Զրկվում ենք էնտեղ եղած ձայների նախազգուշացումներից՝ մտնելով տերմինալ URL-ի սերվեր

Զրկվում ենք էնտեղ եղած ձայների նախազգուշացումներից՝ մտնելով տերմինալ URL-ի սերվեր

Այնպես չէ, որ շատ առաջ մի լուծում ներդրեցինք Windows տերմինալային սերվերում։ Ինչպես սովորաբար, աշխատակիցների աշխատանքային սեղաններին կապեցինք կցորդներ՝ միանալու համար, և ասացինք՝ աշխատեք։ Բայց օգտատերերը լարված էին ԿիբեռՄշտության մասին։ Եվ երբ նրանք միանում էին սերվերին, տեսնելով հաղորդագրություններ, որոնք ասում էին՝ «Դուք վստահու՞մ եք այս սերվերին։ Ի՜նչ-որ վստահություն», խուճապի էին մատնվում և մեզ էին դիմում՝ արդյոք ամեն ինչը կարգին է՞, կարելի՞ է սեղմել OK։ Այդ ժամանակ որոշվեց ամեն ինչ գեղեցիկ անել, որպեսզի հարցեր ու паника չլինեն։

Եթե Ձեր օգտատերերը դեռ գալիս են նման անհանգստություններով, և Դուք հոգնել եք «Մանրուքներ այլևս չհարցնելու» նշանը դնելուց, ուրեմն ողջունում ենք տակային.

Տեսակի զրոյական քայլ։ Պատրաստում և վստահության հարցեր

Ուրեմն մեր օգտատերը սեղմում է պահպանված .rdp ընդլայնված ֆայլի վրա և ստանում նման հարցում՝

Զրկվում ենք էնտեղ եղած ձայների նախազգուշացումներից՝ մտնելով տերմինալ URL-ի սերվեր

«Վտանգավոր» միացում.

Այս պատուհանը վերացնելու համար օգտագործվում է հատուկ պատուհան՝ RDPSign.exe։ Լրիվ փաստաթղթավորումը, ինչպես միշտ, հասանելի է հունիսի պաշտոնական կայքում, մենք էլ կքննարկենք օգտագործման օրինակ։

Իր սկսելու համար մեզ պետք է այդ ֆայլը ստորագրելու համար սերտիֆիկատ։ Դա կարող է լինել:

  • Հրապարակային։
  • Ներգրավված ներքին ծառայության կողմից տրված սերտիֆիկատ։
  • Երևակայել ինքն подписанный։

Առաջին հերթին, որ սերտիֆիկատը կարող է ստորագրել (այո, կարող եք վերցնել бухгалтерների էլեկտրոնային ստորագրությունը), և հաճախորդների ПК-ները նրան վստահում էին։ Այստեղ ես ընդամենը օգտագործելու եմ ինքն подписанный սերտիֆիկատ։
Հիշեցնեմ, որ ինքն подписанный սերտիֆիկատին վստահություն կազմակերպելու համար կարող է իրականացվել խմբային քաղաքականությունների միջոցով։ Կ sedikit մանրամասներ — տակայինում։

Ինչպես անել սերտիֆիկատը վստահելի խմբային քաղաքականությունների միջոցով

Առաջին հերթին, պետք է վերցնել արդեն իսկ եղած սերտիֆիկատը առանց փակ գաղտնաբառի՝ .cer ձևաչափում (դա կարելի է անել՝ սերտիֆիկատը արտահանելով «Սերտիֆիկատներ» կառավարման համակարգից) և դնել այն մի ցանցային թղթապանակում, որը հասանելի է օգտատերերին ընթերցման համար। Դրանից հետո կարելի է կարգավորել խմբային քաղաքականությունը։

Սերտիֆիկատի ներմուծումը կարգավորվում է հետևյալ բաժնում՝ Քոմպյուտերի конфигурация — Քաղաքականություններ — Windows конфигурация — Անվտանգության պարամետրեր — Բաց ключի քաղաքականություններ — Վստահելի արմատային սերտիֆիկացման կենտրոնները։ Այնուհետև աջ մկնիկի կոճակի վրա սեղմելով ներմուծել սերտիֆիկատը։

Կարգավորված քաղաքականություն։

Զրկվում ենք էնտեղ եղած ձայների նախազգուշացումներից՝ մտնելով տերմինալ URL-ի սերվեր

Այժմ հաճախորդների ПК-ները վստահելու են ինքն подписанный սերտիֆիկատին։

Եթե վստահության հարցերը լուծված են, անցնենք անմիջապես ստորագրության հարցին։

Առաջին քայլ։ Ապահով ստորագրում ենք ֆայլը

Սերտիֆիկատը կա, հիմա պետք է պարզել դրա դիպվածը։ Պարզապես բացենք այն «Սերտիֆիկատներ» կառավարման համակարգում և պատճենենք «Մանրամասներ» կռիսի վրա։

Մեր անհրաժեշտ դիպվածը։

Զրկվում ենք էնտեղ եղած ձայների նախազգուշացումներից՝ մտնելով տերմինալ URL-ի սերվեր

Լավ կլինի անմիջապես այն համապատասխան ձևի բերել — միայն մեծ տառեր և առանց տարածությունների, եթե նրանք կան։ Սա կատարելն ուշագրավ է PowerShell կոնսոլում՝ հրամանի միջոցով,

("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")

Դիպվածը ստանալով անհրաժեշտ ձևը,  կարող եք անվախ ստորագրել rdp ֆայլը։

Դիտվելով անհրաժեշտ ձևաչափով, դուք կարող եք վստահորեն ստորագրել rdp ֆայլը:

rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp

Որտեղ .contoso.rdp — մեր ֆայլի բացարձակ կամ հարաբերական ճանապարհն է:

Ֆայլը ստորագրելուց հետո այլևս չեք կարող փոփոխել որոշակի պարամետրեր графիկական ինտերֆեյսի միջոցով, ինչպես օրինակ սերվերի անունը (նմանապես, ինչ իմաստ ունի ստորագրելը?) Իսկ եթե փոխեք պարամետրերը տեքստային խմբագրիչում, ստորագրությունը «կանհետանում» է:

Հիմա, երբ երկակի սեղմեք մարկերակի վրա, հաղորդագրությունը կլինի այլևս:

Զրկվում ենք էնտեղ եղած ձայների նախազգուշացումներից՝ մտնելով տերմինալ URL-ի սերվեր

Նոր հաղորդագրություն: Օրինակը ավելի անվտանգ է, արդեն ձգտում է առաջ:

Օգտվելով նրանից առաջ կմնանք:

Քայլ երկու: Եվ կրկին վստահության հարցեր

Այս հաղորդագրությունը վերացնելու համար մեզ կրկին անհրաժեշտ կլինի խմբակային քաղաքականություն: Այս անգամ ճանապարհը անցնում է համակարգի բաժինով՝ Կոնֆիգուրացիա համակարգի — քաղաքականություններ — Արդյունաբերական նորոգություններ — Windows կոմպոնենտներ — Remote Desktop Services — Remote Desktop Connection Client — Ուսումնասիրել SHA1 սերտիֆիկատների մատիտները, որոնք ներկայացնում են RDP-ի վստահելի հրատարակիչները.

Զրկվում ենք էնտեղ եղած ձայների նախազգուշացումներից՝ մտնելով տերմինալ URL-ի սերվեր

Մեզ անհրաժեշտ քաղաքականությունը:

Քաղաքականության մեջ բավարար է ավելացնել արդեն ծանոթ մատիտի թիվը նախորդ քայլից:

Պետք է նշել, որ այս քաղաքականությունը գերազանցում է «Թույլատրել RDP-թղթեր թույլատրելի հրատարակիչներից և կարգավորումները, որոնք կայուն են ըստ առանձին»:

Զրկվում ենք էնտեղ եղած ձայների նախազգուշացումներից՝ մտնելով տերմինալ URL-ի սերվեր

Այժմ հաճախորդների ПК-ները վստահելու են ինքն подписанный սերտիֆիկատին։

Վուալյան, հիմա այլևս տարօրինակ հարցեր չկան — միայն մուտքի և գաղտնաբառի հարցումը: Հմ…

Քայլ երեք: Վերջին մուտք սերվեր

Շոքingly, երբ մենք արդեն հաստատվել ենք դոմեյնային համակարգչի մուտքի ժամանակ, ապա ինչու կրկին մուտք գործել նույն մուտքի անունն ու գաղտնաբառը? Ժամանակակից տվյալները «բաց» փոխանցենք սերվերին: Պարզ RDP-ի (առանց RDS Gateway օգտագործելու) դեպքում մեզ կգա… Նմանապես, խմբակային քաղաքականությունը:

Գնում ենք բաժնում. Համակարգի Կոնֆիգուրացիա — քաղաքականություններ — Արդյունաբերական նորոգություններ — Համակարգ — Տվյալների փոխանցում — Թույլատրել փոխադրումը, որը սահմանված է ըստ էակի:

Այստեղ ցանկում կարող եք ավելացնել անհրաժեշտ սերվերները կամ օգտագործել wildcard: Սա կլինի ինչպես TERMSRV/trm.contoso.com կամ TERMSRV/*.contoso.com.

Զրկվում ենք էնտեղ եղած ձայների նախազգուշացումներից՝ մտնելով տերմինալ URL-ի սերվեր

Այժմ հաճախորդների ПК-ները վստահելու են ինքն подписанный սերտիֆիկատին։

Հիմա, եթե նայենք մեր մարկերին, այն տեսքը կունենա մոտավորապես նման:

Զրկվում ենք էնտեղ եղած ձայների նախազգուշացումներից՝ մտնելով տերմինալ URL-ի սերվեր

Օգտագործողի անունը չի կարող փոխվել:

Եթե դուք օգտագործում եք RDS Gateway, ապա հարկավոր է նաև թույլ տալ տվյալները փոխանցել: Այս նպատակով IIS-ի կառավարիչում անհրաժեշտ է «Մուտքի մեթոդներում» անջատել անանուն իրադրումը և ակտիվացնել Windows մուտքի վերահսկմանը:

Զրկվում ենք էնտեղ եղած ձայների նախազգուշացումներից՝ մտնելով տերմինալ URL-ի սերվեր

Կառուցված IIS:

Մոռանում ենք ավարտելիս վերացնել վերևումերի ծառայությունները հրամանով:

iisreset /noforce

Հիմա ամեն ինչ լավ է, որևէ հարցեր և հարցումներ չկան:

Պատասխանելու համար պետք է գրանցված օգտվող լինել։ Մուտք, խնդրում եմ։

Հարցրեք, դուք արդյոք ստորագրված RDP մարկերներ եք ձեր օգտվողներին:

  • 43%Ոչ, նրանք սովոր են սեղմել «ՕK» հաղորդագրությունների ժամանակ չգիտակցելով, որոշները նույնիսկ ինքնուրույն նշում են «Այլևս չհարցնել»:

  • 29.2%Ես տրեխում եմ ձեռքից մարկեր ոչ դիտելով, և առաջին մուտքն եմ Server-ի հետ միասին յուրաքանչյուր օգտվողի:

  • 6.1%Իհարկե, ես սիրում եմ ամեն ինչ կարգի մեջ:

  • 21.5%Չեմ օգտագործում ընթացիկ սերվերները.

65 օգտատեր մասնակցեց քվեարկությանը: 14-ը հրաժարվել է մասնակցել:

Ընտանիք: habr.com

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster