التي يمكن لتلك الهويات تسجيل الدخول إليها.

يجب عدم استخدام حسابات المسؤولين والمكافئة لها عبر خوادم الأعضاء العادية ومحطات العمل. إذا تم اختراق مضيف ذو ثقة منخفضة، قد تدعم بيانات الاعتماد أو رموز الوصول من جلسة إدارية الحركة الجانبية.

يمكن لـ Windows LAPS إدارة ونسخ احتياطي لكلمات مرور المسؤولين المحليين الفريدة على أنظمة Windows المدعومة. هذا يتجنب إعادة استخدام كلمة مرور مميزة واحدة عبر عدة أجهزة.

حماية بيانات الاعتماد باستخدام Remote Credential Guard

تحمي ميزة حماية بيانات الاعتماد عن بُعد بيانات الاعتماد أثناء اتصالات RDP المباشرة المدعومة من خلال إعادة توجيه طلبات Kerberos إلى جهاز العميل. لا يتم إرسال بيانات الاعتماد ومشتقاتها إلى المضيف البعيد، مما يقلل من خطر السرقة من وجهة مخترقة.

يتطلب هذا التحكم Kerberos وعملاء ونظم تشغيل Windows المدعومة. لا يتم دعمه للاتصالات عبر بوابة RD أو وسيط اتصال سطح المكتب البعيد، لذا يجب على المسؤولين التحقق من التوافق مع مسار الوصول الفعلي.

استخدم سياسات كلمة المرور الحديثة وسياسات القفل

تحتاج الحسابات التي يمكنها فتح جلسات RDP إلى كلمات مرور قوية وفريدة. تؤكد إرشادات NIST الحالية على كلمات المرور الطويلة، وفحص كلمات المرور المعرّضة للخطر، والتغييرات بعد الاشتباه في الاختراق بدلاً من قواعد التركيب التعسفية والدوران الروتيني. اجمع بين العبارات الطويلة، والمصادقة متعددة العوامل، والتخزين الآمن، وإزالة بيانات الاعتماد المشتركة أو الافتراضية.

قم بتكوين عتبات الإغلاق ومددها كجزء من استراتيجية حماية من هجمات القوة الغاشمة على RDP التي تبطئ التخمين الآلي دون إنشاء حالة سهلة لرفض الخدمة. استند إلى الإعدادات على حجم الهجوم، وسعة المراقبة ومتطلبات الدعم.

كيف يجب عليك تأمين تشفير RDP والشهادات؟

تتطلب طبقة أمان مناسبة

يمكن لـ RDP استخدام أمان طبقة النقل للمصادقة على الخادم وحماية الاتصال. وفقًا لمايكروسوفت ليرن، شهادات تأمين نشر خدمات سطح المكتب البعيد واتصالات بين أدوار خادم RDS.

راجع هذه السياسة:

تكوين الكمبيوتر > القوالب الإدارية > مكونات ويندوز > خدمات سطح المكتب البعيد > مضيف جلسة سطح المكتب البعيد > الأمان > يتطلب استخدام طبقة أمان محددة للاتصالات البعيدة

استخدم شهادة يكون موضوعها أو اسمها البديل مطابقًا لاسم المضيف الذي يدخله المستخدمون. يجب أن تثق العملاء بسلطة الشهادة المصدرة ويجب ألا يتم تدريبهم على تجاهل تحذيرات الهوية.

تطبق سياسة مستوى تشفير اتصال العميل على تشفير RDP الأصلي، وليس على الجلسات المحمية بـ SSL/TLS. راقب تجديد الشهادة وربطها لأن الشهادة المنتهية أو المعينة بشكل غير صحيح يمكن أن تجعل المستمع أو البوابة المحصنة غير متاحة.

ما هي ميزات جلسة RDP التي يجب عليك تقييدها؟

تعطيل إعادة توجيه الأجهزة والموارد غير الضرورية

يمكن لـ RDP إعادة توجيه الموارد المحلية إلى جلسة عن بُعد. تعمل هذه الميزات على تحسين الإنتاجية ولكنها تخلق أيضًا مسارات للبرامج الضارة، ونقل الملفات، وفقدان البيانات.

راجع ما إذا كان المستخدمون يحتاجون حقًا إلى الوصول إلى الحافظة، وتعيين محركات الأقراص المحلية، والطابعات، وأجهزة USB، وتسجيل الصوت، والكاميرات، وبطاقات الهوية الذكية أو إعادة توجيه مصادقة الويب.

توجد السياسات تحت:

تكوين الكمبيوتر > القوالب الإدارية > مكونات ويندوز > خدمات سطح المكتب البعيد > مضيف جلسة سطح المكتب البعيد > إعادة توجيه الأجهزة والموارد

توفر Microsoft أدوات للتحكم في تعيين محركات الأقراص ونقل الحافظة الاتجاهي. على سبيل المثال، يمكن للمسؤولين السماح بالنص العادي مع حظر المحتوى الأكثر ثراءً أو تعطيل النقل في اتجاه واحد.

لا تقم بتعطيل كل ميزة دون اختبار. قد يتطلب خادم تسليم التطبيقات إعادة توجيه الطابعة، بينما قد لا يحتاج مضيف القفز المميز إلى نقل الحافظة أو محرك الأقراص.

منع حفظ كلمة المرور حيثما كان ذلك مناسبًا

تزيد بيانات اعتماد RDP المحفوظة من التعرض على محطات عمل المسؤولين ونقاط النهاية المشتركة. استخدم سياسة العميل:

تكوين الكمبيوتر > القوالب الإدارية > مكونات ويندوز > خدمات سطح المكتب البعيد > عميل اتصال سطح المكتب البعيد > عدم السماح بحفظ كلمات المرور

عند التمكين، يتم تعطيل خيار حفظ كلمة المرور ويتم إزالة كلمات المرور المحفوظة من ملفات RDP. قم بدمج هذا التحكم مع عملية إدارة بيانات الاعتماد المعتمدة.

تكوين حدود الجلسات غير النشطة والمفصولة

إغلاق نافذة RDP لا يعني بالضرورة تسجيل خروج المستخدم. قد تظل التطبيقات نشطة ويمكن استئناف الجلسة لاحقًا.

تكوين الحدود تحت:

تكوين الكمبيوتر > القوالب الإدارية > مكونات ويندوز > خدمات سطح المكتب البعيد > مضيف جلسة سطح المكتب البعيد > حدود وقت الجلسة

قم بتعيين القيم المناسبة للجلسات غير النشطة، والجلسات المنفصلة، والحد الأقصى لمدة النشاط، وتسجيل الخروج من RemoteApp. تجنب وجود مهلة قاسية واحدة عبر كل عبء عمل، لأن تسجيل الخروج القسري يمكن أن يقطع الوظائف أو العمل غير المحفوظ.

تقوم الأنظمة المميزة عادةً بتبرير حدود أقصر من خوادم التطبيقات التي تدعم العمليات التجارية طويلة الأمد. يمكن أن تقوم سياسات ويندوز الأحدث أيضًا بفصل الجلسات البعيدة عندما تكون الجلسة مقفلة.

كيف يجب عليك تقوية مضيف ويندوز؟

احتفظ بخوادم RDP والعملاء محدثين

أمان RDP يعتمد على كلا الجانبين من الاتصال. قد لا يزال يمكن الوصول إلى خادم مُرقع من محطة عمل مسؤول مخترقة، بينما يمكن أن يتعرض عميل قديم عند الاتصال بمضيف خبيث.

أوسع مراجعة وضع نقطة النهاية يجب أن تغطي أيضًا نطاق المسؤول المحلي، بيانات الاعتماد المحفوظة وحماية النقاط النهائية النشطة قبل الموافقة على المضيف للوصول عن بُعد.

قم بالحفاظ على الإصدارات المدعومة من Windows و Windows Server وعملاء Remote Desktop وأدوار RDS ومكونات الهوية وبوابات الوصول وعوامل أمان النقاط النهائية. أعط الأولوية للتحديثات التي تؤثر على تنفيذ التعليمات البرمجية عن بُعد والمصادقة ومعالجة بيانات الاعتماد.

اختبار التحديثات ضد التطبيقات التمثيلية، والطباعة، وإعادة التوجيه، وعمليات المصادقة. يجب ألا يصبح اختبار التوافق سببًا لترك الأنظمة الحرجة غير محدثة إلى أجل غير مسمى.

أنظمة RDP القطاعية

يجب ألا توفر جلسة RDP مصادق عليها الوصول تلقائيًا إلى كل شبكة فرعية داخلية. استخدم تقسيم الشبكة وجدران الحماية للتحكم فيما يمكن أن يصل إليه خادم RDP بعد تسجيل الدخول.

فصل مضيفي القفز الإداري، ومضيفي جلسات RD، ووحدات التحكم في المجال، وخوادم الملفات، وخوادم قواعد البيانات، وبنية النسخ الاحتياطي، وواجهات الإدارة ومحطات عمل المستخدمين حيثما كان ذلك مناسبًا.

تطبيق القيود الخارجية عندما يسمح دور الخادم بذلك. إذا قام مهاجم باختراق جلسة RDP، يمكن أن تحدد التقسيمات الحركة الجانبية، والوصول إلى النسخ الاحتياطية والتواصل مع بنية الأوامر الخارجية.

إزالة البرامج والامتيازات غير الضرورية

كل خدمة أو تطبيق أو أداة إدارة مثبتة على مضيف RDP توسع البيئة التي يجب تصحيحها ومراقبتها.

إزالة التطبيقات القديمة، وميزات Windows غير المستخدمة، والوكلاء المهجورين. تقييد تثبيت البرامج، وPowerShell، وأدوات سطر الأوامر، وواجهات الإدارة وفقًا لدور الخادم.

يمكن أن تمنع خوادم التطبيقات متعددة المستخدمين، والتحكم في التطبيقات، وأذونات نظام الملفات المحددة بدقة، مستخدمًا واحدًا من الوصول إلى بيانات مستخدم آخر أو تشغيل برامج تنفيذية غير معتمدة.

كيف يجب عليك مراقبة نشاط RDP؟

تمكين وت centralized تدقيق ويندوز

السجلات المحلية مفيدة لاستكشاف الأخطاء وإصلاحها ولكنها ليست كافية إذا كان بإمكان المهاجم تعديل أو حذف الأدلة بعد اختراق الخادم. قم بإرسال الأحداث المهمة إلى SIEM أو جامع أحداث ويندوز أو منصة تسجيل محمية أخرى.

اجمع على الأقل:

  • تسجيلات الدخول الناجحة والفاشلة
  • إغلاق الحسابات
  • تغييرات عضوية المجموعة
  • حسابات المستخدمين الجديدة أو المعدلة
  • إنشاء جلسة عن بُعد وفصلها
  • تغييرات جدار الحماية
  • تثبيت الخدمة
  • تعيين الامتيازات
  • تنبيهات أمان النقاط النهائية

تسجل أحداث الأمان 4624 و 4625 تسجيل الدخول الناجح والفاشل. لتحليل RDP، تحقق من نوع تسجيل الدخول، الحساب، محطة العمل ومعلومات الشبكة المصدر. عادةً ما يتم تحديد تسجيلات الدخول التفاعلية عن بُعد على أنها نوع تسجيل الدخول 10.

تضيف سجلات تشغيل خدمات المحطة السياقية للجلسة، بينما يسجل الحدث 4779 قطع الاتصال من محطة ويندوز.

تنبيه حول السلوك، وليس فقط الفشل الفردي

قد تكون كلمة مرور واحدة فاشلة نتيجة خطأ من المستخدم. يجب أن تبحث قواعد الكشف عن أنماط مثل العديد من الفشلات من عنوان واحد، أو مصدر واحد يختبر عدة أسماء مستخدمين، أو فشلات عبر عدة خوادم، أو تسجيل دخول ناجح بعد فشلات متكررة.

تشمل الإشارات المفيدة أيضًا الوصول من دولة جديدة، والاستخدام المميز خارج ساعات العمل العادية، ونشاط الحسابات الخاملة، وعضوية مجموعة جديدة تليها RDP، وتعطيل أدوات الأمان أو تشفير الملفات غير المعتاد. حل الأمان المتقدم يمكن أن تساعد في مركزية هذه الاكتشافات وأتمتة الاستجابات لسلوك RDP المشبوه. يجب أن تعكس العتبات السلوك الطبيعي ونموذج تشغيل المنظمة.

إعداد إجراء استجابة لحوادث RDP

لا يمكن أن يضمن تعزيز الأمان عدم تعرض أي حساب أو خادم للاختراق. يحتاج المسؤولون إلى عملية استجابة موثقة قبل حدوث تنبيه.

يجب أن تغطي الإجراءات العزل، وحظر IPs المعادية، وإعادة تعيين الحسابات، وإلغاء الجلسات، والحفاظ على السجلات، والتحقق من الأنظمة المجاورة، ومراجعة الاستمرارية، واستعادة موثوقة وإعادة التحقق من الأساسيات.

قم بالحفاظ على وحدة تحكم، أو خطة تحكم سحابية، أو مسار استرداد خارج النطاق. خلاف ذلك، قد يؤدي تغيير غير صحيح في جدار الحماية أو سياسة المجموعة إلى عدم قدرة المسؤولين على الوصول إلى الخادم أثناء الحادث.

كيف يمكنك التحقق من قاعدة صلابة RDP؟

لا يتم تنفيذ الإعداد لمجرد أنه يظهر في كائن سياسة المجموعة. تأكد من أن السياسة المقصودة تصل إلى الجهاز المستهدف وتنتج النتيجة المتوقعة.

تشمل الأوامر المفيدة:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

يجب أن تغطي عملية التحقق الحالات الناجحة وغير الناجحة. تأكد من أن المستخدمين المعتمدين يمكنهم الاتصال، وأن المستخدمين والمصادر غير المصرح لهم محجوبة، وأن المصادقة متعددة العوامل تظهر، وأن الشهادات موثوقة، وأن قيود إعادة التوجيه تظل نشطة وأن حدود الجلسة تعمل.

تحقق من أن التسجيل المركزي يستقبل المحاولات الناجحة والفاشلة وأن المسؤولين يمكنهم استخدام مسار الاسترداد. اختبر التغييرات التقييدية على نظام تمثيلي، وسجل الاستثناءات مع مالك وتاريخ انتهاء.

كم مرة يجب عليك مراجعة قائمة التحقق من تقوية RDP؟

راجع الأساس بعد التحديثات الرئيسية لنظام Windows، وتغييرات الشبكة، وترحيل الهوية، ونشر RDS الجديد، والحوادث الأمنية. جدولة المراجعات الرسمية وفقًا لملف المخاطر الخاص بالمنظمة.

بين المراجعات، راقب انحراف التكوين، بما في ذلك إعادة تمكين RDP، وقواعد جدار الحماية العامة الجديدة، وإضافة مستخدمي سطح المكتب البعيد، وتعطيل NLA، والشهادات المنتهية، والخوادم غير المراقبة، واستثناءات MFA، وإعادة التوجيه المفعلة حديثًا وحسابات البائعين القديمة.

يمكن لإدارة التكوين الآلي اكتشاف هذه الانحرافات بشكل أكثر موثوقية من الفحوصات اليدوية العرضية.

تعزيز حماية RDP مع TSplus

توفر عناصر التحكم الأصلية في Windows الأساس لتقوية RDP. TSplus الأمان المتقدم يضيف حماية مركزية لخوادم Windows وRemote Desktop، بما في ذلك حظر هجمات القوة الغاشمة التلقائي، والقيود الجغرافية، وحماية من برامج الفدية، والتحكم في الأجهزة الموثوقة، وسياسات ساعات العمل، وحماية من عناوين IP الضارة.

يمكن أن تعزز هذه الضوابط الأساس من خلال الاستجابة تلقائيًا للسلوك العدائي وتضييق نطاق المكان والزمان وكيفية اتصال المستخدمين عن بُعد. إنها لا تحل محل تقوية Windows، ولكن يمكن أن تبسط التنفيذ والمراقبة عبر أنظمة متعددة.

الختام

يبدأ نشر RDP الآمن بإزالة المستمعين غير الضروريين وتجنب التعرض المباشر للإنترنت. يجب أن تجمع الأنظمة التي لا تزال تتطلب RDP بين NLA وMFA وحقوق المستخدم المحدودة وشهادات TLS الموثوقة وحماية بيانات الاعتماد وإعادة التوجيه المقيدة والتحديثات والتجزئة والمراقبة المركزية.

يجب أن يتطابق الخط الأساسي النهائي مع دور كل نظام. لا تتطلب خادم الإدارة الداخلية، أو آلة افتراضية سحابية، أو مضيف جلسة RD متعدد المستخدمين، أو بيئة وصول المتعاقدين ضوابط متطابقة. قم بتوثيق التكوين المختار، واختبره ضد سير العمل الحقيقي، وراجع كل استثناء بانتظام.

المزيد من القراءة

back to top of the page icon