Table of Contents

परिचय

एक प्रभावी RDP हार्डनिंग रणनीति इस सवाल से शुरू होती है कि क्या Remote Desktop Protocol को पूरी तरह से सक्षम किया जाना चाहिए। जब RDP की आवश्यकता होती है, तो प्रशासकों को यह सीमित करना चाहिए कि कनेक्शन कहां से उत्पन्न होते हैं, क्रेडेंशियल्स की सुरक्षा करनी चाहिए, सत्र की विशेषताओं को कम करना चाहिए और यह सुनिश्चित करना चाहिए कि हर नियंत्रण कार्यस्थानों, स्टैंडअलोन सर्वरों, डोमेन वातावरण और Remote Desktop Services तैनाती में अपेक्षित रूप से काम करता है।

RDP हार्डनिंग क्या है?

RDP हार्डनिंग उस प्रक्रिया को कहते हैं जिसमें Remote Desktop Protocol से जुड़े हमले की सतह को कम किया जाता है, जबकि वैध उपयोगकर्ताओं और प्रशासकों को आवश्यक पहुंच बनाए रखा जाता है। इसमें Windows कॉन्फ़िगरेशन, नेटवर्क नियंत्रण, पहचान सुरक्षा, सत्र प्रतिबंध, पैचिंग और निगरानी शामिल हैं।

हार्डनिंग केवल पोर्ट 3389 को बदलने या फ़ायरवॉल नियम को सक्षम करने तक सीमित नहीं है। प्रशासकों को यह मूल्यांकन करना चाहिए कि कौन से सिस्टम कनेक्शन स्वीकार करते हैं, उपयोगकर्ता कहाँ से कनेक्ट करते हैं, कौन से खाते अनुमत हैं, प्रमाणीकरण कैसे काम करता है और कौन से संसाधन एक सत्र के माध्यम से स्थानांतरित हो सकते हैं।

CISA सिफारिश करता है खतरनाक और अनावश्यक सेवाओं को अक्षम करना इसलिए पहला सख्ती का निर्णय यह है कि क्या एक उपकरण वास्तव में इसे उजागर करने की आवश्यकता है।

RDP हार्डनिंग चेकलिस्ट में क्या शामिल होना चाहिए?

इस चेकलिस्ट का उपयोग प्रत्येक नियंत्रण की विस्तृत समीक्षा से पहले त्वरित ऑडिट के रूप में करें। सटीक कॉन्फ़िगरेशन को सिस्टम की भूमिका, उपयोगकर्ता जनसंख्या और नेटवर्क आर्किटेक्चर को दर्शाना चाहिए।

प्राथमिकता RDP हार्डनिंग नियंत्रण अपेक्षित स्थिति
महत्वपूर्ण अनावश्यक होने पर RDP बंद करें केवल अनुमोदित सिस्टम ही दूरस्थ सत्र स्वीकार करते हैं
महत्वपूर्ण प्रत्यक्ष इंटरनेट एक्सपोजर को रोकें कनेक्शन एक गेटवे, वीपीएन, बैस्टियन या अनुमति सूची का उपयोग करते हैं
महत्वपूर्ण प्रमाणीकरण को मजबूत करें NLA और MFA दूरस्थ पहुंच की सुरक्षा करते हैं
महत्वपूर्ण RDP उपयोगकर्ताओं को प्रतिबंधित करें केवल अनुमोदित खाते और समूह ही कनेक्ट कर सकते हैं
उच्च ट्रैफ़िक और क्रेडेंशियल्स की सुरक्षा करें विश्वसनीय TLS प्रमाणपत्र और उपयुक्त प्रमाणन नियंत्रण का उपयोग किया जाता है
उच्च सत्र क्षमताओं की सीमा पुनर्निर्देशन, निष्क्रिय समय और डिस्कनेक्टेड सत्र नीति का पालन करते हैं
उच्च Windows होस्ट को मजबूत करें सिस्टम पैच किए गए हैं, विभाजित किए गए हैं और न्यूनतम विशेषाधिकार प्राप्त हैं।
उच्च RDP गतिविधि की निगरानी करें लॉग केंद्रीकृत होते हैं और संदिग्ध व्यवहार अलर्ट उत्पन्न करता है
संचालनात्मक बुनियादी रेखा का परीक्षण और समीक्षा करें पहुँच, अवरोध, पुनर्प्राप्ति और कॉन्फ़िगरेशन ड्रिफ्ट को मान्य किया गया है

ये नियंत्रण एक स्तरित आधार रेखा बनाते हैं। निम्नलिखित अनुभाग बताते हैं कि प्रत्येक क्षेत्र को कैसे लागू और मान्य किया जाए।

RDP एक्सपोज़र को कैसे कम करें?

सिस्टम पर RDP बंद करें जो इसकी आवश्यकता नहीं है

Remote Desktop को केवल इसलिए सक्षम न छोड़ें क्योंकि यह बाद में उपयोगी हो सकता है। कार्यस्थानों, बैकएंड सर्वरों और एप्लिकेशन होस्टों को जो RDP के माध्यम से प्रबंधित नहीं किए जाते हैं, को दूरस्थ सत्र स्वीकार नहीं करना चाहिए।

समूह नीति का उपयोग करके नए आने वाले कनेक्शनों को रोकें:

कंप्यूटर कॉन्फ़िगरेशन > प्रशासनिक टेम्पलेट > विंडोज़ घटक > रिमोट डेस्कटॉप सेवाएँ > रिमोट डेस्कटॉप सत्र होस्ट > कनेक्शन > उपयोगकर्ताओं को रिमोट डेस्कटॉप सेवाओं का उपयोग करके दूरस्थ रूप से कनेक्ट करने की अनुमति दें

RDP को अक्षम करने के बाद, अप्रचलित फ़ायरवॉल नियम, NAT मैपिंग, क्लाउड सुरक्षा-समूह प्रविष्टियाँ और पोर्ट-फॉरवर्डिंग कॉन्फ़िगरेशन हटा दें। एक स्थानीय जांच एक सक्रिय श्रोता की पहचान कर सकती है:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

खाली परिणाम यह साबित नहीं करता कि होस्ट हर नेटवर्क से पहुंच योग्य नहीं है। बाहरी स्कैनिंग और फ़ायरवॉल समीक्षाओं के साथ परिवर्तन को मान्य करें।

इंटरनेट पर पोर्ट 3389 को सीधे प्रकाशित करने से बचें

एक सार्वजनिक RDP श्रोता को पासवर्ड स्प्रेइंग, क्रेडेंशियल स्टफिंग और कमजोरियों की स्कैनिंग के साथ खोजा और लक्षित किया जा सकता है। मजबूत पासवर्ड और नेटवर्क स्तर की प्रमाणीकरण सुरक्षा में सुधार करते हैं, लेकिन वे एक अनियंत्रित इंटरनेट-फेसिंग सेवा द्वारा उत्पन्न जोखिम को समाप्त नहीं करते हैं।

व्यावहारिक रिमोट डेस्कटॉप जोखिम स्कोर सुधारात्मक नियंत्रणों का चयन करने से पहले, प्रशासकों को उजागर सेवाओं, कमजोर प्रमाणीकरण और अत्यधिक व्यापक पहुंच को रैंक करने में मदद कर सकता है।

बाहरी पहुंच को एक उपयुक्त नियंत्रण परत के पीछे रखें, जैसे कि:

  • RD गेटवे
  • एक सही तरीके से सुरक्षित VPN
  • एक बास्टियन या जंप होस्ट
  • एक जीरो ट्रस्ट एक्सेस सेवा
  • एक ब्राउज़र-आधारित रिमोट एक्सेस गेटवे
  • तुरंत-समय फ़ायरवॉल पहुँच
  • एक सख्त स्रोत-IP अनुमति सूची

स्थिर प्रशासनिक स्थान एक अनुमति सूची के लिए उपयुक्त हो सकते हैं, जबकि मोबाइल स्टाफ को आमतौर पर एक पहचान-सचेत गेटवे की आवश्यकता होती है। RD गेटवे एक प्रबंधित प्रवेश बिंदु प्रदान कर सकता है और नेटवर्क नीति सर्वर और माइक्रोसॉफ्ट एंट्रा बहु-कारक प्रमाणीकरण के साथ एकीकृत कर सकता है, जिससे आंतरिक RDP होस्ट सीधे प्रकाशित होने से बचते हैं।

RDP फ़ायरवॉल नियम को प्रतिबंधित करें

एक इनबाउंड फ़ायरवॉल नियम को हर पते से ट्रैफ़िक स्वीकार नहीं करना चाहिए जब तक कि इसके सामने कोई अन्य प्रभावी प्रतिबंध न हो। आंतरिक प्रशासन को प्रबंधन नेटवर्क, वीपीएन पूल या निर्दिष्ट जंप होस्ट तक सीमित करें।

क्लाउड सिस्टम के लिए, विंडोज फ़ायरवॉल और प्रदाता के नेटवर्क नियंत्रणों की समीक्षा करें। एक प्रतिबंधात्मक विंडोज नियम अभी भी अन्य स्थानों पर व्यापक एक्सपोजर द्वारा कमजोर किया जा सकता है।

RDP सामान्यतः TCP का उपयोग करता है और बेहतर परिवहन प्रदर्शन के लिए UDP का उपयोग कर सकता है। सुनने वाले पोर्ट को बदलते समय, संबंधित TCP और UDP नियम बनाएं और प्रत्येक समर्थित कनेक्शन पथ का परीक्षण करें।

क्या आपको डिफ़ॉल्ट RDP पोर्ट बदलना चाहिए?

पोर्ट 3389 बदलने से बुनियादी स्कैनिंग शोर कम हो सकता है, लेकिन इससे प्रमाणीकरण, एन्क्रिप्शन या अधिकृत करने में सुधार नहीं होता है। एक दृढ़ स्कैनर अभी भी सेवा का पता लगा सकता है।

कस्टम पोर्ट को एक वैकल्पिक संचालन उपाय के रूप में मानें। नए मान को दस्तावेज़ित करें, निगरानी और फ़ायरवॉल नियमों को अपडेट करें, और सभी क्लाइंट का परीक्षण करें। Microsoft श्रोता सेटिंग को निम्नलिखित के तहत संग्रहीत करता है:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

एक पुनरारंभ आवश्यक है परिवर्तन करने के बाद पोर्ट नंबर मूल्य।

RDP प्रमाणीकरण को कैसे मजबूत करें?

नेटवर्क स्तरीय प्रमाणीकरण सक्षम करें

नेटवर्क स्तर प्रमाणीकरण उपयोगकर्ताओं को विंडोज़ द्वारा पूर्ण रिमोट सत्र बनाने से पहले प्रमाणीकरण करने की आवश्यकता होती है। यह अप्रमाणित संसाधन खपत को कम करता है और इंटरैक्टिव लॉगिन स्क्रीन से पहले एक प्रमाणीकरण बाधा रखता है।

निम्नलिखित नीति सक्षम करें:

कंप्यूटर कॉन्फ़िगरेशन > प्रशासनिक टेम्पलेट्स > विंडोज़ घटक > रिमोट डेस्कटॉप सेवाएँ > रिमोट डेस्कटॉप सत्र होस्ट > सुरक्षा > नेटवर्क स्तर प्रमाणीकरण का उपयोग करके रिमोट कनेक्शनों के लिए उपयोगकर्ता प्रमाणीकरण की आवश्यकता है

NLA को सामान्यतः सक्षम रहना चाहिए। अस्थायी रूप से अक्षम करना नियंत्रित समस्या निवारण में मदद कर सकता है, लेकिन पुराने क्लाइंट्स को बदलना स्थायी रूप से आधारभूत स्तर को कमजोर करने से बेहतर है।

मल्टीफैक्टर प्रमाणीकरण की आवश्यकता

NLA बहु-कारक प्रमाणीकरण नहीं है। यह कनेक्शन प्रक्रिया में प्रमाणीकरण को पहले स्थान पर लाता है लेकिन फिर भी एक उपयोगकर्ता नाम और पासवर्ड पर निर्भर हो सकता है।

MFA को बाहरी रूप से सुलभ RDP पथों और विशेषाधिकार प्राप्त दूरस्थ प्रशासन की सुरक्षा करनी चाहिए। कार्यान्वयन वास्तुकला पर निर्भर करता है। पारंपरिक RDS वातावरण आमतौर पर RD Gateway, Network Policy Server, Microsoft Entra ID और NPS एक्सटेंशन के माध्यम से MFA को लागू करते हैं। अन्य वातावरण एक सर्वर एजेंट, Zero Trust गेटवे या दूरस्थ पहुंच प्लेटफ़ॉर्म का उपयोग कर सकते हैं।

MFA की योजना नामांकन, पुनर्प्राप्ति, सेवा खातों, आउटेज, लॉगिंग और एक सुरक्षित ब्रेक-ग्लास प्रक्रिया के चारों ओर बनानी चाहिए। आपातकालीन खातों को कड़ी निगरानी में रखना चाहिए।

RDP के माध्यम से लॉग ऑन करने वालों की सीमा निर्धारित करें

विशिष्ट समूहों का उपयोग करें बजाय कि स्थानीय प्रशासकों की सदस्यता के माध्यम से व्यापक रूप से पहुंच प्रदान करने के। इन नीतियों की समीक्षा करें:

कंप्यूटर कॉन्फ़िगरेशन > विंडोज सेटिंग्स > सुरक्षा सेटिंग्स > स्थानीय नीतियाँ > उपयोगकर्ता अधिकार असाइनमेंट

दो सबसे प्रासंगिक सेटिंग्स हैं:

  • Remote Desktop Services के माध्यम से लॉग ऑन करने की अनुमति दें
  • रिमोट डेस्कटॉप सेवाओं के माध्यम से लॉगिन अस्वीकार करें

अस्वीकृति नीति प्राथमिकता लेती है। वैध प्रशासकों को अवरुद्ध करने से बचने के लिए असाइनमेंट की सावधानीपूर्वक समीक्षा करें।

स्थानीय सदस्यताओं की सूची:

Get-LocalGroupMember -Group "Remote Desktop Users"  
Get-LocalGroupMember -Group "Administrators"

डोमेन से जुड़े सिस्टम पर, नेस्टेड समूहों की समीक्षा करें और पूर्व कर्मचारियों, अस्थायी विक्रेताओं, सेवा खातों और व्यापक समूहों को हटा दें जिन्हें अब इंटरएक्टिव एक्सेस की आवश्यकता नहीं है।

प्रशासनिक और मानक खातों को अलग करें

प्रशासकों को ईमेल, ब्राउज़िंग या दैनिक कार्य के लिए विशेषाधिकार प्राप्त पहचान का उपयोग नहीं करना चाहिए। RDP प्रशासन के लिए अलग खाते प्रदान करें और उन पहचान के लॉग इन करने के स्थान को सीमित करें।

डोमेन एडमिन और समकक्ष खातों का उपयोग सामान्य सदस्य सर्वरों और कार्यस्थानों में नहीं किया जाना चाहिए। यदि एक कम-विश्वास वाला होस्ट समझौता किया जाता है, तो प्रशासनिक सत्र से क्रेडेंशियल्स या एक्सेस टोकन पार्श्व आंदोलन का समर्थन कर सकते हैं।

Windows LAPS समर्थित Windows सिस्टम पर अद्वितीय स्थानीय व्यवस्थापक पासवर्ड का प्रबंधन और बैकअप कर सकता है। इससे कई मशीनों पर एक विशेषाधिकार प्राप्त पासवर्ड का पुन: उपयोग करने से बचा जा सकता है।

रिमोट क्रेडेंशियल गार्ड के साथ क्रेडेंशियल्स की सुरक्षा करें

Remote Credential Guard समर्थित सीधे RDP कनेक्शनों के दौरान क्रेडेंशियल्स की सुरक्षा करता है, क्लाइंट डिवाइस पर केर्बेरोस अनुरोधों को पुनर्निर्देशित करके। क्रेडेंशियल्स और उनके व्युत्पन्न दूरस्थ होस्ट को नहीं भेजे जाते, जिससे एक समझौता किए गए गंतव्य से चोरी का जोखिम कम होता है।

यह नियंत्रण Kerberos और समर्थित Windows क्लाइंट और होस्ट की आवश्यकता है। यह RD Gateway या Remote Desktop Connection Broker के माध्यम से कनेक्शनों के लिए समर्थित नहीं है, इसलिए प्रशासकों को वास्तविक पहुंच पथ के साथ संगतता को मान्य करना चाहिए।

आधुनिक पासवर्ड और लॉकआउट नीतियों का उपयोग करें

RDP सत्र खोलने वाले खातों को मजबूत, अद्वितीय पासवर्ड की आवश्यकता होती है। वर्तमान NIST मार्गदर्शन लंबे पासवर्ड, समझौता किए गए पासवर्ड की स्क्रीनिंग और संदिग्ध समझौते के बाद परिवर्तन पर जोर देता है, न कि मनमाने संयोजन नियमों और नियमित रोटेशन पर। लंबे पासफ्रेज़, MFA, सुरक्षित भंडारण और साझा या डिफ़ॉल्ट क्रेडेंशियल्स को हटाने को मिलाएं।

आरडीपी ब्रूट-फोर्स सुरक्षा रणनीति के हिस्से के रूप में लॉकआउट थ्रेशोल्ड और अवधि को कॉन्फ़िगर करें जो स्वचालित अनुमान को धीमा करता है बिना आसान सेवा से इनकार की स्थिति उत्पन्न किए। सेटिंग्स को हमले की मात्रा, निगरानी क्षमता और समर्थन आवश्यकताओं के आधार पर निर्धारित करें।

आप RDP एन्क्रिप्शन और प्रमाणपत्रों को कैसे सुरक्षित करें?

एक उपयुक्त सुरक्षा परत की आवश्यकता है

RDP ट्रांसपोर्ट लेयर सुरक्षा का उपयोग सर्वर को प्रमाणित करने और कनेक्शन की सुरक्षा के लिए कर सकता है। माइक्रोसॉफ्ट लर्न के अनुसार, सर्टिफिकेट्स सुरक्षित रिमोट डेस्कटॉप सेवाओं की तैनाती और RDS सर्वर भूमिकाओं के बीच कनेक्शन।

इस नीति की समीक्षा करें:

कंप्यूटर कॉन्फ़िगरेशन > प्रशासनिक टेम्पलेट > विंडोज़ घटक > रिमोट डेस्कटॉप सेवाएँ > रिमोट डेस्कटॉप सत्र होस्ट > सुरक्षा > रिमोट कनेक्शनों के लिए विशिष्ट सुरक्षा परत के उपयोग की आवश्यकता

एक प्रमाणपत्र का उपयोग करें जिसका विषय या वैकल्पिक नाम उस होस्टनाम से मेल खाता है जिसे उपयोगकर्ता दर्ज करते हैं। क्लाइंट को जारी करने वाली प्रमाणपत्र प्राधिकरण पर भरोसा करना चाहिए और उन्हें पहचान चेतावनियों को नजरअंदाज करने के लिए प्रशिक्षित नहीं किया जाना चाहिए।

क्लाइंट कनेक्शन एन्क्रिप्शन स्तर नीति मूल RDP एन्क्रिप्शन पर लागू होती है, न कि SSL/TLS के साथ सुरक्षित सत्रों पर। प्रमाणपत्र नवीनीकरण और बाइंडिंग की निगरानी करें क्योंकि एक समाप्त या गलत तरीके से असाइन किया गया प्रमाणपत्र एक मजबूत श्रोता या गेटवे को अनुपलब्ध बना सकता है।

आप कौन से RDP सत्र सुविधाओं को प्रतिबंधित करना चाहिए?

अनावश्यक डिवाइस और संसाधन पुनर्निर्देशन अक्षम करें

RDP स्थानीय संसाधनों को एक दूरस्थ सत्र में पुनर्निर्देशित कर सकता है। ये सुविधाएँ उत्पादकता में सुधार करती हैं लेकिन साथ ही मैलवेयर, फ़ाइल स्थानांतरण और डेटा हानि के लिए रास्ते भी बनाती हैं।

समीक्षा करें कि क्या उपयोगकर्ताओं को वास्तव में क्लिपबोर्ड एक्सेस, स्थानीय ड्राइव मैपिंग, प्रिंटर, यूएसबी उपकरण, ऑडियो रिकॉर्डिंग, कैमरे, स्मार्ट कार्ड या वेब प्रमाणीकरण रीडायरेक्शन की आवश्यकता है।

नीतियाँ यहाँ स्थित हैं:

कंप्यूटर कॉन्फ़िगरेशन > प्रशासनिक टेम्पलेट > विंडोज़ घटक > रिमोट डेस्कटॉप सेवाएँ > रिमोट डेस्कटॉप सत्र होस्ट > डिवाइस और संसाधन पुनर्निर्देशन

Microsoft ड्राइव मैपिंग और दिशा-निर्देश क्लिपबोर्ड ट्रांसफर के लिए नियंत्रण प्रदान करता है। उदाहरण के लिए, प्रशासक साधारण पाठ की अनुमति दे सकते हैं जबकि समृद्ध सामग्री को ब्लॉक कर सकते हैं या एक दिशा में ट्रांसफर को अक्षम कर सकते हैं।

हर फीचर को परीक्षण किए बिना अक्षम न करें। एक एप्लिकेशन-डिलीवरी सर्वर को प्रिंटर रीडायरेक्शन की आवश्यकता हो सकती है, जबकि एक विशेषाधिकार प्राप्त जंप होस्ट को क्लिपबोर्ड या ड्राइव ट्रांसफर की आवश्यकता नहीं हो सकती।

जहां उपयुक्त हो, पासवर्ड सहेजने से रोकें

सहेजे गए RDP क्रेडेंशियल्स प्रशासक कार्यस्थानों और साझा एंडपॉइंट्स पर जोखिम बढ़ाते हैं। क्लाइंट नीति का उपयोग करें:

कंप्यूटर कॉन्फ़िगरेशन > प्रशासनिक टेम्पलेट > विंडोज़ घटक > रिमोट डेस्कटॉप सेवाएँ > रिमोट डेस्कटॉप कनेक्शन क्लाइंट > पासवर्ड को सहेजने की अनुमति न दें

जब सक्षम किया जाता है, तो पासवर्ड-सहेजने का विकल्प अक्षम हो जाता है और सहेजे गए पासवर्ड RDP फ़ाइलों से हटा दिए जाते हैं। इस नियंत्रण को एक स्वीकृत क्रेडेंशियल-प्रबंधन प्रक्रिया के साथ जोड़ें।

निष्क्रिय और डिस्कनेक्टेड सत्र सीमाएँ कॉन्फ़िगर करें

RDP विंडो बंद करने से उपयोगकर्ता लॉग ऑफ नहीं होता है। एप्लिकेशन सक्रिय रह सकते हैं और सत्र को बाद में फिर से शुरू किया जा सकता है।

सीमाएँ कॉन्फ़िगर करें:

कंप्यूटर कॉन्फ़िगरेशन > प्रशासनिक टेम्पलेट > विंडोज़ घटक > रिमोट डेस्कटॉप सेवाएँ > रिमोट डेस्कटॉप सत्र होस्ट > सत्र समय सीमाएँ

सक्रिय सत्रों, डिस्कनेक्टेड सत्रों, अधिकतम सक्रिय अवधि और RemoteApp लॉगऑफ के लिए उपयुक्त मान सेट करें। हर कार्यभार में एक आक्रामक टाइमआउट से बचें, क्योंकि मजबूर लॉगऑफ नौकरियों या असुरक्षित कार्य को बाधित कर सकता है।

विशिष्ट प्रणालियाँ आमतौर पर लंबे समय तक चलने वाली व्यावसायिक प्रक्रियाओं का समर्थन करने वाले अनुप्रयोग सर्वरों की तुलना में छोटे सीमाओं को सही ठहराती हैं। नए विंडोज नीतियाँ भी तब दूरस्थ सत्रों को डिस्कनेक्ट कर सकती हैं जब सत्र लॉक हो जाता है।

आप विंडोज होस्ट को कैसे मजबूत करें?

RDP सर्वरों और क्लाइंट्स को पैच रखें

RDP सुरक्षा कनेक्शन के दोनों पक्षों पर निर्भर करती है। एक पैच किया गया सर्वर एक समझौता किए गए व्यवस्थापक कार्यस्थल से अभी भी एक्सेस किया जा सकता है, जबकि एक पुराना क्लाइंट एक दुर्भावनापूर्ण होस्ट से कनेक्ट करते समय उजागर हो सकता है।

एक व्यापक एंडपॉइंट स्थिति समीक्षा स्थानीय व्यवस्थापक क्षेत्र, सहेजे गए क्रेडेंशियल और सक्रिय एंडपॉइंट सुरक्षा को भी कवर करना चाहिए, इससे पहले कि किसी होस्ट को रिमोट एक्सेस के लिए अनुमोदित किया जाए।

Windows, Windows Server, Remote Desktop क्लाइंट, RDS भूमिकाएँ, पहचान घटक, एक्सेस गेटवे और एंडपॉइंट-सुरक्षा एजेंटों के समर्थित संस्करणों को बनाए रखें। रिमोट कोड निष्पादन, प्रमाणीकरण और क्रेडेंशियल प्रबंधन को प्रभावित करने वाले अपडेट को प्राथमिकता दें।

प्रतिनिधि अनुप्रयोगों, प्रिंटिंग, पुनर्निर्देशन और प्रमाणीकरण कार्यप्रवाहों के खिलाफ परीक्षण अपडेट। संगतता परीक्षण को महत्वपूर्ण प्रणालियों को अनिश्चितकाल के लिए बिना पैच किए छोड़ने का कारण नहीं बनना चाहिए।

सेगमेंट RDP सिस्टम्स

एक प्रमाणित RDP सत्र को स्वचालित रूप से हर आंतरिक उपनेट तक पहुंच प्रदान नहीं करनी चाहिए। लॉगिन के बाद RDP सर्वर क्या पहुंच सकता है, इसे नियंत्रित करने के लिए नेटवर्क विभाजन और होस्ट फ़ायरवॉल का उपयोग करें।

प्रशासनिक जंप होस्ट, आरडी सत्र होस्ट, डोमेन नियंत्रक, फ़ाइल सर्वर, डेटाबेस सर्वर, बैकअप अवसंरचना, प्रबंधन इंटरफेस और उपयोगकर्ता कार्यस्थानों को उचित रूप से अलग करें।

जब सर्वर की भूमिका अनुमति देती है, तो आउटबाउंड प्रतिबंध लागू करें। यदि कोई हमलावर RDP सत्र को समझौता करता है, तो विभाजन पार्श्व आंदोलन, बैकअप तक पहुंच और बाहरी कमांड अवसंरचना के साथ संचार को सीमित कर सकता है।

अनावश्यक सॉफ़्टवेयर और विशेषाधिकार हटाएँ

हर सेवा, अनुप्रयोग और प्रबंधन उपकरण जो RDP होस्ट पर स्थापित होता है, उस वातावरण का विस्तार करता है जिसे पैच और निगरानी की आवश्यकता होती है।

पुरानी अनुप्रयोगों, अप्रयुक्त Windows सुविधाओं और छोड़े गए एजेंटों को हटाएं। सर्वर की भूमिका के अनुसार सॉफ़्टवेयर स्थापना, PowerShell, कमांड-लाइन उपकरणों और प्रशासनिक इंटरफेस को प्रतिबंधित करें।

कई उपयोगकर्ता एप्लिकेशन सर्वरों के लिए, एप्लिकेशन नियंत्रण और कड़े स्कोप वाले फ़ाइल सिस्टम अनुमतियाँ एक उपयोगकर्ता को दूसरे उपयोगकर्ता के डेटा तक पहुँचने या अप्रूव्ड निष्पादन योग्य फ़ाइलें लॉन्च करने से रोक सकती हैं।

आप RDP गतिविधि की निगरानी कैसे करें?

Windows ऑडिटिंग सक्षम करें और केंद्रीकृत करें

स्थानीय लॉग समस्या निवारण के लिए उपयोगी होते हैं लेकिन यदि एक हमलावर सर्वर से समझौता करने के बाद सबूतों को बदल या हटा सकता है, तो ये पर्याप्त नहीं होते। महत्वपूर्ण घटनाओं को एक SIEM, Windows Event Collector या किसी अन्य सुरक्षित लॉगिंग प्लेटफ़ॉर्म पर अग्रेषित करें।

कम से कम एकत्र करें:

  • सफल और असफल लॉगिन
  • खाता लॉकआउट्स
  • समूह-सदस्यता परिवर्तन
  • नए या संशोधित उपयोगकर्ता खाते
  • रिमोट सत्र निर्माण और डिस्कनेक्शन
  • फायरवॉल परिवर्तन
  • सेवा स्थापना
  • अधिकार असाइनमेंट
  • एंडपॉइंट-सुरक्षा अलर्ट

सुरक्षा घटनाएँ 4624 और 4625 सफल और असफल लॉगिन को रिकॉर्ड करती हैं। RDP विश्लेषण के लिए, लॉगिन प्रकार, खाता, कार्यस्थल और स्रोत नेटवर्क जानकारी की जांच करें। दूरस्थ इंटरैक्टिव लॉगिन को सामान्यतः लॉगिन प्रकार 10 के रूप में पहचाना जाता है।

टर्मिनल सेवाओं के संचालन लॉग सत्र संदर्भ जोड़ते हैं, जबकि घटना 4779 एक विंडोज स्टेशन से डिस्कनेक्शन को रिकॉर्ड करती है।

व्यवहार पर चेतावनी, केवल व्यक्तिगत विफलताओं पर नहीं

एक एकल असफल पासवर्ड एक उपयोगकर्ता की गलती हो सकती है। पहचान नियमों को ऐसे पैटर्न की तलाश करनी चाहिए जैसे एक पते से कई असफलताएँ, एक स्रोत द्वारा कई उपयोगकर्ता नामों का परीक्षण, कई सर्वरों में असफलताएँ या बार-बार असफलताओं के बाद सफल लॉगिन।

उपयोगी संकेतों में एक नए देश से पहुंच, सामान्य घंटों के बाहर विशेषाधिकार प्राप्त उपयोग, निष्क्रिय खाते की गतिविधि, RDP के बाद नए समूह की सदस्यता, सुरक्षा उपकरणों का निष्क्रियकरण या असामान्य फ़ाइल एन्क्रिप्शन भी शामिल हैं। एक उन्नत सुरक्षा समाधान यह इन पहचानियों को केंद्रीकृत करने और संदिग्ध RDP व्यवहार के प्रति प्रतिक्रियाओं को स्वचालित करने में मदद कर सकता है। थ्रेशोल्ड सामान्य व्यवहार और संगठन के संचालन मॉडल को दर्शाना चाहिए।

RDP घटना-प्रतिक्रिया प्रक्रिया तैयार करें

हार्डनिंग यह सुनिश्चित नहीं कर सकता कि कोई खाता या सर्वर समझौता नहीं किया जाएगा। प्रशासकों को एक दस्तावेजीकृत प्रतिक्रिया प्रक्रिया की आवश्यकता होती है इससे पहले कि कोई अलर्ट उत्पन्न हो।

यह प्रक्रिया अलगाव, शत्रुतापूर्ण-IP अवरोधन, खाता रीसेट, सत्र रद्दीकरण, लॉग संरक्षण, पड़ोसी प्रणाली जांच, निरंतरता समीक्षा, विश्वसनीय पुनर्प्राप्ति और आधार रेखा पुनः मान्यता को कवर करनी चाहिए।

कंसोल, क्लाउड नियंत्रण योजना या आउट-ऑफ-बैंड पुनर्प्राप्ति पथ बनाए रखें। अन्यथा, एक गलत फ़ायरवॉल या समूह नीति परिवर्तन प्रशासकों को घटना के दौरान सर्वर तक पहुँचने में असमर्थ छोड़ सकता है।

आप RDP हार्डनिंग बेसलाइन को कैसे मान्य कर सकते हैं?

एक सेटिंग केवल इसलिए लागू नहीं की जाती क्योंकि यह एक समूह नीति वस्तु में दिखाई देती है। पुष्टि करें कि इच्छित नीति लक्षित डिवाइस तक पहुँचती है और अपेक्षित परिणाम उत्पन्न करती है।

उपयोगी कमांड में शामिल हैं:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

मान्यता को सफल और असफल मामलों को कवर करना चाहिए। पुष्टि करें कि अनुमोदित उपयोगकर्ता कनेक्ट कर सकते हैं, अनधिकृत उपयोगकर्ता और स्रोत अवरुद्ध हैं, MFA प्रकट होता है, प्रमाणपत्र विश्वसनीय हैं, पुनर्निर्देशन प्रतिबंध सक्रिय रहते हैं और सत्र सीमाएँ काम करती हैं।

सुनिश्चित करें कि केंद्रीय लॉगिंग सफल और असफल प्रयास प्राप्त करता है और कि प्रशासक पुनर्प्राप्ति मार्ग का उपयोग कर सकते हैं। एक प्रतिनिधि प्रणाली पर प्रतिबंधात्मक परिवर्तनों का परीक्षण करें, और एक मालिक और समाप्ति तिथि के साथ अपवादों को रिकॉर्ड करें।

आपको RDP हार्डनिंग चेकलिस्ट की समीक्षा कितनी बार करनी चाहिए?

महत्वपूर्ण Windows अपडेट, नेटवर्क परिवर्तनों, पहचान माइग्रेशन, नए RDS तैनाती और सुरक्षा घटनाओं के बाद आधार रेखा की समीक्षा करें। संगठन के जोखिम प्रोफ़ाइल के अनुसार औपचारिक समीक्षाओं का कार्यक्रम बनाएं।

समीक्षाओं के बीच, कॉन्फ़िगरेशन ड्रिफ्ट के लिए देखें, जिसमें RDP का फिर से सक्षम होना, नए सार्वजनिक फ़ायरवॉल नियम, जोड़े गए Remote Desktop Users, निष्क्रिय NLA, समाप्त प्रमाणपत्र, अनमॉनिटर्ड सर्वर, MFA अपवाद, नए सक्षम किए गए रीडायरेक्शन और अप्रचलित विक्रेता खाते शामिल हैं।

स्वचालित कॉन्फ़िगरेशन प्रबंधन इन विचलनों का पता लगाने में अधिक विश्वसनीय हो सकता है बनाम कभी-कभी किए जाने वाले मैनुअल जांच।

TSplus के साथ RDP सुरक्षा को मजबूत करें

स्थानीय Windows नियंत्रण RDP सख्ती के लिए आधार प्रदान करते हैं। TSplus उन्नत सुरक्षा Windows और Remote Desktop सर्वरों के लिए केंद्रीकृत सुरक्षा जोड़ता है, जिसमें स्वचालित ब्रूट-फोर्स ब्लॉकिंग, भौगोलिक प्रतिबंध, रैंसमवेयर सुरक्षा, विश्वसनीय-डिवाइस नियंत्रण, कार्य-घंटे नीतियाँ और दुर्भावनापूर्ण-IP सुरक्षा शामिल हैं।

ये नियंत्रण आधारभूत सुरक्षा को मजबूत कर सकते हैं, शत्रुतापूर्ण व्यवहार का स्वचालित रूप से जवाब देकर और यह संकीर्ण करके कि दूरस्थ उपयोगकर्ता कहाँ, कब और कैसे कनेक्ट होते हैं। ये विंडोज़ की सुरक्षा को प्रतिस्थापित नहीं करते, लेकिन ये कई प्रणालियों में प्रवर्तन और निगरानी को सरल बना सकते हैं।

निष्कर्ष

एक सुरक्षित RDP तैनाती अनावश्यक श्रोताओं को हटाने और सीधे इंटरनेट के संपर्क से बचने से शुरू होती है। जिन सिस्टमों को अभी भी RDP की आवश्यकता है, उन्हें NLA, MFA, सीमित उपयोगकर्ता अधिकार, विश्वसनीय TLS प्रमाणपत्र, क्रेडेंशियल सुरक्षा, प्रतिबंधित पुनर्निर्देशन, पैचिंग, विभाजन और केंद्रीकृत निगरानी को संयोजित करना चाहिए।

अंतिम आधार रेखा को प्रत्येक प्रणाली की भूमिका से मेल खाना चाहिए। एक आंतरिक प्रशासन सर्वर, क्लाउड वर्चुअल मशीन, बहु-उपयोगकर्ता RD सत्र होस्ट और ठेकेदार पहुंच वातावरण को समान नियंत्रण की आवश्यकता नहीं होती है। चुनी गई कॉन्फ़िगरेशन को दस्तावेज़ करें, इसे वास्तविक कार्यप्रवाहों के खिलाफ परीक्षण करें और प्रत्येक अपवाद की नियमित रूप से समीक्षा करें।

अधिक पढ़ें

TSplus Remote Desktop Access - Advanced Security Software

RDP ब्रूट फोर्स सुरक्षा: हमले को कैसे रोकें और रिमोट एक्सेस को चालू रखें

लेख पढ़ें →
TSplus Remote Desktop Access - Advanced Security Software

जीरो ट्रस्ट रिमोट एक्सेस बनाम वीपीएन: मुख्य अंतर

लेख पढ़ें →
TSplus Remote Desktop Access - Advanced Security Software

सुरक्षित कार्यक्षेत्र दूरस्थ कार्य के लिए: आईटी सुरक्षा गाइड

लेख पढ़ें →
TSplus Remote Desktop Access - Advanced Security Software

रिमोट वर्कफोर्स सुरक्षा: आईटी टीमों के लिए एक व्यावहारिक मार्गदर्शिका

लेख पढ़ें →
back to top of the page icon