
Bir müddət əvvəl Windows terminal serverində bir həll tətbiq etdik. Adətən olduğu kimi, işçilərə qoşulma üçün iş masalarında qısa yolları göndərdik, və dedik — işləyin. Lakin istifadəçilər Kiber Təhlükəsizliklə bağlı qorxular içində qaldılar. Serverə qoşularkən «Bu serverə etibar edirsiniz? Həqiqətən?» kimi mesajları gördükdə qorxub bizə müraciət edirdilər — hər şeyin yaxşı olduğuna əminidirlərmi, OK düyməsini basmaq olarmı? Beləliklə, hər şeyi gözəl etmək qərarına gəldik ki, heç bir sual və panika olmasın.
Əgər istifadəçiləriniz hələ də sizə belə qorxularla gəlirlərsə və siz «Artıq soruşma» seçimini işarələməkdən bezmisinizsə — katıra xoş gəlmisiniz.
Sıfırıncı addım. Hazırlıq və etibar sualları
Beləliklə, istifadəçimiz .rdp uzantılı saxlanılmış faylı açır və belə bir sorğu alır:

«Zərərli» qoşulma.
Bu pəncərəni aradan qaldırmaq üçün 'RDPSign.exe' adlı xüsusi bir istifadə edilir. Tam sənəd, adətən, dostuq, biz də istifadənin bir nümunəsini gözdən keçirəcəyik. İlk əvvəl imzalamaq üçün sertifikat almalıyıq. Bu sertifikat:
İctimai.
- Daxili Sertifikat Təsisatı tərəfindən verilmiş.
- Tamamilə öz-imzalanmış.
- Ən önəmlisi, sertifikatın imzalamaq imkanına sahib olmasıdır (bəli, onu mühasiblərdən E-İMZAlar alaraq götürmək olar), və müştəri kompüterləri ona etibar etməlidir. Burada öz-imzalanmış sertifikat istifadə edəcəyəm.
Xatırladım ki, öz-imzalanmış sertifikatın etibarını təşkil etmək üçün qrup siyasətləri istifadə oluna bilər. Biraz daha ətraflı — gizli bölmədə.
GPO sehrilə sertifikatı etibar edilməyə necə hazırlamaq
İlk olaraq, şəxsi açarı olmayan .cer formatında mövcud sertifikatı əldə etmək lazımdır (bu, «Sertifikatlar» konsolundan sertifikatın ixracı yolu ilə mümkündür) və onu istifadəçilərin oxuması üçün açıq olan şəbəkə qovluğuna qoymalısınız. Bundan sonra qrup siyasətini konfiqurasiya etmək olar.
Sertifikatın idxalı bu bölmədə konfiqurasiya edilir: Kompüter konfiqurasiyası — Siyasətlər — Windows Konfiqurasiyası — Təhlükəsizlik Parametrləri — Açıq Açar Siyasətləri — Etibarlı Kök Sertifikat Təsisatları. Daha sonra sağ siçan düyməsi ilə sertifikatı idxal edirik.
Konfiqurasiya olunmuş siyasət.
İndi müştəri kompüterləri öz-imzalanmış sertifikatın etibarını tanıyacaqlar.

Əgər etibar məsələləri həll edilibsə, artıq imzalama məsələsinə keçə bilərik.
Birinci addım. Faylı geniş şəkildə imzalayırıq
Sertifikat var, indi onun izini öyrənmək lazımdır. Sadəcə, onu «Sertifikatlar» konsolunda açıb, «Tərkib» sekmesindən kopyalayırıq.
Lazım olan izimiz.
İzini dərhal düzgün formata gətirmək daha yaxşıdır — yalnız böyük hərflər və əgər varsa, boşluqsuz. Bunu PowerShell konsolunda:

("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")
Lazım olan formatda izi aldıqdan sonra, rdp faylını təhlükəsiz şəkildə imzalaya bilərik.
("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")
İstənilən formatda iz alındıqdan sonra, rdp faylını təhlükəsiz şəkildə imzalaya bilərsiniz:
rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp
.contoso.rdp — bizim faylın tam və ya nisbətən yolu.
Fayl imzalandıqdan sonra qrafik interfeys vasitəsilə bəzi parametrləri, məsələn, server adını dəyişdirmək mümkün olmayacaq (əslində, imzalamağın mənası budur?). Mətn redaktoru ilə tənzimləmələr dəyişdirilirsə, imza "pozulacaq".
İndi qısa yolun üzərinə iki dəfə klik etdikdə mesaj başqa olacaq:

Yeni mesaj. Rəng daha az təhlükəlidir, artıq irəliləyiş var.
Ondan da xilas olaq.
İkinci addım. Yenə etibar sualları
Bu mesajdan xilas olmaq üçün yenidən qrup siyasətinə ehtiyacımız var. Bu dəfə yol: Kompüter konfiqurasiyası — Siyasətlər — İdarəetmə şablonları — Windows komponentləri — Uzaq Masaüstü Xidmətləri — Uzaq Masaüstü Bağlantı Müştərisi — Sertifikatların SHA1 izlərini qeyd etmək, RDP-nin etibarlı buraxılıcılarını göstərmək.

Bizim üçün lazım olan siyasət.
Siyasətdə artıq tanıdığımız izləri əlavə etmək kifayətdir.
Qeyd etmək lazımdır ki, bu siyasət "İcazəli buraxıcılardan RDP fayllarını və standart olaraq təyin edilmiş istifadəçi parametrlərini uğurlamaq" siyasətini üstələyir.

Əgər etibar məsələləri həll edilibsə, artıq imzalama məsələsinə keçə bilərik.
Vəssalam, indi hər hansı bir qəribə sual yoxdur – sadəcə istifadəçi adı və şifrə tələbi var. Hmm...
Üçüncü addım. Serverə şəffaf giriş
Həqiqətən də, əgər biz artıq domen kompüterinə daxil olmuşuqsa, niyə eyni istifadəçi adı və şifrəni yenidən daxil etməliyik? İstifadəçi məlumatlarını serverə "şəffaf" ötürməliyik. Sadə RDP-də (RDS Gateway istifadə edilmədən) kömək edəcək... Düzdür, qrup siyasəti.
Yola gedirik: Kompüter konfiqurasiyası — Siyasətlər — İdarəetmə şablonları — Sistem — Hesab məlumatlarının ötürülməsi — Şəffaf olaraq standart olaraq təyin edilmiş hesab məlumatlarının ötürülməsinə icazə ver.
Burada siyahıya lazım olan serverləri əlavə edə bilərsiniz və ya wildcard istifadə edə bilərsiniz. Bu, belə görünəcək TERMSRV/trm.contoso.com və TERMSRV/*.contoso.com.

Əgər etibar məsələləri həll edilibsə, artıq imzalama məsələsinə keçə bilərik.
İndi, əgər qısa yolumuza baxsaq, belə görünəcək:

İstifadəçi adı dəyişdirilə bilməz.
RDS Gateway istifadə edildikdə, məlumatların ötürülməsini burada da icazə vermək lazımdır. Bunun üçün IIS menecerində "Doğrulama metodları" bölməsində anonim yoxlamanı deaktiv etmək və Windows doğrulamasını aktiv etmək lazımdır.

Tənzimlənmiş IIS.
Unutmayın ki, işlərin tamamlandıqdan sonra veb xidmətlərini aşağıdakı əmr ilə yenidən başladın:
iisreset /noforce
İndi hər şey yaxşıdır, heç bir sual və tələb yoxdur.
Yalnız qeydiyyatdan keçmiş istifadəçilər sorğuda iştirak edə bilərlər. , xahiş edirəm.
Bəs siz, RDP qısa yollarını istifadəçiləriniz üçün imzalayırsınızmı?
43%Xeyr, onlar mesajları oxumadan "OK" düyməsinə basmağa öyrəşiblər, bəziləri hətta "Artıq soruşma" nişanını özləri işarələyirlər.
29.2%Mən əllə qısa yol qoyuram və serverə ilk girişdə hər bir istifadəçi ilə birlikdə edirəm.
6.1%Kiminlə hansısa düzənləmə olur, onu sevirəm.
21.5%Terminal serverləri istifadə etmirəm.
65 istifadəçi səs verdi. 14 istifadəçi özündən keçdi.
Mənbə: habr.com
