目录

介绍

远程访问帮助中小型企业支持混合工作,管理Windows服务器,维护业务应用程序并协助办公室外的用户。当远程桌面协议暴露在互联网上,凭据被盗或服务器维护不善时,相同的连接也可以直接进入公司系统。

一个安全的设计不能仅依赖于一个设置、VPN或强密码。中小型企业需要多个协同工作的控制措施,这些措施对小型IT团队来说易于管理,并在一个层次失败时限制损害。目标不是构建企业级安全堆栈,而是减少不必要的暴露,精确控制访问,并在可疑活动演变为更大事件之前进行检测。

中小企业的远程访问安全是什么?

远程访问安全是用于保护从本地网络外部访问的系统的技术、政策和操作实践的组合。员工、管理员、承包商和支持提供者可能都需要远程连接,但他们不应获得相同的访问范围或使用相同的控制。

对于基于Windows的小型企业,安全模型涵盖三个层次:

  • 访问路径,包括远程桌面协议(RDP)、远程桌面网关(RD Gateway)、虚拟私人网络(VPN)和网络门户
  • 用户和设备,包括身份验证、权限和端点健康
  • 服务器和资源,包括修补、分段、监控和恢复

这些层次相互依赖。RD 网关无法弥补被破坏的管理员账户,而多因素身份验证(MFA)也无法修复未打补丁的服务器。因此,CISA 建议组织在不必要时禁用远程桌面服务,并在操作依赖于它们时严格保护这些服务。

为什么中小企业的远程访问安全难以保障?

中小企业需要许多相同的 高级安全 控制与大型组织相似,但通常管理员较少,预算较小,且持续审查的时间较少。分布在多个松散集成控制台上的设计在纸面上看起来安全,但在实践中可能难以维护。

当便利性推动架构时,风险也会增加。常见的例子包括直接将RDP转发到Windows服务器,给予承包商广泛的VPN访问权限,允许日常用户账户拥有管理权限或让前员工账户保持活跃。

攻击者并不总是需要高级的RDP漏洞。他们可能通过以下方式成功:

  • 密码喷洒或凭证填充
  • 通过网络钓鱼或恶意软件窃取的凭据
  • 未修补的网关、VPN设备或Windows服务器
  • 过度特权账户和未管理设备
  • 弱备份保护
  • 合法的RDP会话用于横向移动

远程访问安全因此应作为一个可重复的过程,而不是一次性的检查清单。控制措施必须易于一致地部署,定期审查,并在用户、设备或业务应用程序发生变化时进行调整。

中小企业应该如何保护RDP访问?

在不需要的地方禁用RDP

最安全的RDP服务是没有业务需求而不运行的服务。启用远程桌面的库存系统,并确认每个系统为何接受远程会话。

文件服务器、域控制器和员工工作站不应自动允许 RDP,因为在部署期间启用了该设置。请在不必要的主机上禁用该服务,删除过时的防火墙规则,并定期检查是否已重新启用。

微软建议仅在需要时启用远程桌面,并将其限制在受信任的网络中。启用 RDP 会创建一个监听服务,且本地管理员组的成员可能会自动获得访问权限,除非权限经过审核。

在受控入口点后保留RDP

将公共 TCP 端口 3389 转发到内部 Windows 计算机很简单,但这会使 RDP 身份验证服务暴露于互联网扫描和重复登录尝试中。更改端口可能会减少基本扫描器的噪音,但并不会创建有意义的安全边界。

外部RDP流量应通过受控访问层。适当的选项包括:

  • RD 网关
  • 安全配置的VPN
  • 零信任或身份感知访问服务
  • 远程应用程序发布平台
  • 一个为管理员管理的跳转主机

RD 网关通过 HTTPS 传递外部 RDP 流量,并允许管理员应用连接和资源授权策略。内部 RDP 主机可以接受来自网关的连接,而不是来自任意公共地址。

入口点应与所需范围匹配。VPN 可能适合需要多个私有资源的管理员,而应用程序发布可能更适合只需要一个业务应用程序的员工。

使用 NLA、受信任的证书和 MFA

网络级身份验证(NLA)要求用户在 Windows 创建完整的远程桌面会话之前进行身份验证。这减少了资源使用并限制了交互式登录屏幕的暴露。除非有文档记录的兼容性问题,否则请保持 NLA 启用。

远程桌面服务还依赖于 受信任的传输层安全证书 加密保护传输中的数据,而证书验证确认用户正在连接到预期的服务器。监控证书到期并调查警告,而不是教用户忽视它们。

MFA 应该在任何人到达 RDP 主机之前保护外部入口点。对于管理员,优先选择抗钓鱼的方法,例如安全密钥、密码密钥、证书或 Windows Hello for Business。RD 网关和其他远程访问平台可以通过支持的身份服务强制实施 MFA。

控制失败的登录和会话重定向

账户锁定可以减缓密码猜测,但低阈值可能会让攻击者阻止合法用户。更好的方法是结合多因素认证, 源IP阻止或限速 异常故障的警报、与业务需求相匹配的密码筛选和锁定策略。

会话开始后,重定向功能可以在端点和服务器之间移动数据。剪贴板共享、本地驱动器映射、打印和设备重定向应遵循用户角色,而不是一个全局政策。

财务用户可能需要在没有本地驱动器访问的情况下进行打印,而承包商可能需要一个发布的应用程序而不进行剪贴板传输。通过组策略或远程访问平台配置这些设置,然后仅允许每个角色所需的内容。

中小企业如何保护远程用户和账户?

分离特权访问和标准访问

管理员不应使用特权账户进行电子邮件、网页浏览或日常应用工作。为每位IT员工提供一个标准账户用于日常任务,并为管理提供一个单独的命名账户。

这种分离提高了问责制并简化了离职流程。单独的特权账户显示了谁执行了某个操作,使得撤销访问变得更容易,并在发生可疑活动时支持更清晰的调查。

远程用户不应仅因为需要桌面或应用程序而获得本地管理员权限。远程桌面用户组可以允许登录,而无需授予对服务器的更广泛控制。

通过资源应用最小权限

远程访问应反映个人所需的资源,而不仅仅是该人是否为公司工作。员工、承包商、经理和管理员通常需要不同的范围。

例如:

  • 员工可能需要一个或两个发布的应用程序。
  • 管理者可能需要一个受控的共享桌面。
  • 管理员可能需要选择的服务器控制台。
  • 承包商可能需要一个应用程序用于固定项目期限。
  • 支持提供商可能需要对特定机器的临时访问权限。

为每个远程用户提供完整的桌面或网络隧道会增加在遭到破坏后可用的文件、工具和连接路径的数量。当业务需求不需要完整的桌面或私有网络连接时,应用程序级别的访问通常更安全。

加强密码和账户生命周期控制

密码政策应优先考虑长且独特的凭据、密码管理器以及对已知泄露值的筛查。可预测的复杂性规则通常会产生小的变动,而不是更强的密码。

NIST 指南 强调长度、黑名单和安全密码管理,而不是常规的强制更改。服务账户和紧急管理员账户需要更仔细的审查,因为它们强大的凭据容易被忽视。

将远程权限连接到加入者、移动者和离职者流程。审核应删除前员工、休眠用户、过期承包商、不必要的权限和允许交互式登录的服务帐户。临时访问应在可能的情况下自动过期。

考虑端点安全和用户意识

即使是合法用户也可能带来风险。 感染或未管理的设备 恶意软件在远程笔记本电脑上可能会在身份验证后捕获凭据、监控活动或滥用剪贴板和驱动器重定向。

公司管理的终端应运行受支持的操作系统、磁盘加密、终端保护、屏幕锁定策略和受限的管理员权限。对于个人设备,基于浏览器的访问或受限会话可以将业务数据保留在服务器上。

培训应集中于用户面临的情况,包括意外的多因素身份验证提示、虚假的支持电话、恶意的RDP文件和凭证请求。用户还需要一个简单的报告流程。

中小企业应该如何保护远程访问服务器?

修补并减少攻击面

修补必须覆盖完整的远程访问链,而不仅仅是 Windows 会话主机。面向互联网的组件可能包括 VPN 设备、网关、身份服务、反向代理、Web 门户和管理控制台。

保持对外部可访问系统的清单,分配更新责任,并维护针对主动利用漏洞的应急流程。主机防火墙应仅允许所需流量,而位于 RD 网关后面的内部 RDP 主机通常应仅接受来自网关或批准的管理网络的连接。

删除未使用的服务、遗留协议和不必要的管理工具。每个额外的组件都会增加攻击面和维护负担。

将远程访问与关键系统隔离

成功的远程登录不应提供通往每个服务器的无限制路径。网络分段可以将会话主机和业务应用程序与管理系统、域控制器和备份基础设施分开。

管理流量应在实际可行的情况下使用专用管理路径。例如,用户会话主机不应提供对域控制器、虚拟机监控程序接口或备份控制台的无限制访问。

分段限制了当账户、设备或服务器受到攻击时的横向移动。它还使访问政策更加清晰,因为每个远程用户组仅获得其角色所需的网络访问权限。

准备应对恶意软件和勒索软件

远程桌面安全 不仅仅是阻止未经授权的登录。合法用户可能会意外运行恶意软件,而拥有有效凭据的攻击者可能会通过普通会话部署勒索软件。

因此,服务器需要端点保护和行为监控,以检测可疑进程、快速文件更改和禁用安全控制的尝试。应用程序控制可以进一步限制用户可以启动的可执行文件和脚本。

备份是必不可少的,但它们必须超出普通远程用户和被攻陷的管理员账户的控制范围。使用多个恢复点、单独或不可更改的副本、专用凭据、备份管理的多因素身份验证以及定期恢复测试。

成功的备份作业并不保证可以恢复。测试应用程序、数据和配置是否可以在业务实际需要的恢复时间内恢复。

集中日志和警报

日志只有在可用并且有人审查时才有帮助。尽可能集中收集网关、防火墙、身份验证和服务器事件。

在Windows系统中,事件4624记录成功的登录,事件4625记录失败的尝试。对重复失败、密码喷洒、不熟悉的管理员位置、新设备、禁用日志记录或快速文件删除发出警报。

小型企业可能不需要安全运营中心,但它需要一个指定的接收人来处理高优先级警报,以及一个明确的升级流程。

哪种远程访问架构适合中小企业?

最安全的实用架构通常是仍然支持用户工作的最窄选项。

访问方式 适当使用 主要安全考虑
内部RDP 来自受信管理网络的本地管理 保持无法从公共互联网访问
VPN 后接 RDP 需要多个私有网络资源的用户 使用多因素身份验证并限制可访问的网络
RD 网关 管理对RDS桌面或应用程序的外部访问 修补网关并强制执行证书、多因素身份验证和授权策略
浏览器或应用程序发布 需要选定的Windows应用程序的用户 限制发布的资源并保护网络入口点
管理跳转主机 对选定服务器的特权访问 隔离主机并严格限制连接
VDI或DaaS 单独管理的桌面环境 安全身份、图像、管理平面和云设置

架构应遵循工作负载。出于便利,不应选择直接公共RDP,当VPN提供的网络覆盖超出用户需求时,也不应部署。应用程序发布可能会减少普通用户的暴露,而管理员可能需要一个加固的网关或跳转主机。

中小企业应该首先保护什么?

中小企业可以分三个阶段提高远程访问安全性。

减少即时暴露

识别每个面向互联网的RDP、VPN、网关和远程管理服务。禁用任何不必要的服务,并移除直接的公共RDP暴露。

然后确认已启用 NLA,要求 MFA,修补面向互联网的系统,审查管理员组并缩小防火墙规则。检查普通远程用户无法修改备份,并调查重复的登录失败。

标准化访问和服务器加固

分开日常账户和特权账户,审查承包商和服务账户,并在适当的情况下选择网关或应用程序级别的访问。配置受信任的证书,限制重定向,划分关键基础设施并集中日志。

将这些控制措施记录为基准。新服务器和用户组应遵循相同的设计,而不是每次都以不同的方式进行安全保护。

建立持续安全运营

远程访问安全在软件、权限和政策未经过审查时会减弱。建立定期的流程以进行补丁更新、账户审查、证书续订、备份恢复测试、防火墙检查和警报调查。

包括基本的事件响应演练。目标是使未经授权的访问变得更加困难,遏制被攻陷的账户,并尽早检测可疑活动以便做出响应。

如何验证远程访问安全性?

应测试配置,而不是假设其安全性。从外部网络验证,内部 RDP 主机无法直接联系,用户必须通过批准的网关、VPN 或网页门户。

测试代表账户,包括标准员工、管理员、承包商、禁用用户和在未批准设备上的用户。每个账户应能够访问所需资源,但不应超出范围。

测试剪贴板和驱动器限制,确认连接生成预期事件,并验证警报是否到达负责的管理员。最后,模拟从受保护的备份中恢复。恢复测试通常会暴露配置审查遗漏的漏洞。

常见的远程访问安全错误

几个反复出现的错误削弱了本来合理的控制:

  • 将VPN视为完全保护,而不是限制连接用户可以访问的内容
  • 仅依靠账户锁定而没有多因素身份验证、源控制或监控
  • 当一个发布的应用程序足够时,为每个用户提供完整的桌面
  • 允许共享管理员账户
  • 让未连接的会话无限期运行
  • 假设更改RDP端口提供了有意义的保护
  • 使用与服务器管理相同的凭据保持备份可访问

每个错误都会增加被攻击的可能性或潜在影响。纠正这些错误通常需要更好的访问设计,而不是单一的技术设置。

如何 TSplus 加强远程访问

对于运行Windows的中小企业,远程桌面服务或应用程序服务器, TSplus高级安全 可以添加集中保护以防止暴力攻击、地理和工作时间限制、防火墙控制、权限管理、受信设备规则、安全会话选项、警报和行为勒索软件保护。

这些功能增强了更广泛的远程访问安全程序,而不是取而代之。多因素身份验证、补丁管理、网络分段、端点保护和经过测试的备份应继续作为架构的一部分。

结论

中小企业的远程访问安全取决于控制从外部入口到服务器及其数据的完整路径。企业应消除直接的公共RDP暴露,强制实施强身份验证,限制权限,保护终端,强化Windows服务器并保持可恢复的备份。

分层方法为较小的IT团队提供了实用的平衡。它减少了一个被盗密码、一个未管理的设备或一个未修补的组件暴露更广泛环境的机会。


进一步阅读

back to top of the page icon