Προϋποθέσεις για την ενεργοποίηση RDP μέσω απομακρυσμένου μητρώου στα Windows 10
Πριν κάνετε οποιεσδήποτε αλλαγές μέσω της μητρώου, είναι κρίσιμο να επαληθεύσετε ότι το περιβάλλον σας υποστηρίζει την απομακρυσμένη διαχείριση και ότι όλες οι απαραίτητες υπηρεσίες και άδειες είναι ρυθμισμένες.
Βεβαιωθείτε ότι το Σύστημα-Στόχος εκτελεί Windows 10 Pro ή Enterprise
Η Έκδοση Windows 10 Home δεν περιλαμβάνει το συστατικό διακομιστή RDP (TermService). Η προσπάθεια ενεργοποίησης του RDP σε μια συσκευή έκδοσης Home δεν θα έχει ως αποτέλεσμα μια λειτουργική συνεδρία RDP, ακόμη και αν τα κλειδιά μητρώου είναι σωστά διαμορφωμένα.
Μπορείτε να επαληθεύσετε την έκδοση απομακρυσμένα μέσω PowerShell:
Επιβεβαίωση Διαχειριστικής Πρόσβασης
Οι τροποποιήσεις μητρώου και η διαχείριση υπηρεσιών απαιτούν τοπικά δικαιώματα διαχειριστή. Εάν χρησιμοποιείτε διαπιστευτήρια τομέα, βεβαιωθείτε ότι ο λογαριασμός χρήστη είναι μέλος της ομάδας Διαχειριστών στον απομακρυσμένο υπολογιστή.
Επικύρωση Συνδεσιμότητας Δικτύου και Απαιτούμενων Θυρών
Η απομακρυσμένη μητρώο και το RDP βασίζονται σε συγκεκριμένες θύρες:
-
TCP 445 (SMB) – Χρησιμοποιείται από την απομακρυσμένη μητρώο και την επικοινωνία RPC
-
TCP 135 (RPC endpoint mapper) – Χρησιμοποιείται από απομακρυσμένο WMI και υπηρεσίες
-
TCP 3389
– Απαιτείται για συνδέσεις RDP
Εκτέλεση ελέγχου θύρας:
Έλεγχος Κατάστασης Υπηρεσίας Απομακρυσμένου Μητρώου
Η υπηρεσία Remote Registry πρέπει να ρυθμιστεί σε Αυτόματη και να ξεκινήσει:
Πώς να ενεργοποιήσετε και να ξεκινήσετε την Υπηρεσία Απομακρυσμένου Μητρώου
Η υπηρεσία Απομακρυσμένου Μητρώου είναι συχνά απενεργοποιημένη από προεπιλογή για λόγους ασφαλείας. Οι επαγγελματίες IT πρέπει να την ενεργοποιήσουν και να την ξεκινήσουν πριν προσπαθήσουν οποιεσδήποτε απομακρυσμένες λειτουργίες μητρώου.
Χρησιμοποιώντας το PowerShell για να ρυθμίσετε την υπηρεσία
Μπορείτε να ρυθμίσετε την υπηρεσία να ξεκινά αυτόματα και να την ξεκινάτε αμέσως:
Αυτό διασφαλίζει ότι η υπηρεσία παραμένει ενεργή μετά την επανεκκίνηση.
Χρησιμοποιώντας το Services.msc σε έναν Απομακρυσμένο Υπολογιστή
Αν η απομακρυσμένη σύνδεση PowerShell δεν είναι διαθέσιμη:
-
Εκτελέστε το services.msc
-
Κάντε κλικ στην ενέργεια > Συνδεθείτε σε άλλο υπολογιστή
-
Εισάγετε το όνομα υπολογιστή ή τη διεύθυνση IP της στόχου μηχανής
-
Εντοπίστε το Απομακρυσμένο Μητρώο, κάντε δεξί κλικ > Ιδιότητες
-
Ρυθμίστε τον "Τύπο Εκκίνησης" σε Αυτόματο
-
Κάντε κλικ στην Έναρξη, στη συνέχεια OK
Αφού η υπηρεσία είναι σε λειτουργία, η επεξεργασία μητρώου από μια απομακρυσμένη κονσόλα γίνεται δυνατή.
Τροποποίηση της Μητρώου για Ενεργοποίηση RDP
Στον πυρήνα της ενεργοποίησης του RDP βρίσκεται μια μοναδική τιμή μητρώου: fDenyTSConnections. Η αλλαγή αυτής από 1 σε 0 ενεργοποιεί την υπηρεσία RDP στη μηχανή.
Μέθοδος 1: Χρησιμοποιώντας το Regedit και "Σύνδεση Δικτυακού Μητρώου"
Αυτή είναι μια μέθοδος βασισμένη σε GUI κατάλληλη για ad hoc εργασίες:
-
Εκτελέστε το regedit.exe ως διαχειριστής στον τοπικό σας υπολογιστή
-
Κάντε κλικ στο Αρχείο > Σύνδεση Δικτυακού Μητρώου
-
Εισάγετε το όνομα υπολογιστή της στόχου μηχανής
-
Πλοηγηθείτε στο :
pgsql: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server
-
Διπλό κλικ στο fDenyTSConnections και αλλάξτε την τιμή του σε 0
Σημείωση:
Αυτή η αλλαγή δεν ρυθμίζει αυτόματα το Windows Firewall. Αυτό πρέπει να γίνει ξεχωριστά.
Μέθοδος 2: Χρήση του PowerShell για την Επεξεργασία της Μητρώου
Για αυτοματοποίηση ή scripting, προτιμάται το PowerShell:
powershell: Invoke-Command -ComputerName TargetPC -ScriptBlock { ; Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections' -Value 0 ; }
Μπορείτε επίσης να επαληθεύσετε ότι η τιμή άλλαξε:
powershell: Invoke-Command -ComputerName TargetPC -ScriptBlock { ; Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' | Select-Object fDenyTSConnections ; }
Ενεργοποίηση κανόνων τείχους προστασίας για RDP
Από προεπιλογή, το Windows Firewall αποκλείει τις εισερχόμενες συνδέσεις RDP. Πρέπει να τις επιτρέψετε ρητά μέσω της κατάλληλης ομάδας κανόνων.
Ενεργοποίηση κανόνα τείχους προστασίας χρησιμοποιώντας το PowerShell
Αυτό επιτρέπει όλους τους προκαθορισμένους κανόνες υπό την ομάδα "Remote Desktop".
Ενεργοποίηση Κανόνα Τείχους Προστασίας Χρησιμοποιώντας PsExec και Netsh
Αν η απομακρυσμένη σύνδεση PowerShell δεν είναι διαθέσιμη, το PsExec από τη Sysinternals μπορεί να βοηθήσει:
bash: psexec \\TargetPC -u AdminUser -p Password netsh advfirewall firewall set rule group="remote desktop" new enable=Yes
Συμβουλή Ασφαλείας:
Αν χρησιμοποιείτε GPO τομέα, μπορείτε να επιβάλετε την πρόσβαση RDP και τους κανόνες τείχους προστασίας μέσω κεντρικής πολιτικής.
Επαλήθευση και Δοκιμή Πρόσβασης RDP
Για να επιβεβαιώσετε τη διαμόρφωσή σας:
Χρησιμοποιήστε το Test-NetConnection
Ελέγξτε αν
port 3389
ακούει:
Πρέπει να δείτε TcpTestSucceeded: True
Απόπειρα σύνδεσης RDP
Άνοιγμα mstsc.exe, εισάγετε το όνομα υπολογιστή ή τη διεύθυνση IP στόχου και συνδεθείτε χρησιμοποιώντας διαπιστευτήρια διαχειριστή.
Αν δείτε ένα αίτημα διαπιστευτηρίων, η συνεδρία RDP σας έχει ξεκινήσει με επιτυχία.
Χρησιμοποιήστε τα αρχεία καταγραφής συμβάντων για την αντιμετώπιση προβλημάτων
Έλεγχος του Event Viewer στο απομακρυσμένο σύστημα:
Αναζητήστε σφάλματα που σχετίζονται με τις προσπάθειες σύνδεσης ή τις αποτυχίες ακροατή.
Σκέψεις Ασφαλείας Κατά την Ενεργοποίηση του RDP Απομακρυσμένα
Η ενεργοποίηση του RDP ανοίγει μια σημαντική επιφάνεια επίθεσης. Είναι κρίσιμο να σκληρύνουμε το περιβάλλον, ειδικά όταν εκθέτουμε το RDP σε δίκτυα.
Ελαχιστοποίηση Έκθεσης
-
Χρησιμοποιήστε αυθεντικοποίηση επιπέδου δικτύου (NLA)
-
Περιορίστε την εισερχόμενη πρόσβαση RDP σε γνωστά εύρη IP χρησιμοποιώντας το Windows Firewall ή τα περιμετρικά τείχη προστασίας.
-
Αποφύγετε την άμεση έκθεση του RDP στο διαδίκτυο
Παρακολούθηση Αλλαγών Μητρώου
Η κλειδαριά fDenyTSConnections τροποποιείται συνήθως από κακόβουλο λογισμικό και επιτιθέμενους για να επιτρέψει την πλευρική κίνηση. Χρησιμοποιήστε εργαλεία παρακολούθησης όπως:
-
Μεταφορά Συμβάντων Windows
-
Ελαστική Ασφάλεια ή πλατφόρμες SIEM
-
Καταγραφή PowerShell και έλεγχος μητρώου
Χρησιμοποιήστε Υγιεινή Διαπιστευτηρίων και MFA
Βεβαιωθείτε ότι όλοι οι λογαριασμοί με πρόσβαση RDP έχουν:
-
Σύνθετοι κωδικοί πρόσβασης
-
Πολυπαραγοντική αυθεντικοποίηση
-
Αναθέσεις ελάχιστης προνομίας
Αντιμετώπιση Συνηθισμένων Προβλημάτων
Αν το RDP εξακολουθεί να μην λειτουργεί μετά τη ρύθμιση του μητρώου και του τείχους προστασίας, υπάρχουν αρκετές πιθανές ρίζες προβλημάτων που πρέπει να διερευνηθούν:
Θέμα: Η θύρα 3389 δεν είναι ανοιχτή
Χρησιμοποιήστε την παρακάτω εντολή για να επαληθεύσετε ότι το σύστημα ακούει για συνδέσεις RDP:
Αν δεν υπάρχει ακροατής, οι Υπηρεσίες Απομακρυσμένης Επιφάνειας Εργασίας (TermService) ενδέχεται να μην εκτελούνται. Ξεκινήστε το χειροκίνητα ή επανεκκινήστε τη μηχανή. Επίσης, βεβαιωθείτε ότι οι ρυθμίσεις Πολιτικής Ομάδας δεν απενεργοποιούν την υπηρεσία κατά λάθος.
Θέμα: Ο χρήστης δεν επιτρέπεται να συνδεθεί μέσω RDP
Βεβαιωθείτε ότι ο προοριζόμενος χρήστης είναι μέλος της ομάδας Χρηστών Απομακρυσμένης Επιφάνειας Εργασίας ή έχει παραχωρηθεί πρόσβαση μέσω Πολιτικής Ομάδας:
Pgsql: Ρυθμίσεις υπολογιστή > Πολιτικές > Ρυθμίσεις Windows > Ρυθμίσεις ασφαλείας > Τοπικές πολιτικές > Ανάθεση δικαιωμάτων χρηστών > Επιτρέψτε σύνδεση μέσω Υπηρεσιών Απομακρυσμένης Επιφάνειας Εργασίας
Μπορείτε να επαληθεύσετε την ιδιότητα μέλους της ομάδας χρησιμοποιώντας:
Επιβεβαιώστε επίσης ότι καμία αντικρουόμενη πολιτική δεν απομακρύνει χρήστες από αυτήν την ομάδα.
Ζήτημα: Η απομακρυσμένη μητρώο ή το RPC δεν απαντά
Ελέγξτε ότι:
-
Η υπηρεσία Remote Registry εκτελείται
-
Ο Windows Firewall ή οποιοδήποτε τρίτο AV δεν αποκλείει τις θύρες TCP 135 ή 445
-
Η υποδομή Windows Management Instrumentation (WMI) του στοχευμένου συστήματος είναι λειτουργική
Για ευρύτερη ορατότητα, χρησιμοποιήστε εργαλεία όπως το wbemtest ή το Get-WmiObject για να επικυρώσετε την επικοινωνία RPC.
Απλοποιήστε τη Διαχείριση Απομακρυσμένων Επιτραπέζιων Υπολογιστών με TSplus Remote Access
Ενώ η χειροκίνητη ρύθμιση μητρώου και τείχους προστασίας είναι ισχυρή, μπορεί να είναι περίπλοκη και επικίνδυνη σε μεγάλη κλίμακα.
TSplus Remote Access
προσφέρει μια ασφαλή, κεντρική και αποδοτική εναλλακτική λύση στις παραδοσιακές ρυθμίσεις RDP. Με πρόσβαση μέσω διαδικτύου, υποστήριξη πολλαπλών χρηστών και ενσωματωμένα χαρακτηριστικά ασφαλείας, TSplus είναι η ιδανική λύση για οργανισμούς που επιθυμούν να απλοποιήσουν την παράδοση και τη διαχείριση απομακρυσμένων επιτραπέζιων υπολογιστών.
Συμπέρασμα
Η ενεργοποίηση του RDP μέσω της Απομακρυσμένης Μητρώου στα Windows 10 προσφέρει στους διαχειριστές IT μια ευέλικτη, χαμηλού επιπέδου μέθοδο παροχής απομακρυσμένης πρόσβασης. Είτε ρυθμίζετε συσκευές σε μεγάλη κλίμακα είτε επιλύετε προβλήματα πρόσβασης σε συστήματα χωρίς οθόνη, αυτή η μέθοδος παρέχει μια ακριβή και προγραμματιζόμενη λύση. Συνδυάστε την πάντα με ισχυρούς κανόνες τείχους προστασίας, δικαιώματα χρήστη και παρακολούθηση ασφάλειας για να διασφαλίσετε τη συμμόρφωση και να προστατευθείτε από κακή χρήση.
TSplus Δοκιμή Δωρεάν Πρόσβασης από Απόσταση
Τελική εναλλακτική λύση για Citrix/RDS για πρόσβαση σε εφαρμογές/γραφείο. Ασφαλής, οικονομική, on-premise/cloud