
No hace mucho implementamos una solución en un servidor terminal de Windows. Como de costumbre, colocamos accesos directos en los escritorios de los empleados para que se conectaran, y les dijimos: 'trabajen'. Pero los usuarios estaban inseguros respecto a la Ciberseguridad. Al conectarse al servidor, al ver mensajes como: '¿Confía en este servidor? ¿Está seguro?', se asustaban y venían a preguntarnos: ¿todo está bien, se puede hacer clic en Aceptar? Así que decidimos hacerlo más bonito, para evitar dudas y pánicos.
Si sus usuarios todavía vienen a usted con esos temores y ya está cansado de marcar la opción 'No preguntar de nuevo', bienvenido a la continuación.
Paso cero. Preparación y cuestiones de confianza
Así que nuestro usuario hace clic en el archivo guardado con la extensión .rdp y recibe una solicitud como esta:

Conexión 'maliciosa'.
Para deshacerse de esa ventana, se utiliza una herramienta especial llamada RDPSign.exe. La documentación completa está disponible, como siempre, en , y nosotros desglosaremos un ejemplo de uso.
Primero necesitamos obtener un certificado para firmar el archivo. Puede ser:
- Público.
- Emitido por un servicio interno de Autoridad de Certificación.
- Completamente auto-firmado.
Lo más importante es que el certificado tenga la capacidad de firmar (sí, se puede obtener
de los contables con firma electrónica), y que los PCs cliente le confíen. Aquí utilizaré un certificado auto-firmado.
Recuerdo que la confianza en un certificado auto-firmado se puede organizar mediante políticas de grupo. Un poco más de detalles están en el spoiler.
Cómo hacer que un certificado sea de confianza usando la magia de GPO
Primero se debe tomar el certificado existente sin clave privada en formato .cer (esto se puede hacer exportando el certificado desde la consola de 'Certificados') y colocarlo en una carpeta de red accesible para que los usuarios puedan leerlo. Después de eso se puede configurar la política de grupo.
La importación del certificado se configura en la sección: Configuración del ordenador — Políticas — Configuración de Windows — Opciones de seguridad — Políticas de clave pública — Autoridades de certificación raíz de confianza. Luego, hacemos clic derecho para importar el certificado.

Política configurada.
Ahora los PCs clientes confiarán en el certificado auto-firmado.
Si se han resuelto los problemas de confianza, pasamos directamente a la cuestión de la firma.
Paso uno. Firmamos el archivo de manera amplia
El certificado está, ahora necesitamos conocer su huella. Simplemente lo abriremos en la herramienta "Certificados" y copiaremos en la pestaña "Detalles".

La huella que necesitamos.
Es mejor formatearlo adecuadamente desde el principio: solo letras mayúsculas y sin espacios, si los hay. Esto se puede hacer fácilmente en la consola de PowerShell con el siguiente comando:
("6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA").ToUpper().Replace(" ","")
Una vez que tengamos la huella en el formato correcto, podemos proceder a firmar el archivo rdp:
rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp
Donde .contoso.rdp es la ruta absoluta o relativa a nuestro archivo.
Después de firmar el archivo, no será posible cambiar algunos parámetros a través de la interfaz gráfica, como el nombre del servidor (realmente, ¿cuál sería el sentido de firmar?). Y si se cambian las configuraciones con un editor de texto, la firma se invalidará.
Ahora, al hacer doble clic en el acceso directo, el mensaje será diferente:

Nuevo mensaje. El color es menos peligroso, ya es un progreso.
Deshagámonos de él también.
Paso dos. Y de nuevo preguntas de confianza
Para eliminar este mensaje, nuevamente necesitaremos la política de grupo. Esta vez, el camino lleva a la sección Configuración del equipo — Políticas — Plantillas administrativas — Componentes de Windows — Servicios de Escritorio Remoto — Cliente de Escritorio Remoto — Especificar las huellas digitales SHA1 de los certificados que representan editores de RDP de confianza.

La política que necesitamos.
En la política, es suficiente agregar la huella que ya conocemos del paso anterior.
Cabe señalar que esta política anula la política "Permitir RDP files de editores permitidos y configuraciones de RDP establecidas por defecto".

Política configurada.
Voilà, ahora no hay preguntas extrañas — solo una solicitud de nombre de usuario y contraseña. Hmm...
Paso tres. Entrada transparente al servidor
De hecho, si ya nos hemos autenticado al acceder a una computadora del dominio, ¿por qué deberíamos ingresar nuevamente el mismo nombre de usuario y contraseña? Transmitiremos nuestras credenciales al servidor "de manera transparente". En el caso de un RDP simple (sin usar RDS Gateway), la política de grupo nos ayudará.
Vamos a la sección: Configuración del equipo — Políticas — Plantillas administrativas — Sistema — Transmisión de credenciales — Permitir la transmisión de credenciales configuradas por defecto.
Aquí se puede agregar los servidores deseados o usar un wildcard. Esto se verá como TERMSRV/trm.contoso.com o TERMSRV/*.contoso.com.

Política configurada.
Ahora, si miramos nuestro acceso directo, se verá aproximadamente así:

El nombre de usuario no se puede cambiar.
Si se utiliza RDS Gateway, también será necesario permitir la transferencia de datos en él. Para esto, en el administrador de IIS es necesario desactivar la autenticación anónima y habilitar la autenticación de Windows en "Métodos de autenticación".

IIS configurado.
No olvidemos reiniciar los servicios web al finalizar con el comando:
iisreset /noforce
Ahora todo está bien, sin preguntas ni solicitudes.
Solo los usuarios registrados pueden participar en la encuesta. , por favor.
Cuéntame, ¿asignas accesos directos RDP a tus usuarios?
43%No, están acostumbrados a presionar "OK" en los mensajes sin leer, algunos incluso marcan ellos mismos "No volver a preguntar".
29.2%Yo mismo coloco el acceso directo con cuidado y hago la primera entrada al servidor junto con cada usuario.
6.1%Por supuesto, me gusta que todo esté en orden.
21.5%No uso servidores terminales.
65 usuarios votaron. 14 usuarios se abstuvieron.
Fuente: habr.com
