Wir befreien uns von lÀstigen Warnungen beim Zugang zum Terminalserver.

Wir befreien uns von lÀstigen Warnungen beim Zugang zum Terminalserver.

Vor nicht allzu langer Zeit haben wir eine Lösung auf einem Windows-Terminalserver implementiert. Wie es ĂŒblich ist, haben wir den Mitarbeitern VerknĂŒpfungen auf die Desktops gelegt und gesagt: "Arbeitet damit." Doch die Nutzer waren in Bezug auf Cyber-Sicherheit verunsichert. Beim Verbinden mit dem Server, als sie Nachrichten wie: „Vertrauen Sie diesem Server? Ganz sicher?“, sahen, bekamen sie Angst und wandten sich an uns – ob alles in Ordnung sei und ob sie auf OK drĂŒcken könnten. Daher wurde beschlossen, alles schön zu gestalten, um keine Fragen oder Panik aufkommen zu lassen.

Wenn Ihre Nutzer immer noch mit solchen Ängsten zu Ihnen kommen und Sie es leid sind, das KĂ€stchen „Nicht mehr fragen“ anzukreuzen – dann sind Sie hier genau richtig.

Schritt Null. Vorbereitung und Vertrauensfragen

Also klickt unser Nutzer auf die gespeicherte Datei mit der Endung .rdp und erhÀlt diese Art von Anfrage:

Wir befreien uns von lÀstigen Warnungen beim Zugang zum Terminalserver.

„Böswillige“ Verbindung.

Um dieses Fenster loszuwerden, wird ein spezielles Dienstprogramm namens RDPSign.exe verwendet. Die vollstÀndige Dokumentation ist, wie immer, unter der offiziellen Website, und wir werden ein Anwendungsbeispiel durchgehen.

ZunĂ€chst mĂŒssen wir ein Zertifikat zum Signieren der Datei erhalten. Es kann sein:

  • Öffentlich.
  • Von einer internen Zertifizierungsstelle ausgestellt.
  • Oder sogar selbstsigniert.

Wichtig ist, dass das Zertifikat die Möglichkeit hat, zu signieren (ja, man kann das von den Buchhaltern die elektronische Unterschrift abnehmen), und dass die Client-PCs ihm vertrauen. Hier werde ich ein selbstsigniertes Zertifikat verwenden.
Ich erinnere daran, dass das Vertrauen in ein selbstsigniertes Zertifikat mithilfe von Gruppenrichtlinien organisiert werden kann. Etwas mehr Details dazu – im Spoiler.

Wie man ein Zertifikat mithilfe der GPO-Zauberei vertrauenswĂŒrdig macht

ZunĂ€chst mĂŒssen wir das vorhandene Zertifikat ohne privaten SchlĂŒssel im .cer-Format nehmen (das kann man machen, indem man das Zertifikat aus der Snap-In „Zertifikate“ exportiert) und es in einen Netzwerkordner legen, der fĂŒr Benutzer lesbar ist. Danach können wir die Gruppenrichtlinie einrichten.

Der Import des Zertifikats wird unter folgendem Abschnitt eingerichtet: Computerkonfiguration – Richtlinien – Windows-Konfiguration – Sicherheitseinstellungen – Öffentliche SchlĂŒsselrichtlinien – VertrauenswĂŒrdige Stammzertifizierungsstellen. Dann importieren wir mit der rechten Maustaste das Zertifikat.

Eingestellte Richtlinie.

Wir befreien uns von lÀstigen Warnungen beim Zugang zum Terminalserver.

Jetzt werden die Client-PCs dem selbstsignierten Zertifikat vertrauen.

Wenn die Vertrauensprobleme gelöst sind, kommen wir direkt zur Frage der Signatur.

Wenn die Vertrauensprobleme geklĂ€rt sind, gehen wir direkt zur Frage der Unterzeichnung ĂŒber.

Schritt eins. Unverkennbar die Datei signieren

Das Zertifikat ist da, jetzt mĂŒssen wir seinen Fingerabdruck herausfinden. Einfach im Snap-In „Zertifikate“ öffnen und auf der Registerkarte „Inhalt“ kopieren.

Wir befreien uns von lÀstigen Warnungen beim Zugang zum Terminalserver.

Der benötigte Fingerabdruck.

Es ist besser, ihn gleich ins richtige Format zu bringen — nur Großbuchstaben und ohne Leerzeichen, falls vorhanden. Das lĂ€sst sich bequem in der PowerShell-Konsole mit folgendem Befehl machen:

("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")

Haben wir den Fingerabdruck im richtigen Format erhalten, können wir die rdp-Datei problemlos signieren:

rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp

Wo .contoso.rdp der absolute oder relative Pfad zu unserer Datei ist.

Nachdem die Datei signiert wurde, können einige Parameter ĂŒber die grafische BenutzeroberflĂ€che, wie den Servernamen, nicht mehr geĂ€ndert werden (schließlich, warum sollten wir sonst signieren?). Ändern wir die Einstellungen mit einem Texteditor, „verfĂ€llt“ die Signatur.

Jetzt wird beim Doppelklick auf das Symbol die Nachricht anders sein:

Wir befreien uns von lÀstigen Warnungen beim Zugang zum Terminalserver.

Neue Nachricht. Die Farbe ist weniger gefÀhrlich, es gibt bereits Fortschritte.

Lass uns auch das loswerden.

Schritt zwei. Wieder Fragen des Vertrauens

Um diese Nachricht loszuwerden, brauchen wir erneut Gruppenrichtlinien. Diesmal fĂŒhrt der Weg zu Computer Configuration — Policies — Administrative Vorlagen — Windows-Komponenten — Remote Desktop Services — Remote Desktop Client — SHA1-FingerabdrĂŒcke von Zertifikaten, die vertrauenswĂŒrdige RDP-Herausgeber darstellen anzugeben.

Wir befreien uns von lÀstigen Warnungen beim Zugang zum Terminalserver.

Die Politik, die wir benötigen.

In der Richtlinie reicht es aus, den bereits bekannten Fingerabdruck aus dem vorherigen Schritt hinzuzufĂŒgen.

Es sei darauf hingewiesen, dass diese Richtlinie die Richtlinie „Erlauben Sie RDP-Dateien von zulĂ€ssigen Herausgebern und von den Standardwerten festgelegte benutzerdefinierte RDP-Einstellungen“ außer Kraft setzt.

Wir befreien uns von lÀstigen Warnungen beim Zugang zum Terminalserver.

Jetzt werden die Client-PCs dem selbstsignierten Zertifikat vertrauen.

VoilĂ , jetzt gibt es keine merkwĂŒrdigen Fragen mehr — nur noch die Abfrage von Benutzername und Passwort. Hmm...

Schritt drei. Transparenter Zugang zum Server

TatsĂ€chlich, wenn wir uns bereits beim Anmelden an einem DomĂ€nencomputer authentifiziert haben, warum sollten wir dann denselben Benutzernamen und das Passwort erneut eingeben? Lassen wir die Anmeldedaten „transparent“ an den Server ĂŒbergeben. Im Fall von einfachem RDP (ohne Verwendung von RDS Gateway) kommt uns
 Richtig, die Gruppenrichtlinie zur Hilfe.

Gehe zum Abschnitt: Computer Configuration — Policies — Administrative Vorlagen — System — Credential Delegation — Allow default credentials delegation.

Hier kann man die benötigten Server zur Liste hinzufĂŒgen oder Wildcards verwenden. Das wird wie folgt aussehen: TERMSRV/trm.contoso.com oder TERMSRV/*.contoso.com.

Wir befreien uns von lÀstigen Warnungen beim Zugang zum Terminalserver.

Jetzt werden die Client-PCs dem selbstsignierten Zertifikat vertrauen.

Jetzt, wenn wir unser Skript ansehen, wird es ungefÀhr so aussehen:

Wir befreien uns von lÀstigen Warnungen beim Zugang zum Terminalserver.

Der Benutzername kann nicht geÀndert werden.

Falls ein RDS-Gateway verwendet wird, mĂŒssen Sie auch die DatenĂŒbertragung darauf zulassen. Dazu mĂŒssen Sie im IIS-Manager bei 'Authentifizierungsmethoden' die anonymisierte Authentifizierung deaktivieren und die Windows-Authentifizierung aktivieren.

Wir befreien uns von lÀstigen Warnungen beim Zugang zum Terminalserver.

Konfiguriertes IIS.

Vergessen Sie nicht, die Webdienste nach Abschluss mit dem Befehl neu zu starten:

iisreset /noforce

Jetzt ist alles gut, keine Fragen oder Anfragen.

Nur registrierte Benutzer können an der Umfrage teilnehmen. Bitte einloggen.

ErzĂ€hlen Sie, signieren Sie RDP-Links fĂŒr Ihre Benutzer?

  • 43%Nein, sie sind daran gewöhnt, auf 'OK' in den Meldungen zu klicken, ohne zu lesen; einige setzen sogar selbst das HĂ€kchen bei 'Nicht mehr fragen'.28

  • 29.2%Ich lege den Link selbst vorsichtig und mache beim ersten Login auf den Server gemeinsam mit jedem Benutzer.19

  • 6.1%NatĂŒrlich liebe ich Ordnung in allem.4

  • 21.5%Ich verwende keine Terminalserver.14

65 Nutzer haben abgestimmt. 14 Nutzer haben sich enthalten.

Quelle: habr.com

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster