
Möödunud ei ole kaua, kui rakendasime lahendust Windowsi terminaliserveris. Nagu tavaliselt, viskasime töötajate töölaudadele kiiruslingid ĂŒhendamiseks ja ĂŒtlesime â hakake tööle. Kuid kasutajad olid kĂŒberkahtluses tagasihoidlikud. Serverisse ĂŒhendudes, nĂ€hes teateid tippu: âKas usaldad seda serverit? Kindel?â, ehmatasid nad ja pöördusid meie poole â kas kĂ”ik on hĂ€sti, kas vĂ”ib vajutada OK? Siis otsustasime teha kĂ”ik tĂ”eliselt sujuvaks, et vĂ€ltida kĂŒsimusi ja segadust.
Kui teie kasutajad ikka veel tulevad teie juurde selliste kartustega ja olete vĂ€sinud âĂra kĂŒsi enamâ mĂ€rkimisest â tere tulemast edasi lugema.
Nullstep. Valmistamine ja usaldus kĂŒsimused
Nii et meie kasutaja klikib salvestatud .rdp failil ja saab sellise koordinatsiooni:

âKahtlaneâ ĂŒhendus.
Selle akna eemaldamiseks kasutatakse spetsiaalset utiliiti nimega RDPSign.exe. TĂ€ielik dokumentatsioon on tavaliselt saadaval aadressil , kuid me vaatame, kuidas kasutada.
Esmalt peame saama sertifikaadi faili allkirjastamiseks. See vÔib olla:
- Avalik.
- Sisenevalt Certificate Authority 'lt.
- VÔib olla ka iseallkirjastatud.
Peamine on, et sertifikaadil oleks allkirjastamise vÔimalus (jah, seda saab vÔtta
raamatupidajatelt digitaalsete allkirjade), ja klientarvutid usaldaksid seda. Siin kasutan iseallkirjastatud sertifikaati.
Pean meeles, et iseallkirjastatud sertifikaadi usaldus saab korraldada grupipoliitikate abil. Veidi rohkem ĂŒksikasju â spoileris.
Kuidas teha sertifikaadist usaldusvÀÀrne grupipoliitika abil
Esiteks tuleb vÔtta olemasolev sertifikaat ilma privaatvÔtmeta .cer formaadis (seda saab teha sertifikaadi ekspordiga sertifikaatide halduri abil) ja paigutada see vÔrgu kausta, mis on kasutajatele lugemiseks ligipÀÀsetav. PÀrast seda saab seadistada grupipoliitika.
Sertifikaadi importimine seadistatakse sektsioonis: Arvuti konfiguratsioon â Poliitikad â Windowsi konfiguratsioon â Turbepoliitika â Avaliku vĂ”tme poliitikad â UsaldusvÀÀrsed juured sertifikaadi keskused. Edasi paremklĂ”psame ja impordime sertifikaadi.

Seadistatud poliitika.
NĂŒĂŒd usaldab klientarvutid iseallkirjastatud sertifikaati.
Kui usaldusprobleemid on lahendatud, liigume edasi allkirjastamise kĂŒsimuse juurde.
Esimene samm. Suurejooneline allkirjastamine
Sertifikaat on olemas, nĂŒĂŒd tuleb teada selle sĂ”rmejĂ€lge. Avame selle lihtsalt sertifikaatide halduris ja kopeerime 'Koostis' vahekaardilt.

NĂŒĂŒd peaks meil olema Ă”ige sĂ”rmejĂ€lg.
Targem on see kohe soovitud kujule viia â ainult suured tĂ€hed ja ilma vahedeta, kui neid on. Selle saab mugavalt PowerShelli konsoolis teha kĂ€suga:
("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")
Saades sÔrmejÀlje soovitud vormingus, vÔib julgelt allkirjastada rdp faili:
rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp
Kus .contoso.rdp on meie faili absoluutne vÔi suhteline tee.
PÀrast faili allkirjastamist ei saa te muid parameetreid muuta selliselt nagu serveri nime kaudu (tÔeliselt, mis mÔtet on siis allkirjastada?) Ja kui muudad seadeid tekstiredaktoris, siis 'allkiri kaob'.
Kaks korda klikkides ikoonile kuvatakse nĂŒĂŒd teine teadete:

Uus sÔnum. VÀrv on vÀhem ohtlik, juba edusamm.
Vabaneme sellest.
Teine samm. Ja jĂ€lle usalduskĂŒsimused
Selle sĂ”numi eemaldamiseks vajame taas grupipoliitikat. Seekord viib tee Arvuti konfiguratsioon â Poliitikad â Halduse mallid â Windowsi komponendid â Kauglaudade teenused â Kauglaudade kliendi ĂŒhendamine â MÀÀrake SHA1 sertifikaatide sĂ”rmejĂ€ljed usaldusvÀÀrsete RDP vĂ€ljastajate.

Meie vajalik poliitika.
Poliitikas piisab, kui lisada juba tuttav sÔrmejÀlg eelmisest etapist.
Oluline on mĂ€rkida, et see poliitika ĂŒletab poliitika: âLubage RDP-faile lubatud vĂ€ljastajatelt ja vaikimisi mÀÀratud RDP-i kasutamise sĂ€ttedâ.

Seadistatud poliitika.
Voila, nĂŒĂŒd ei mingeid veidraid kĂŒsimusi â ainult login-parooli nĂ”ue. HmmâŠ
Kolmas samm. LĂ€bipaistev sisenemine serverisse
TĂ”epoolest, kui oleme juba sisenenud domeenikontole, siis miks peab me selgelt uuesti sisestama sama kasutajanime ja parooli? Edastame oma mandaadid serverisse 'lĂ€bipaistvalt'. Lihtsa RDP puhul (ilma RDS Gateway'i kasutamiseta) aitab meid⊠Ăige, grupipoliitika.
Liigume jaotisse: Arvuti konfiguratsioon â Poliitikad â Administratiivsed mallid â SĂŒsteem â Akrediteerimise edastamine â Lubage vaikimisi seadistatud akrediteerimise edastamine.
Siin saab loetellu lisada vajalikud serverid vÔi kasutada wildcard'i. See nÀeb vÀlja nagu TERMSRV/trm.contoso.com vÔi TERMSRV/*.contoso.com.

Seadistatud poliitika.
NĂŒĂŒd, kui vaatame meie otseteed, siis see nĂ€eb vĂ€lja umbes nii:

Kasutajanime ei saa muuta.
Kui kasutatakse RDS Gateway'd, tuleb lubada ka andmete edastamine. Selleks peab IIS-i halduris "Autentimise meetodites" keelama anonĂŒĂŒmse autentimise ja lubama Windowsi autentimise.

Seadistatud IIS.
Ărge unustage pĂ€rast lĂ”petamist veebiteenuseid taaskĂ€ivitada kĂ€suga:
iisreset /noforce
NĂŒĂŒd on kĂ”ik hĂ€sti, mingeid kĂŒsimusi ja pĂ€ringuid pole.
Ainult registreeritud kasutajad saavad kĂŒsitluses osaleda. , palun.
RÀÀkige, kas te kirjutate RDP otseteed oma kasutajatele?
43%Ei, nad on harjunud vajutama "OK" teatesĂ”numites, lugemata, mĂ”ned panevad isegi ise "Ăra kĂŒsi enam" linnukese.
29.2%Mina isiklikult panen otseteed ettevaatlikult, ja teen esimese sisenemise serverisse igasĂŒhega koos.
6.1%Loomulikult, ma armastan kÔiges korda.
21.5%Ma ei kasuta terminaliservereid.
HÀÀletas 65 kasutajat. 14 kasutajat jÀid erapoole.
Allikas: habr.com
