
Hiljuti rakendasime lahenduse Windows Terminal Serveris. Nagu tavaliselt, viskasime töötajatele töölauale otseteed ühendamiseks ja ütlesime - töötage. Kuid kasutajad olid küberriskide osas hirmul. Kui nad ühendasid serveriga ning nägid teateid nagu: "Kas usaldate seda serverit? Kindel?", siis nad kardsid ja pöördusid meie poole - kas kõik on korras ja kas võib OK-nuppu vajutada? Nii otsustasime teha kõik elegantseks, et vältida küsimusi ja paanikat.
Kui teie kasutajad tulevad siiski selliste hirmudega ja olete tüdinenud märkima "Ära küsi enam" - olete teretulnud jätkama.
Esimene samm. Valmistamine ja usaldusküsimused
Nii et meie kasutaja klõpsab salvestatud .rdp failil ja saab sellise päringu:

"Kuritahtlik" ühendus.
Selle akna eemaldamiseks kasutatakse spetsiaalset tööriista nimega RDPSign.exe. Täielik dokumentatsioon on saadaval, nagu tavaliselt, aadressil , kuid me käsitleme näidet selle kasutamisest.
Esmalt peame hankima sertifikaadi faili allkirjastamiseks. See võib olla:
- Avalik.
- Väljastatud siseseenuse sertifikaadi asutuse kaudu.
- Üksnes iseallkirjastatud.
Peamine on see, et sertifikaadil peab olema allkirjastamisvõime (jah, võib juhtuda, et
saate selle raamatupidajatelt E- allkirjad), ja kliendi arvutid peavad usaldama seda. Siin kasutan iseallkirjastatud sertifikaati.
Tuletan meelde, et iseallkirjastatud sertifikaadi usaldamist saab korraldada grupipoliitikate kaudu. Veidi rohkem üksikasju - peidupaneelis.
Kuidas muuta sertifikaat usaldusväärseks GPO abil
Esiteks peate võtma olemasoleva sertifikaadi ilma privaatse võtmeta .cer formaadis (selle saab eksportida sertifikaadi haldurist) ning paigutama selle võrgu kausta, mis on kasutajatele lugemiseks saadaval. Pärast seda saab seadistada grupipoliitika.
Sertifikaadi importimist seadistatakse jaotises: Arvuti seadistus - Poliitikad - Windows konfiguratsioon - Turbeparameetrid - Avaliku võtme poliitikad - Usaldusväärsed juurte sertifitseerimiskeskused. Seejärel impordime sertifikaadi paremklõpsuga.

Seadistatud poliitika.
Nüüd usaldavad kliendi arvutid iseallkirjastatud sertifikaati.
Kui usaldusprobleemid on lahendatud, liigume edasi allkirjastamise küsimusele.
Esimene samm. Alustame faili allkirjastamist.
Sertifikaat on olemas, nüüd peame selgitama selle sõrmejälge. Ava see lihtsalt 'Sertifikaadid' tööriistas ja kopeeri vahekaart 'Koostis'.

Meie vajalik sõrmejälg.
On parem kohe seda õigele kujule viia — ainult suured tähed ja ilma tühikuteta, kui neid on. Seda on mugav teha PowerShelli konsoolis käsuga:
("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")
Kui oleme saanud sõrmejälje vajaliku vormingus, saame julgelt faili rdp allkirjastada:
rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp
Kus .contoso.rdp on meie faili absoluutne või suhteline tee.
Pärast faili allkirjastamist ei saa te osa seadistustest enam graafilise kasutajaliidese kaudu muuta, näiteks serveri nime (tõepoolest, miks siis allkirjastada?). Kui muuda seadeid tekstiredaktoris, siis allkiri 'kaob ära'.
Nüüd, kui topeltklõpsate otseteed, tuleb uus sõnum:

Uus sõnum. Värv on vähem ohtlik, juba edasiminek.
Vabaneme ka sellest.
Teine samm. Ja taas usaldusprobleemid.
Selle sõnumi eemaldamiseks vajame taas grupipoliitikat. Seekord suund on: Arvuti konfiguratsioon — Poliitika — Halduse mallid — Windowsi komponendid — Kaug töölaudade teenused — Kaug töölaudade klient — Määrata RDP usaldusväärsete väljaandjate SHA1 sertifikaatide sõrmejäljed.

Meie vajalik poliitika.
Poliitikas on piisav lisada juba tuttav sõrmejälg eelmisest sammust.
Tasub märkimist, et see poliitika tühistab poliitika 'Lubada RDP-faile lubatud väljaandjatelt ja vaikimisi määratud RDP kasutaja seadeid'.

Seadistatud poliitika.
Tada, nüüd ei ole kummalisi küsimusi — vaid sisse logimise ja parooli küsimine. Hmm…
Kolmas samm. Läbipaistev sissepääs serverisse.
Tõepoolest, kui oleme juba autentimise teel domeenikompuutris sisse loginud, siis miks peaksime kordama sama kasutajanime ja parooli sisestama? Edastame kasutajaandmed serverisse 'läbipaistvalt'. Tavalise RDP puhul (ilma RDS Gateway kasutamata) aitab meid… Õige, grupipoliitika.
Jätkame jaotises: Arvuti konfiguratsioon — Poliitika — Halduse mallid — Süsteem — Kasutajaandmete edastamine — Lubada vaikimisi määratud kasutajaandmete edastamine.
Siin saab lisada vajalikud serverid või kasutada wildcard. See näeb välja nagu TERMSRV/trm.contoso.com või TERMSRV/*.contoso.com.

Seadistatud poliitika.
Nüüd, kui vaadata meie otseteed, näeb see välja umbes selline:

Kasutajanime ei saa muuta.
Kui kasutatakse RDS Gateway'd, tuleb lubada ka andmete edastamine. Selleks tuleb IIS-i halduris "Autentimise meetodites" välja lülitada anonüümne autentimine ja lubada Windowsi autentimine.

Konfigureeritud IIS.
Ärge unustage, pärast lõpetamist taaskäivitada veebiteenused käsuga:
iisreset /noforce
Nüüd on kõik korras, mingeid küsimusi ega päringuid pole.
Ainult registreeritud kasutajad saavad küsitluses osaleda. , palun.
Rääkige, kas te allkirjastate RDP otseteed oma kasutajatele?
43%Ei, nad on harjunud vajutama 'OK' teadetes, lugemata, mõned panevad isegi 'Ära küsi enam' linnukesi ise.
29.2%Ma panen ise hoolikalt otsetee ja teen esmakordse sisselogimise koos iga kasutajaga.
6.1%Muidugi, ma armastan, et kõik oleks korras.
21.5%Ma ei kasuta terminaliservereid.
65 kasutajat hääletasid. 14 kasutajat olid erapooletud.
Allikas: habr.com
