|
Нужен совет по настройке RDP в Win 2008 | ☑ | ||
---|---|---|---|---|
0
Balabass
18.09.13
✎
08:38
|
Брутфорсят из внешней сети мой сервачок.
Как обезопасить себя, и при этом дать юзерам работать через RDP? |
|||
1
povar
18.09.13
✎
08:38
|
RDP через VPN
|
|||
2
fmrlex
18.09.13
✎
08:39
|
(0) Бан адресов на файерволе.
|
|||
3
1Сукпун
18.09.13
✎
08:39
|
сделай нестандартный порт отличный от 3389 и брутфорсеры пропадут
|
|||
4
Balabass
18.09.13
✎
08:40
|
Связка такая
Интернет - Железка - Сервер. Порт проброшен на сервер терминалов. В журнале регистрации событий десятки тысяч неудачных попыток авторизации с десятков разных ip под разными пользователями, включая всевозможные имена российские. |
|||
5
zak555
18.09.13
✎
08:40
|
(1) это не пробрутить ?
(2) +1 |
|||
6
zak555
18.09.13
✎
08:40
|
(3) ну-ну
|
|||
7
fmrlex
18.09.13
✎
08:41
|
||||
8
1Сукпун
18.09.13
✎
08:42
|
(6) ну по крайней мере их станет на несколько порядков меньше :)
|
|||
9
Balabass
18.09.13
✎
08:42
|
Поднял VPN - но канал в 1 мегабит ничего не позволяет сделать в 1с. Отказался от этой затеи.
Работают через remoteApp. В принципе терпимо. |
|||
10
zak555
18.09.13
✎
08:42
|
(8) сканят порты
|
|||
11
Balabass
18.09.13
✎
08:43
|
как нибудь заблокировать можно хост после 10 неудачных попыток авторизации средствами вин?
|
|||
12
skunk
18.09.13
✎
08:44
|
(8)сейчас бутеры сканят все порты ... смотрят какие там службы ... и если есть известные начинают перебирать пароли ...
так что смена порта не даст абсолютно ничего |
|||
13
fmrlex
18.09.13
✎
08:46
|
||||
14
1Сукпун
18.09.13
✎
08:47
|
(11) смотри fail2ban правда еслии у тебе роутер по линуксом
|
|||
15
zak555
18.09.13
✎
08:47
|
||||
16
skunk
18.09.13
✎
08:47
|
(11)через gpedit блокировка пользователя при неправильном вводе пароля
|
|||
17
Balabass
18.09.13
✎
08:49
|
(13) Ништяк. Пойду почитаю.
|
|||
18
povar
18.09.13
✎
08:53
|
(5) смотря какое шифрование использовать.
|
|||
19
fmrlex
18.09.13
✎
09:02
|
Но лучше мне кажется вот это решение.
http://itexpertus.ru/windows/tunnel-rdp-ssh.html |
|||
20
spectre1978
18.09.13
✎
09:03
|
(0) Нафиг голову забивать? Покупаете нормальный аппаратный шлюз, поднимаете на нем IPSec или SSL VPN и вообще забываете о том что кто-то что-то там брутфорсит. Мегабитного канала под ипсеком мне вполне хватало на 2-3 пользователей и сетевой принтер, это не так уж мало.
|
|||
21
povar
18.09.13
✎
09:09
|
+(20) например Cisco 800 серии - дешево, сердито, надежно
|
|||
22
spectre1978
18.09.13
✎
09:15
|
(21) ну да, как вариант, или мой выбор - ZyWall USG серия. Хотя сейчас есть масса существенно более дешевых решений, микротики те же.
|
|||
23
Voronve
18.09.13
✎
09:16
|
(0) Подними роль "Службы политики сети и доступа", настрой штатный VPN на 2008 - будет работать все.
(9) Ерунду не говори. Терминал терпимо ползает уже на 33600 dialup. |
|||
24
Balabass
18.09.13
✎
09:18
|
(23) Поднял роль, настроил ВПН. Все хоккей - но вот 1с не ползает. Причем вообще не ползает.
|
|||
25
Voronve
18.09.13
✎
09:22
|
(24) Линки на картинки свойств "Маршрутизация и удаленный доступ" дай
|
|||
26
spectre1978
18.09.13
✎
09:26
|
(23) что значит "хоккей" и что значит "не ползает"?
объясните внятно ситуацию - пошел ли RDP в туннеле и как ведут себя на терминале разные приложения, не только 1С, и какого рода ошибки с 1С. |
|||
27
spectre1978
18.09.13
✎
09:26
|
прошу прощения, к (24)
|
|||
28
Славен
18.09.13
✎
09:26
|
(24)старые ремотапы пересоздай с новыми адресами
|
|||
29
Balabass
18.09.13
✎
09:32
|
(26) Создал ВПН роль на Вин 2008. Создал впн подключение на удаленной машине. Подключился к серверу по впн соединению. Получил ИП. Зашел по сети на сервер удаленный. Связь есть. Тут все хорошо.
Но вот при попытке открыть базу файловую по впн сети - 1с наглухо задумывается. Открыть РДП в ВПН не пробовал. ЩАс попробую. |
|||
30
spectre1978
18.09.13
✎
09:37
|
(26) Файловую??? Сразу забудь. Только RDP.
|
|||
31
spectre1978
18.09.13
✎
09:38
|
+ для (29)
|
|||
32
povar
18.09.13
✎
09:42
|
(29) писец...
ты всю базу тащишь себе... Позовите специалиста |
|||
33
Balabass
18.09.13
✎
09:42
|
(32) Ну вот я и говорю что по впн не сообразил рдп открыть. щас попробую.
|
|||
34
spectre1978
18.09.13
✎
09:43
|
(29) Во-первых, для того чтобы открывать файлы, надо чтобы через это VPN соединение разрешались расшаренные ресурсы. В простейшем случае для этого требуется чтобы протокол NetBios работал через такое соединение. По умолчанию чаще всего он отключен по соображениям безопасности. Но даже если его настроишь и добьешься чтобы оно работало, толку от этого никакого - файловая база генерит огромный трафик, на мегабитном соединении все это представляет только академический интерес. Реально работать нельзя.
|
|||
35
Balabass
18.09.13
✎
09:44
|
Все. Пошло. Спасибо всем.
|
|||
36
Balabass
18.09.13
✎
09:45
|
(34) Ну все верно. Щас поднял РДП через ВПН. Все отлично.
Спасибо. |
|||
37
povar
18.09.13
✎
09:47
|
(36) теперь посмотри (1), растянул на 40 постов тему...))
|
|||
38
Сержант 1С
18.09.13
✎
09:47
|
дефолтные политики сервера, бан после пяти неправильных попыток, плюс безопасные пароли принудительно. Этого с головой хватает от тупых сканеров/BF
|
|||
39
Lionee
18.09.13
✎
10:20
|
(38) +100
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |