Имя: Пароль:
IT
 
Нужен совет по настройке RDP в Win 2008
,
0 Balabass
 
18.09.13
08:38
Брутфорсят из внешней сети мой сервачок.
Как обезопасить себя, и при этом дать юзерам работать через RDP?
1 povar
 
18.09.13
08:38
RDP через VPN
2 fmrlex
 
18.09.13
08:39
(0) Бан адресов на файерволе.
3 1Сукпун
 
18.09.13
08:39
сделай  нестандартный  порт  отличный  от 3389  и  брутфорсеры    пропадут
4 Balabass
 
18.09.13
08:40
Связка такая
Интернет - Железка - Сервер.
Порт проброшен на сервер терминалов.
В журнале регистрации событий десятки тысяч неудачных попыток авторизации с десятков разных ip под разными пользователями, включая всевозможные имена российские.
5 zak555
 
18.09.13
08:40
(1) это не пробрутить ?

(2) +1
6 zak555
 
18.09.13
08:40
(3) ну-ну
7 fmrlex
 
18.09.13
08:41
8 1Сукпун
 
18.09.13
08:42
(6) ну  по крайней  мере  их  станет  на  несколько  порядков  меньше   :)
9 Balabass
 
18.09.13
08:42
Поднял VPN - но канал в 1 мегабит ничего не позволяет сделать в 1с. Отказался от этой затеи.
Работают через remoteApp. В принципе терпимо.
10 zak555
 
18.09.13
08:42
(8) сканят порты
11 Balabass
 
18.09.13
08:43
как нибудь заблокировать можно хост после 10 неудачных попыток авторизации средствами вин?
12 skunk
 
18.09.13
08:44
(8)сейчас бутеры сканят все порты ... смотрят какие там службы ... и если есть известные начинают перебирать пароли ...

так что смена порта не даст абсолютно ничего
13 fmrlex
 
18.09.13
08:46
14 1Сукпун
 
18.09.13
08:47
(11) смотри   fail2ban   правда  еслии у  тебе  роутер  по  линуксом
15 zak555
 
18.09.13
08:47
16 skunk
 
18.09.13
08:47
(11)через gpedit блокировка пользователя при неправильном вводе пароля
17 Balabass
 
18.09.13
08:49
(13) Ништяк. Пойду почитаю.
18 povar
 
18.09.13
08:53
(5) смотря какое шифрование использовать.
19 fmrlex
 
18.09.13
09:02
Но лучше мне кажется вот это решение.
http://itexpertus.ru/windows/tunnel-rdp-ssh.html
20 spectre1978
 
18.09.13
09:03
(0) Нафиг голову забивать? Покупаете нормальный аппаратный шлюз, поднимаете на нем IPSec или SSL VPN и вообще забываете о том что кто-то что-то там брутфорсит. Мегабитного канала под ипсеком мне вполне хватало на 2-3 пользователей и сетевой принтер, это не так уж мало.
21 povar
 
18.09.13
09:09
+(20) например Cisco 800 серии -  дешево, сердито, надежно
22 spectre1978
 
18.09.13
09:15
(21) ну да, как вариант, или мой выбор - ZyWall USG серия. Хотя сейчас есть масса существенно более дешевых решений, микротики те же.
23 Voronve
 
18.09.13
09:16
(0) Подними роль "Службы политики сети и доступа", настрой штатный VPN на 2008 - будет работать все.
(9) Ерунду не говори. Терминал терпимо ползает уже на 33600 dialup.
24 Balabass
 
18.09.13
09:18
(23) Поднял роль, настроил ВПН. Все хоккей - но вот 1с не ползает. Причем вообще не ползает.
25 Voronve
 
18.09.13
09:22
(24) Линки на картинки свойств "Маршрутизация и удаленный доступ" дай
26 spectre1978
 
18.09.13
09:26
(23) что значит "хоккей" и что значит "не ползает"?
объясните внятно ситуацию - пошел ли RDP в туннеле и как ведут себя на терминале разные приложения, не только 1С, и какого рода ошибки с 1С.
27 spectre1978
 
18.09.13
09:26
прошу прощения, к (24)
28 Славен
 
18.09.13
09:26
(24)старые ремотапы пересоздай с новыми адресами
29 Balabass
 
18.09.13
09:32
(26) Создал ВПН роль на Вин 2008. Создал впн подключение на удаленной машине. Подключился к серверу по впн соединению. Получил ИП. Зашел по сети на сервер удаленный. Связь есть. Тут все хорошо.
Но вот при попытке открыть базу файловую по впн сети - 1с наглухо задумывается.
Открыть РДП в ВПН не пробовал. ЩАс попробую.
30 spectre1978
 
18.09.13
09:37
(26) Файловую??? Сразу забудь. Только RDP.
31 spectre1978
 
18.09.13
09:38
+ для (29)
32 povar
 
18.09.13
09:42
(29) писец...
ты всю базу тащишь себе... Позовите специалиста
33 Balabass
 
18.09.13
09:42
(32) Ну вот я и говорю что по впн не сообразил рдп открыть. щас попробую.
34 spectre1978
 
18.09.13
09:43
(29) Во-первых, для того чтобы открывать файлы, надо чтобы через это VPN соединение разрешались расшаренные ресурсы. В простейшем случае для этого требуется чтобы протокол NetBios работал через такое соединение. По умолчанию чаще всего он отключен по соображениям безопасности. Но даже если его настроишь и добьешься чтобы оно работало, толку от этого никакого - файловая база генерит огромный трафик, на мегабитном соединении все это представляет только академический интерес. Реально работать нельзя.
35 Balabass
 
18.09.13
09:44
Все. Пошло. Спасибо всем.
36 Balabass
 
18.09.13
09:45
(34) Ну все верно. Щас поднял РДП через ВПН. Все отлично.
Спасибо.
37 povar
 
18.09.13
09:47
(36) теперь посмотри (1), растянул на 40 постов тему...))
38 Сержант 1С
 
18.09.13
09:47
дефолтные политики сервера, бан после пяти неправильных попыток, плюс безопасные пароли принудительно. Этого с головой хватает от тупых сканеров/BF
39 Lionee
 
18.09.13
10:20
(38) +100
Требовать и эффективности, и гибкости от одной и той же программы — все равно, что искать очаровательную и скромную жену... по-видимому, нам следует остановиться на чем-то одном из двух. Фредерик Брукс-младший