
Vor nicht allzu langer Zeit haben wir eine Lösung auf einem Windows-Terminalserver implementiert. Wie es ĂŒblich ist, haben wir den Mitarbeitern VerknĂŒpfungen auf die Desktops gelegt und gesagt: "Arbeitet damit." Doch die Nutzer waren in Bezug auf Cyber-Sicherheit verunsichert. Beim Verbinden mit dem Server, als sie Nachrichten wie: âVertrauen Sie diesem Server? Ganz sicher?â, sahen, bekamen sie Angst und wandten sich an uns â ob alles in Ordnung sei und ob sie auf OK drĂŒcken könnten. Daher wurde beschlossen, alles schön zu gestalten, um keine Fragen oder Panik aufkommen zu lassen.
Wenn Ihre Nutzer immer noch mit solchen Ăngsten zu Ihnen kommen und Sie es leid sind, das KĂ€stchen âNicht mehr fragenâ anzukreuzen â dann sind Sie hier genau richtig.
Schritt Null. Vorbereitung und Vertrauensfragen
Also klickt unser Nutzer auf die gespeicherte Datei mit der Endung .rdp und erhÀlt diese Art von Anfrage:

âBöswilligeâ Verbindung.
Um dieses Fenster loszuwerden, wird ein spezielles Dienstprogramm namens RDPSign.exe verwendet. Die vollstÀndige Dokumentation ist, wie immer, unter , und wir werden ein Anwendungsbeispiel durchgehen.
ZunĂ€chst mĂŒssen wir ein Zertifikat zum Signieren der Datei erhalten. Es kann sein:
- Ăffentlich.
- Von einer internen Zertifizierungsstelle ausgestellt.
- Oder sogar selbstsigniert.
Wichtig ist, dass das Zertifikat die Möglichkeit hat, zu signieren (ja, man kann das von den Buchhaltern die elektronische Unterschrift abnehmen), und dass die Client-PCs ihm vertrauen. Hier werde ich ein selbstsigniertes Zertifikat verwenden.
Ich erinnere daran, dass das Vertrauen in ein selbstsigniertes Zertifikat mithilfe von Gruppenrichtlinien organisiert werden kann. Etwas mehr Details dazu â im Spoiler.
Wie man ein Zertifikat mithilfe der GPO-Zauberei vertrauenswĂŒrdig macht
ZunĂ€chst mĂŒssen wir das vorhandene Zertifikat ohne privaten SchlĂŒssel im .cer-Format nehmen (das kann man machen, indem man das Zertifikat aus der Snap-In âZertifikateâ exportiert) und es in einen Netzwerkordner legen, der fĂŒr Benutzer lesbar ist. Danach können wir die Gruppenrichtlinie einrichten.
Der Import des Zertifikats wird unter folgendem Abschnitt eingerichtet: Computerkonfiguration â Richtlinien â Windows-Konfiguration â Sicherheitseinstellungen â Ăffentliche SchlĂŒsselrichtlinien â VertrauenswĂŒrdige Stammzertifizierungsstellen. Dann importieren wir mit der rechten Maustaste das Zertifikat.
Eingestellte Richtlinie.

Jetzt werden die Client-PCs dem selbstsignierten Zertifikat vertrauen.
Wenn die Vertrauensprobleme gelöst sind, kommen wir direkt zur Frage der Signatur.
Wenn die Vertrauensprobleme geklĂ€rt sind, gehen wir direkt zur Frage der Unterzeichnung ĂŒber.
Schritt eins. Unverkennbar die Datei signieren
Das Zertifikat ist da, jetzt mĂŒssen wir seinen Fingerabdruck herausfinden. Einfach im Snap-In âZertifikateâ öffnen und auf der Registerkarte âInhaltâ kopieren.

Der benötigte Fingerabdruck.
Es ist besser, ihn gleich ins richtige Format zu bringen â nur GroĂbuchstaben und ohne Leerzeichen, falls vorhanden. Das lĂ€sst sich bequem in der PowerShell-Konsole mit folgendem Befehl machen:
("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")
Haben wir den Fingerabdruck im richtigen Format erhalten, können wir die rdp-Datei problemlos signieren:
rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp
Wo .contoso.rdp der absolute oder relative Pfad zu unserer Datei ist.
Nachdem die Datei signiert wurde, können einige Parameter ĂŒber die grafische BenutzeroberflĂ€che, wie den Servernamen, nicht mehr geĂ€ndert werden (schlieĂlich, warum sollten wir sonst signieren?). Ăndern wir die Einstellungen mit einem Texteditor, âverfĂ€lltâ die Signatur.
Jetzt wird beim Doppelklick auf das Symbol die Nachricht anders sein:

Neue Nachricht. Die Farbe ist weniger gefÀhrlich, es gibt bereits Fortschritte.
Lass uns auch das loswerden.
Schritt zwei. Wieder Fragen des Vertrauens
Um diese Nachricht loszuwerden, brauchen wir erneut Gruppenrichtlinien. Diesmal fĂŒhrt der Weg zu Computer Configuration â Policies â Administrative Vorlagen â Windows-Komponenten â Remote Desktop Services â Remote Desktop Client â SHA1-FingerabdrĂŒcke von Zertifikaten, die vertrauenswĂŒrdige RDP-Herausgeber darstellen anzugeben.

Die Politik, die wir benötigen.
In der Richtlinie reicht es aus, den bereits bekannten Fingerabdruck aus dem vorherigen Schritt hinzuzufĂŒgen.
Es sei darauf hingewiesen, dass diese Richtlinie die Richtlinie âErlauben Sie RDP-Dateien von zulĂ€ssigen Herausgebern und von den Standardwerten festgelegte benutzerdefinierte RDP-Einstellungenâ auĂer Kraft setzt.

Jetzt werden die Client-PCs dem selbstsignierten Zertifikat vertrauen.
VoilĂ , jetzt gibt es keine merkwĂŒrdigen Fragen mehr â nur noch die Abfrage von Benutzername und Passwort. Hmm...
Schritt drei. Transparenter Zugang zum Server
TatsĂ€chlich, wenn wir uns bereits beim Anmelden an einem DomĂ€nencomputer authentifiziert haben, warum sollten wir dann denselben Benutzernamen und das Passwort erneut eingeben? Lassen wir die Anmeldedaten âtransparentâ an den Server ĂŒbergeben. Im Fall von einfachem RDP (ohne Verwendung von RDS Gateway) kommt uns⊠Richtig, die Gruppenrichtlinie zur Hilfe.
Gehe zum Abschnitt: Computer Configuration â Policies â Administrative Vorlagen â System â Credential Delegation â Allow default credentials delegation.
Hier kann man die benötigten Server zur Liste hinzufĂŒgen oder Wildcards verwenden. Das wird wie folgt aussehen: TERMSRV/trm.contoso.com oder TERMSRV/*.contoso.com.

Jetzt werden die Client-PCs dem selbstsignierten Zertifikat vertrauen.
Jetzt, wenn wir unser Skript ansehen, wird es ungefÀhr so aussehen:

Der Benutzername kann nicht geÀndert werden.
Falls ein RDS-Gateway verwendet wird, mĂŒssen Sie auch die DatenĂŒbertragung darauf zulassen. Dazu mĂŒssen Sie im IIS-Manager bei 'Authentifizierungsmethoden' die anonymisierte Authentifizierung deaktivieren und die Windows-Authentifizierung aktivieren.

Konfiguriertes IIS.
Vergessen Sie nicht, die Webdienste nach Abschluss mit dem Befehl neu zu starten:
iisreset /noforce
Jetzt ist alles gut, keine Fragen oder Anfragen.
Nur registrierte Benutzer können an der Umfrage teilnehmen. .
ErzĂ€hlen Sie, signieren Sie RDP-Links fĂŒr Ihre Benutzer?
43%Nein, sie sind daran gewöhnt, auf 'OK' in den Meldungen zu klicken, ohne zu lesen; einige setzen sogar selbst das HÀkchen bei 'Nicht mehr fragen'.28
29.2%Ich lege den Link selbst vorsichtig und mache beim ersten Login auf den Server gemeinsam mit jedem Benutzer.19
6.1%NatĂŒrlich liebe ich Ordnung in allem.4
21.5%Ich verwende keine Terminalserver.14
65 Nutzer haben abgestimmt. 14 Nutzer haben sich enthalten.
Quelle: habr.com
