Indeks Kandungan

Pengenalan

Strategi pengukuhan RDP yang berkesan bermula dengan bertanya sama ada Protokol Desktop Jauh perlu diaktifkan sama sekali. Apabila RDP diperlukan, pentadbir harus mengehadkan tempat asal sambungan, melindungi kelayakan, mengurangkan hak sesi dan mengesahkan bahawa setiap kawalan berfungsi seperti yang dimaksudkan di seluruh stesen kerja, pelayan berdiri sendiri, persekitaran domain dan penyebaran Perkhidmatan Desktop Jauh.

Apa itu Pengukuhan RDP?

Pengukuhan RDP adalah proses mengurangkan permukaan serangan yang berkaitan dengan Protokol Desktop Jauh sambil mengekalkan akses yang diperlukan oleh pengguna dan pentadbir yang sah. Ia menggabungkan konfigurasi Windows, kawalan rangkaian, perlindungan identiti, sekatan sesi, tampalan dan pemantauan.

Pengukuhan tidak terhad kepada menukar port 3389 atau mengaktifkan peraturan firewall. Pentadbir mesti menilai sistem mana yang menerima sambungan, dari mana pengguna menyambung, akaun mana yang dibenarkan, bagaimana pengesahan berfungsi dan sumber mana yang boleh bergerak melalui sesi.

CISA mengesyorkan menonaktifkan perkhidmatan yang berisiko dan tidak perlu , termasuk RDP, di mana ia tidak diperlukan. Keputusan pengukuhan pertama adalah sama ada peranti benar-benar perlu mendedahkannya.

Apa yang Perlu Termasuk dalam Senarai Semak Pengukuhan RDP?

Gunakan senarai semak ini sebagai audit cepat sebelum meneliti setiap kawalan dengan lebih terperinci. Konfigurasi yang tepat harus mencerminkan peranan sistem, populasi pengguna dan seni bina rangkaian.

Keutamaan Pengawalan pengukuhan RDP Keadaan yang dijangkakan
Kritikal Matikan RDP di tempat yang tidak perlu Hanya sistem yang diluluskan menerima sesi jauh
Kritikal Cegah pendedahan internet secara langsung Sambungan menggunakan pintu gerbang, VPN, bastion atau senarai dibenarkan
Kritikal Perkuat pengesahan NLA dan MFA melindungi akses jauh
Kritikal Hadkan pengguna RDP Hanya akaun dan kumpulan yang diluluskan boleh menyambung
Tinggi Lindungi trafik dan kelayakan Sijil TLS yang dipercayai dan kawalan kelayakan yang sesuai digunakan
Tinggi Hadkan keupayaan sesi Pengalihan, masa tidak aktif dan sesi terputus mengikuti dasar
Tinggi Kukuhkan hos Windows Sistem dipatch, disegmentasi dan mempunyai hak akses yang minimum
Tinggi Pantau aktiviti RDP Log dikendalikan secara pusat dan tingkah laku mencurigakan menghasilkan amaran.
Operasi Uji dan semak garis dasar Akses, penyekatan, pemulihan dan pengkonfigurasian drift disahkan

Kawalan ini membentuk asas berlapis. Seksyen berikut menerangkan cara untuk melaksanakan dan mengesahkan setiap kawasan.

Bagaimana Anda Harus Mengurangkan Pendedahan RDP?

Matikan RDP pada Sistem yang Tidak Memerlukannya

Jangan biarkan Remote Desktop diaktifkan hanya kerana ia mungkin berguna kemudian. Stesen kerja, pelayan backend dan hos aplikasi yang tidak diurus melalui RDP tidak seharusnya menerima sesi jauh.

Gunakan Dasar Kumpulan untuk mencegah sambungan masuk yang baru:

Konfigurasi Komputer > Templat Pentadbiran > Komponen Windows > Perkhidmatan Desktop Jauh > Hos Sesi Desktop Jauh > Sambungan > Benarkan pengguna menyambung secara jauh dengan menggunakan Perkhidmatan Desktop Jauh

Setelah menonaktifkan RDP, hapus peraturan firewall yang tidak lagi digunakan, pemetaan NAT, entri kumpulan keselamatan awan dan konfigurasi pemajuan port. Semakan tempatan boleh mengenal pasti pendengar yang aktif:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Hasil kosong tidak membuktikan bahawa hos tidak dapat dihubungi dari setiap rangkaian. Sahkan perubahan dengan pengimbasan luaran dan semakan firewall.

Elakkan Menerbitkan Port 3389 Secara Langsung ke Internet

Pendengar RDP awam boleh ditemui dan disasarkan dengan penyemburan kata laluan, pengisian kelayakan dan pengimbasan kerentanan. Kata laluan yang kuat dan Pengesahan Tahap Rangkaian meningkatkan keselamatan, tetapi ia tidak menghapuskan risiko yang ditimbulkan oleh perkhidmatan yang terdedah kepada internet tanpa sekatan.

Praktikal skor risiko Desktop Jauh boleh membantu pentadbir untuk menilai perkhidmatan yang terdedah, pengesahan yang lemah dan akses yang terlalu luas sebelum memilih kawalan pembetulan.

Letakkan akses luar di belakang lapisan kawalan yang sesuai, seperti:

  • Gerbang RD
  • VPN yang dilindungi dengan baik
  • Bastion atau hos lompat
  • Perkhidmatan akses Zero Trust
  • Pintu gerbang akses jauh berasaskan pelayar
  • Akses firewall just-in-time
  • Senarai membenarkan IP sumber yang ketat

Lokasi pentadbiran tetap mungkin sesuai dengan senarai yang dibenarkan, sementara kakitangan mudah alih biasanya memerlukan pintu masuk yang peka identiti. RD Gateway boleh menyediakan titik masuk yang diurus dan mengintegrasikan dengan Network Policy Server dan pengesahan pelbagai faktor Microsoft Entra, menjaga hos RDP dalaman daripada diterbitkan secara langsung.

Hadkan Peraturan Firewall RDP

Peraturan firewall masuk tidak seharusnya menerima trafik dari setiap alamat kecuali terdapat sekatan berkesan lain di hadapannya. Hadkan pentadbiran dalaman kepada rangkaian pengurusan, kolam VPN atau hos lompat yang ditetapkan.

Untuk sistem cloud, semak kedua-dua Firewall Windows dan kawalan rangkaian penyedia. Peraturan Windows yang ketat masih boleh diabaikan oleh pendedahan yang lebih luas di tempat lain.

RDP biasanya menggunakan TCP dan mungkin menggunakan UDP untuk meningkatkan prestasi pengangkutan. Apabila menukar port pendengar, buat peraturan TCP dan UDP yang sepadan dan uji setiap laluan sambungan yang disokong.

Adakah Anda Perlu Menukar Port RDP Lalai?

Mengubah port 3389 boleh mengurangkan bunyi pengimbasan asas, tetapi ia tidak meningkatkan pengesahan, penyulitan atau kebenaran. Pengimbas yang bertekad masih boleh menemui perkhidmatan tersebut.

Anggap port khusus sebagai langkah operasi pilihan. Dokumentasikan nilai baru, kemas kini pemantauan dan peraturan firewall, dan uji semua klien. Microsoft menyimpan tetapan pendengar di bawah:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

Selepas mengubah, satu pengulangan diperlukan. NomborPort nilai.

Bagaimana Anda Harus Menguatkan Pengesahan RDP?

Aktifkan Pengesahan Tahap Rangkaian

Pengesahan Tahap Rangkaian memerlukan pengguna untuk mengesahkan sebelum Windows mencipta sesi jauh penuh. Ini mengurangkan penggunaan sumber yang tidak disahkan dan meletakkan halangan pengesahan sebelum skrin log masuk interaktif.

Aktifkan dasar berikut:

Konfigurasi Komputer > Templat Pentadbiran > Komponen Windows > Perkhidmatan Desktop Jauh > Hos Sesi Desktop Jauh > Keselamatan > Memerlukan pengesahan pengguna untuk sambungan jauh dengan menggunakan Pengesahan Tahap Rangkaian

NLA seharusnya biasanya kekal diaktifkan. Menonaktifkan sementara mungkin membantu dalam penyelesaian masalah yang terkawal, tetapi menggantikan klien yang usang adalah lebih baik daripada melemahkan asas secara kekal.

Memerlukan Pengesahan Pelbagai Faktor

NLA bukan pengesahan pelbagai faktor. Ia memindahkan pengesahan lebih awal dalam proses sambungan tetapi mungkin masih bergantung pada nama pengguna dan kata laluan.

MFA harus melindungi laluan RDP yang boleh diakses secara luaran dan pentadbiran jauh yang berprivilege. Pelaksanaan bergantung kepada seni bina. Persekitaran RDS tradisional biasanya menguatkuasakan MFA melalui RD Gateway, Network Policy Server, Microsoft Entra ID dan sambungan NPS. Persekitaran lain mungkin menggunakan ejen pelayan, gerbang Zero Trust atau platform akses jauh.

Rancang MFA sekitar pendaftaran, pemulihan, akaun perkhidmatan, gangguan, log dan proses pecah kaca yang dilindungi. Akaun kecemasan harus tetap dikawal dengan ketat.

Hadkan Siapa Yang Boleh Log Masuk Melalui RDP

Gunakan kumpulan khusus daripada memberikan akses secara luas melalui keahlian Pentadbir tempatan. Semak polisi ini:

Konfigurasi Komputer > Tetapan Windows > Tetapan Keselamatan > Dasar Tempatan > Penugasan Hak Pengguna

Dua tetapan yang paling relevan adalah:

  • Benarkan log masuk melalui Perkhidmatan Desktop Jauh
  • Tolak log masuk melalui Perkhidmatan Desktop Jauh

Dasar penolakan diutamakan. Semak penugasan dengan teliti untuk mengelakkan menyekat pentadbir yang sah.

Senaraikan keahlian tempatan dengan:

Get-LocalGroupMember -Group "Pengguna Desktop Jauh"  
Get-LocalGroupMember -Group "Pentadbir"

Pada sistem yang disertakan dengan domain, semak kumpulan bersarang dan keluarkan bekas pekerja, vendor sementara, akaun perkhidmatan dan kumpulan luas yang tidak lagi memerlukan akses interaktif.

Pisahkan Akaun Pentadbiran dan Standard

Pentadbir tidak seharusnya menggunakan identiti berprivilege untuk emel, melayari atau kerja harian. Sediakan akaun berasingan untuk pentadbiran RDP dan hadkan tempat di mana identiti tersebut boleh log masuk.

Akaun Pentadbir Domain dan akaun setara tidak boleh digunakan di pelayan anggota biasa dan stesen kerja. Jika hos dengan kepercayaan yang lebih rendah terjejas, kelayakan atau token akses dari sesi pentadbiran mungkin menyokong pergerakan lateral.

Windows LAPS boleh mengurus dan menyandarkan kata laluan pentadbir tempatan yang unik pada sistem Windows yang disokong. Ini mengelakkan penggunaan semula satu kata laluan istimewa di pelbagai mesin.

Lindungi Kelayakan dengan Remote Credential Guard

Remote Credential Guard melindungi kredensial semasa sambungan RDP langsung yang disokong dengan mengalihkan permintaan Kerberos ke peranti klien. Kredensial dan derivatifnya tidak dihantar ke hos jauh, mengurangkan risiko kecurian dari destinasi yang terjejas.

Kawalan ini memerlukan Kerberos dan klien serta hos Windows yang disokong. Ia tidak disokong untuk sambungan melalui RD Gateway atau Broker Sambungan Desktop Jauh, jadi pentadbir mesti mengesahkan keserasian dengan laluan akses yang sebenar.

Gunakan Dasar Kata Laluan dan Penguncian Moden

Akaun yang boleh membuka sesi RDP memerlukan kata laluan yang kuat dan unik. Panduan NIST semasa menekankan kata laluan yang panjang, penyaringan kata laluan yang telah dikompromi dan perubahan selepas disyaki kompromi daripada peraturan komposisi yang sewenang-wenangnya dan putaran rutin. Gabungkan frasa kata laluan yang panjang, MFA, penyimpanan yang selamat dan penghapusan kelayakan yang dikongsi atau lalai.

Konfigurasikan ambang kunci dan tempoh sebagai sebahagian daripada strategi perlindungan daripada serangan brute-force RDP yang memperlahankan tekaan automatik tanpa mencipta keadaan penolakan perkhidmatan yang mudah. Dasarkan tetapan pada jumlah serangan, kapasiti pemantauan dan keperluan sokongan.

Bagaimana Anda Harus Mengamankan Enkripsi RDP dan Sijil?

Memerlukan Lapisan Keselamatan yang Sesuai

RDP boleh menggunakan Keselamatan Lapisan Pengangkutan untuk mengesahkan pelayan dan melindungi sambungan. Menurut Microsoft Learn, sertifikat mengamankan penyebaran Layanan Desktop Jarak Jauh dan sambungan antara peranan pelayan RDS.

Semak polisi ini:

Konfigurasi Komputer > Templat Pentadbiran > Komponen Windows > Perkhidmatan Desktop Jauh > Hos Sesi Desktop Jauh > Keselamatan > Memerlukan penggunaan lapisan keselamatan tertentu untuk sambungan jauh

Gunakan sijil yang subjek atau nama alternatif subjeknya sepadan dengan nama hos yang dimasukkan oleh pengguna. Pelanggan harus mempercayai pihak berkuasa sijil yang mengeluarkan dan tidak seharusnya dilatih untuk mengabaikan amaran identiti.

Dasar tahap penyulitan sambungan klien terpakai kepada penyulitan RDP asli, bukan sesi yang dilindungi dengan SSL/TLS. Pantau pembaharuan dan pengikatan sijil kerana sijil yang tamat tempoh atau ditugaskan dengan tidak betul boleh menyebabkan pendengar atau pintu masuk yang diperkukuh tidak tersedia.

Ciri Sesi RDP Manakah yang Perlu Anda Hadkan?

Nonaktifkan Pengalihan Peranti dan Sumber yang Tidak Perlu

RDP boleh mengalihkan sumber tempatan ke dalam sesi jauh. Ciri-ciri ini meningkatkan produktiviti tetapi juga mencipta laluan untuk malware, pemindahan fail dan kehilangan data.

Semak sama ada pengguna benar-benar memerlukan akses papan klip, pemetaan pemacu tempatan, pencetak, peranti USB, rakaman audio, kamera, kad pintar atau pengalihan pengesahan web.

Dasar terletak di bawah:

Konfigurasi Komputer > Templat Pentadbiran > Komponen Windows > Perkhidmatan Desktop Jauh > Hos Sesi Desktop Jauh > Pengalihan Peranti dan Sumber

Microsoft menyediakan kawalan untuk pemetaan pemacu dan pemindahan papan klip arah. Sebagai contoh, pentadbir boleh membenarkan teks biasa sambil menyekat kandungan yang lebih kaya atau melumpuhkan pemindahan dalam satu arah.

Jangan matikan setiap ciri tanpa menguji. Pelayan penghantaran aplikasi mungkin memerlukan pengalihan pencetak, sementara hos lompat yang mempunyai hak istimewa mungkin tidak memerlukan pemindahan papan klip atau pemacu.

Cegah Penyimpanan Kata Laluan Di Mana Sesuai

Kelayakan RDP yang disimpan meningkatkan pendedahan pada stesen kerja pentadbir dan titik akhir yang dikongsi. Gunakan dasar klien:

Konfigurasi Komputer > Templat Pentadbiran > Komponen Windows > Perkhidmatan Desktop Jauh > Klien Sambungan Desktop Jauh > Jangan benarkan kata laluan disimpan

Apabila diaktifkan, pilihan menyimpan kata laluan dinyahaktifkan dan kata laluan yang disimpan akan dipadamkan dari fail RDP. Pasangkan kawalan ini dengan proses pengurusan kelayakan yang diluluskan.

Konfigurasi Had Sesi Menganggur dan Terputus

Menutup tetingkap RDP tidak semestinya mengeluarkan pengguna. Aplikasi mungkin kekal aktif dan sesi boleh disambung semula kemudian.

Konfigurasikan had di bawah:

Konfigurasi Komputer > Templat Pentadbiran > Komponen Windows > Perkhidmatan Desktop Jauh > Hos Sesi Desktop Jauh > Had Masa Sesi

Tetapkan nilai yang sesuai untuk sesi tidak aktif, sesi terputus, maksimum tempoh aktif dan logoff RemoteApp. Elakkan satu masa tamat yang agresif di seluruh beban kerja, kerana logoff paksa boleh mengganggu pekerjaan atau kerja yang tidak disimpan.

Sistem berprivilege biasanya membenarkan had yang lebih pendek berbanding pelayan aplikasi yang menyokong proses perniagaan yang berjalan lama. Polisi Windows yang lebih baru juga boleh memutuskan sesi jauh apabila sesi tersebut dikunci.

Bagaimana Anda Seharusnya Menguatkan Host Windows?

Pastikan Pelayan dan Klien RDP Diperbaharui

Keamanan RDP bergantung pada kedua-dua belah sambungan. Pelayan yang telah dipatch mungkin masih boleh diakses dari stesen kerja pentadbir yang telah dikompromi, manakala klien yang ketinggalan zaman boleh terdedah semasa menyambung ke hos yang berniat jahat.

Lebih luas ulasan postur titik akhir juga harus merangkumi skop pentadbir tempatan, kelayakan yang disimpan dan perlindungan titik akhir aktif sebelum hos diluluskan untuk akses jauh.

Kekalkan versi Windows, Windows Server, klien Remote Desktop, peranan RDS, komponen identiti, pintu akses dan ejen keselamatan titik akhir yang disokong. Utamakan kemas kini yang mempengaruhi pelaksanaan kod jauh, pengesahan dan pengendalian kelayakan.

Uji kemas kini terhadap aplikasi yang mewakili, pencetakan, pengalihan dan aliran kerja pengesahan. Ujian keserasian tidak seharusnya menjadi alasan untuk membiarkan sistem kritikal tidak dipasang selama-lamanya.

Sistem RDP Segmen

Sesi RDP yang disahkan tidak seharusnya secara automatik memberikan akses kepada setiap subnet dalaman. Gunakan segmentasi rangkaian dan firewall hos untuk mengawal apa yang boleh dicapai oleh pelayan RDP selepas log masuk.

Pisahkan hos lompat pentadbiran, Hos Sesi RD, pengawal domain, pelayan fail, pelayan pangkalan data, infrastruktur sandaran, antara muka pengurusan dan stesen kerja pengguna di mana sesuai.

Terapkan sekatan keluar apabila peranan pelayan membenarkannya. Jika penyerang mengkompromikan sesi RDP, segmentasi boleh mengehadkan pergerakan lateral, akses kepada sandaran dan komunikasi dengan infrastruktur arahan luaran.

Buang Perisian dan Hak Akses yang Tidak Perlu

Setiap perkhidmatan, aplikasi dan alat pengurusan yang dipasang pada hos RDP memperluas persekitaran yang perlu dipatch dan dipantau.

Buang aplikasi usang, ciri Windows yang tidak digunakan dan ejen yang ditinggalkan. Hadkan pemasangan perisian, PowerShell, alat baris perintah dan antara muka pentadbiran mengikut peranan pelayan.

Untuk pelayan aplikasi berbilang pengguna, kawalan aplikasi dan kebenaran sistem fail yang ketat dapat menghalang satu pengguna daripada mengakses data pengguna lain atau melancarkan pelaksanaan yang tidak diluluskan.

Bagaimana Anda Harus Memantau Aktiviti RDP?

Aktifkan dan Pusatkan Audit Windows

Log tempatan berguna untuk menyelesaikan masalah tetapi tidak mencukupi jika penyerang dapat mengubah atau memadam bukti selepas mengkompromi pelayan. Hantar peristiwa penting ke SIEM, Pengumpul Acara Windows atau platform log lain yang dilindungi.

Kumpul sekurang-kurangnya:

  • Log masuk yang berjaya dan gagal
  • Kunci akaun
  • Perubahan keahlian kumpulan
  • Akaun pengguna baru atau yang diubah suai
  • Penciptaan dan pemutusan sesi jauh
  • Perubahan firewall
  • Pemasangan perkhidmatan
  • Penugasan hak istimewa
  • Amaran keselamatan titik akhir

Peristiwa keselamatan 4624 dan 4625 merekod log masuk yang berjaya dan gagal. Untuk analisis RDP, periksa jenis log masuk, akaun, stesen kerja dan maklumat rangkaian sumber. Log masuk interaktif jarak jauh biasanya dikenali sebagai jenis log masuk 10.

Log operasi Terminal Services menambah konteks sesi, sementara acara 4779 merekodkan pemutusan sambungan dari stesen Windows.

Amaran mengenai Tingkah Laku, Bukan Hanya Kegagalan Individu

Satu kata laluan yang gagal mungkin merupakan kesilapan pengguna. Peraturan pengesanan harus mencari corak seperti banyak kegagalan dari satu alamat, satu sumber yang menguji pelbagai nama pengguna, kegagalan di beberapa pelayan atau log masuk yang berjaya selepas kegagalan berulang.

Isyarat berguna juga termasuk akses dari negara baru, penggunaan istimewa di luar waktu normal, aktiviti akaun tidak aktif, keanggotaan kumpulan baru diikuti oleh RDP, penonaktifan alat keselamatan atau penyulitan fail yang tidak biasa. Sebuah penyelesaian keselamatan lanjutan boleh membantu memusatkan pengesanan ini dan mengautomasikan respons terhadap tingkah laku RDP yang mencurigakan. Ambang mesti mencerminkan tingkah laku normal dan model operasi organisasi.

Sediakan Prosedur Tindak Balas Insiden RDP

Pengukuhan tidak dapat menjamin bahawa tiada akaun atau pelayan yang akan terjejas. Pentadbir memerlukan proses respons yang didokumenkan sebelum amaran berlaku.

Prosedur ini harus merangkumi pengasingan, penyekatan IP yang bermusuhan, menetapkan semula akaun, pembatalan sesi, pemeliharaan log, pemeriksaan sistem jiran, semakan ketekalan, pemulihan yang dipercayai dan pengesahan asas semula.

Simpan konsol, pelan kawalan awan atau laluan pemulihan luar jalur. Jika tidak, perubahan firewall atau Dasar Kumpulan yang tidak betul mungkin menyebabkan pentadbir tidak dapat mengakses pelayan semasa insiden.

Bagaimana Anda Boleh Mengesahkan Garis Dasar Pengukuhan RDP?

Satu tetapan tidak dilaksanakan hanya kerana ia muncul dalam Objek Dasar Kumpulan. Sahkan bahawa dasar yang dimaksudkan mencapai peranti sasaran dan menghasilkan hasil yang diharapkan.

Perintah berguna termasuk:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

Pengesahan harus merangkumi kes yang berjaya dan tidak berjaya. Sahkan bahawa pengguna yang diluluskan boleh menyambung, pengguna dan sumber yang tidak dibenarkan disekat, MFA muncul, sijil dipercayai, sekatan pengalihan kekal aktif dan had sesi berfungsi.

Sahkan bahawa log pusat menerima percubaan yang berjaya dan gagal serta bahawa pentadbir boleh menggunakan laluan pemulihan. Uji perubahan yang ketat pada sistem yang mewakili, dan catat pengecualian dengan pemilik dan tarikh luput.

Seberapa Sering Anda Perlu Menyemak Senarai Semak Pengukuhan RDP?

Semak garis dasar selepas kemas kini Windows utama, perubahan rangkaian, migrasi identiti, penyebaran RDS baharu dan insiden keselamatan. Jadwalkan semakan formal mengikut profil risiko organisasi.

Antara ulasan, perhatikan perubahan konfigurasi, termasuk RDP diaktifkan semula, peraturan firewall awam baru, pengguna Remote Desktop yang ditambah, NLA yang dinyahaktifkan, sijil yang tamat tempoh, pelayan yang tidak dipantau, pengecualian MFA, pengalihan yang baru diaktifkan dan akaun vendor yang usang.

Pengurusan konfigurasi automatik dapat mengesan penyimpangan ini dengan lebih boleh dipercayai berbanding pemeriksaan manual yang kadang-kadang.

Tingkatkan Perlindungan RDP dengan TSplus

Kawalan Windows asli menyediakan asas untuk pengukuhan RDP. TSplus Advanced Security menambah perlindungan terpusat untuk Windows dan pelayan Remote Desktop, termasuk pemblokiran brute-force automatik, sekatan geografi, perlindungan ransomware, kawalan peranti dipercayai, dasar waktu bekerja dan perlindungan IP berniat jahat.

Kawalan ini boleh mengukuhkan asas dengan bertindak balas secara automatik terhadap tingkah laku yang tidak mesra dan mengecilkan di mana, bila dan bagaimana pengguna jarak jauh menyambung. Mereka tidak menggantikan pengukuhan Windows, tetapi mereka boleh memudahkan penguatkuasaan dan pemantauan merentasi pelbagai sistem.

Kesimpulan

Penyebaran RDP yang selamat bermula dengan menghapus pendengar yang tidak perlu dan mengelakkan pendedahan internet secara langsung. Sistem yang masih memerlukan RDP harus menggabungkan NLA, MFA, hak pengguna terhad, sijil TLS yang dipercayai, perlindungan kredensial, pengalihan terhad, tampalan, segmentasi dan pemantauan pusat.

Garis dasar akhir mesti sepadan dengan peranan setiap sistem. Pelayan pentadbiran dalaman, mesin maya awan, Hos Sesi RD pelbagai pengguna dan persekitaran akses kontraktor tidak memerlukan kawalan yang sama. Dokumen konfigurasi yang dipilih, uji ia terhadap aliran kerja sebenar dan semak setiap pengecualian secara berkala.

Bacaan lanjut

back to top of the page icon