Kas on oht hoida RDP-d avatud Internetis?

Tihti lugesin arvamust, et RDP (Remote Desktop Protocol) pordi avamine internetis on ĂŒsna ohtlik ja seda ei tohiks teha. RDP juurde pÀÀsemiseks tuleks kasutada kas VPNi vĂ”i lubada ligipÀÀs ainult teatud "valgete" IP-aadresside kaudu.

Haldan mitmeid Windows Servereid vĂ€ikestele ettevĂ”tetele, kus on mulle antud ĂŒlesanne tagada kaugjuurdepÀÀs Windows Serverile raamatupidajatele. Selline kaasaegne trend - töö kodust. Aru sain, et raamatupidajate sundimine VPNi kasutama on tĂ€namatu ĂŒlesanne, ja kĂ”ikide IP-aadresside kogumine valge nimekirja ei Ă”nnestu, kuna inimestel on dĂŒnaamilised IP-aadressid.

SeetĂ”ttu lĂ€ksin kĂ”ige lihtsamat teed - suunasin RDP pordi vĂ€lja. NĂŒĂŒd saavad raamatupidajad RDP kĂ€ivitada ja sisestada hosti nime (koos pordiga), kasutajanime ja parooli.

Selles artiklis jagan oma kogemusi (positiivseid ja mitte niivÔrd) ning soovitusi.

Riskid

Millega te riskite, kui avate RDP pordi?

1) Volitamata ligipÀÀs tundlikele andmetele
Kui keegi peab RDP parooli kinni, saab ta ligipÀÀsu andmetele, mida soovite hoida privaatsetena: kontode seisud, jÀÀgid, kliendiandmed jne.

2) Andmete kaotus
NĂ€iteks on oht, et tuleb krĂŒpteeriv viirus.
VÔi sihilik tegevus pahatahtlikult isikult.

3) Tööjaama kaotus
Töötajad peavad töötama, aga sĂŒsteem on kompromiteeritud ja vajab uuesti installimist / taastamist / konfigureerimist.

4) Kohaliku vÔrgu kompromiteerimine
Kui pahatahtlik isik on saanud juurdepÀÀsu Windowsi arvutile, siis sellelt arvutilt saab ta ligi sĂŒsteemidele, mis ei ole vĂ€ljastpoolt, internetist juurdepÀÀsetavad. NĂ€iteks failiserveritele, vĂ”rguprinteritele jne.

Mul oli juhtum, kui Windows Server sai krĂŒpteerija kĂ€tte

ja see krĂŒpteerija krĂŒpteeris esmalt enamus faile ketasl C: ja seejĂ€rel hakkas krĂŒpteerima faile NASis ĂŒle vĂ”rgu. Kuna NAS oli Synology, millel olid seadistatud snapshots, taastasin NASi 5 minutiga, kuid Windows Serverit pidin uuesti nullist installima.

TĂ€htsus ja soovitused

JĂ€lgin Windows Servereid Winlogbeat, mis saadavad logid ElasticSearchi. Kibanas on mitmed visualiseerimised ja olen endale seadnud ka kohandatud armatuurlaua.
Ise monitorimine ei kaitse, kuid aitab mÀÀrata vajalikke meetmeid.

Siin on mÔned tÀhelepanekud:
a) RDP-d hakatakse bruteforce'ima.
Ühel minu serveritest konfigureerisin RDP mitte standardportile 3389, vaid 443 — et varjata end HTTPS-i alla. Porti muutmine vĂ”ib olla mĂ”istlik, kuid sellest on vĂ€he kasu. Siin on statistika sellelt serverilt:

Kas on oht hoida RDP-d avatud Internetis?

On nÀha, et nÀdala jooksul oli peaaegu 400 000 ebaÔnnestunud katset RDP-le sisse logida.
On nÀha, et katsetamine toimus 55 001 IP-aadressilt (mÔned IP-aadressid olid juba minu poolt blokeeritud).

Siit jÀreldub, et peaksite kasutama fail2ban'i, kuid

Windowsile sellist tööriista ei ole.

Githubis on paar hĂŒljatud projekti, mis nĂ€iliselt teevad seda, kuid ma isegi ei proovinud neid paigaldada:
https://github.com/glasnt/wail2ban
https://github.com/EvanAnderson/ts_block

On ka tasulisi tööriistu, kuid neid ma ei kaalunud.

Kui tead mÔnda avatud tööriista selle eesmÀrgi jaoks, palun jaga kommentaarides.

Uuenda: Kommenteerijad mÀrkisid, et port 443 on halb valik, parem on valida kÔrged pordid (32000+), kuna 443 skaneeritakse sagedamini ja RDP tuvastamine sel port on lihtne.

Uuendus: Kommenteerijad teatasid, et selline tööriist on olemas:
https://github.com/digitalruby/ipban

b) On teatud kasutajanimesid, mida rĂŒndajad eelistavad.
On nÀha, et sÔnaraamatust kÀib proovimine erinevate nimedega.
Aga mida ma mĂ€rkasin: mĂ€rkimisvÀÀrne hulk katsetest kĂ€ib serveri nime kasutamise kaudu sisselogimiseks. Soovitus: Ă€rge kasutage sama nime arvuti ja kasutaja jaoks. Pealegi, mĂ”nikord proovivad nad serveri nime kuidagi parseerida: nĂ€iteks sĂŒsteemi nimega DESKTOP-DFTHD7C puhul ĂŒritatakse kĂ”ige rohkem siseneda nimega DFTHD7C:

Kas on oht hoida RDP-d avatud Internetis?

Seega, kui teie arvuti nimi on DESKTOP-MARIA, siis tÔenÀoliselt tehakse katseid siseneda kasutajanimega MARIA.

Samuti mĂ€rkasin logidest: enamus katseid siseneda toimusid nimega "administrator". Ja see pole asjata, kuna paljusid Windowsi versioone iseloomustab, et see kasutaja eksisteerib. Veelgi enam — seda ei saa kustutada. See lihtsustab rĂŒndajate ĂŒlesannet: nime ja parooli proovimise asemel tuleb valida ainult Ă”ige parool.
Muide, see sĂŒsteem, mis pĂŒĂŒdis krĂŒpteerijat, oli kasutajaga Administrator ja parooliga Murmansk#9. Ma ei ole endiselt kindel, kuidas see sĂŒsteem purunes, sest hakkasin seda jĂ€lgima just pĂ€rast seda juhtumit, kuid arvan, et paroolide proovimine — on vĂ€ga tĂ”enĂ€oline.
Kui kasutajat Administrator ei saa kustutada, siis mida teha? Sa saad selle ĂŒmber nimetada!

Selle punkti soovitused:

  • Ă€rge kasutage kasutajanime arvuti nimes.
  • veenduge, et sĂŒsteemis ei ole kasutajat Administrator
  • kasutage usaldusvÀÀrseid paroole

N niimoodi jÀlgin, kuidas mitu Windows Serverit minu kontrolli all on juba paar aastat bruteforced ja ilma eduta.

Kust ma tean, et ilma eduta?
Sest ĂŒlaltoodud ekraanipiltidel on nĂ€ha, et on olemas RDP kaudu sissetulekuaegade logid, milles on teave:

  • millise IP-lt
  • milliselt arvutilt (hostname)
  • kasutajanimi
  • GeoIP teave

Ja ma vaatan regulaarselt sinna — anomaaliaid ei leitud.

Muide, kui mingilt IP-lt bruteforcitakse eriti usinalt, siis saab eraldi IP-sid (vÔi alamvÔrke) PowerShellis nÀiteks nii blokeerida:

New-NetFirewallRule -Direction Inbound -DisplayName "fail2ban" -Name "fail2ban" -RemoteAddress ("185.143.0.0/16", "185.153.0.0/16", "193.188.0.0/16") -Action Block

Muide, Elasticu kĂ”rval on Winlogbeatiga ka Auditbeat, mis saab jĂ€lgida sĂŒsteemi faile ja protsesse. Samuti on Kibanas SIEM (Security Information & Event Management) rakendus. Olen proovinud mĂ”lemat, kuid ei nĂ€inud erilist kasu — tundub, et Auditbeat on Linuxi sĂŒsteemide jaoks kasulikum, ent SIEM ei ole mulle veel midagi arusaadavat nĂ€idanud.

Ja lÔppsoovitused:

  • tehke regulaarseid automaatseid varukoopiaid.
  • paigaldage turvapaigad Ă”igeaegselt

Boonus: 50 kasutaja nimekiri, keda on sagedamini kasutatud RDP sissetuleku katsetes

"user.name: Descending"
Arv

dfthd7c (hostname)
842941

winsrv1 (hostname)
266525

ADMINISTRATOR
180678

administrateur
163842

Administrator
53541

michael
23101

server
21983

steve
21936

john
21927

paul
21913

reception
21909

mike
21899

office
21888

scanner
21887

scan
21867

david
21865

chris
21860

omanik
21855

manager
21852

administrateur
21841

brian
21839

administrador
21837

mark
21824

staff
21806

ADMIN
12748

ROOT
7772

ADMINISTRADOR
7325

SUPPORT
5577

SOPORTE
5418

KASUTAJA
4558

admin
2832

TEST
1928

MySql
1664

Admin
1652

GUEST
1322

USER1
1179

SCANNER
1121

SCAN
1032

ADMINISTRATEUR
842

ADMIN1
525

BACKUP
518

MySqlAdmin
518

RECEPTION
490

USER2
466

TEMP
452

SQLADMIN
450

USER3
441

1
422

MANAGER
418

OWNER
410

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster