
Այնպես չէ, որ շատ առաջ մի լուծում ներդրեցինք Windows տերմինալային սերվերում։ Ինչպես սովորաբար, աշխատակիցների աշխատանքային սեղաններին կապեցինք կցորդներ՝ միանալու համար, և ասացինք՝ աշխատեք։ Բայց օգտատերերը լարված էին ԿիբեռՄշտության մասին։ Եվ երբ նրանք միանում էին սերվերին, տեսնելով հաղորդագրություններ, որոնք ասում էին՝ «Դուք վստահու՞մ եք այս սերվերին։ Ի՜նչ-որ վստահություն», խուճապի էին մատնվում և մեզ էին դիմում՝ արդյոք ամեն ինչը կարգին է՞, կարելի՞ է սեղմել OK։ Այդ ժամանակ որոշվեց ամեն ինչ գեղեցիկ անել, որպեսզի հարցեր ու паника չլինեն։
Եթե Ձեր օգտատերերը դեռ գալիս են նման անհանգստություններով, և Դուք հոգնել եք «Մանրուքներ այլևս չհարցնելու» նշանը դնելուց, ուրեմն ողջունում ենք տակային.
Տեսակի զրոյական քայլ։ Պատրաստում և վստահության հարցեր
Ուրեմն մեր օգտատերը սեղմում է պահպանված .rdp ընդլայնված ֆայլի վրա և ստանում նման հարցում՝

«Վտանգավոր» միացում.
Այս պատուհանը վերացնելու համար օգտագործվում է հատուկ պատուհան՝ RDPSign.exe։ Լրիվ փաստաթղթավորումը, ինչպես միշտ, հասանելի է , մենք էլ կքննարկենք օգտագործման օրինակ։
Իր սկսելու համար մեզ պետք է այդ ֆայլը ստորագրելու համար սերտիֆիկատ։ Դա կարող է լինել:
- Հրապարակային։
- Ներգրավված ներքին ծառայության կողմից տրված սերտիֆիկատ։
- Երևակայել ինքն подписанный։
Առաջին հերթին, որ սերտիֆիկատը կարող է ստորագրել (այո, կարող եք վերցնել бухгалтерների էլեկտրոնային ստորագրությունը), և հաճախորդների ПК-ները նրան վստահում էին։ Այստեղ ես ընդամենը օգտագործելու եմ ինքն подписанный սերտիֆիկատ։
Հիշեցնեմ, որ ինքն подписанный սերտիֆիկատին վստահություն կազմակերպելու համար կարող է իրականացվել խմբային քաղաքականությունների միջոցով։ Կ sedikit մանրամասներ — տակայինում։
Ինչպես անել սերտիֆիկատը վստահելի խմբային քաղաքականությունների միջոցով
Առաջին հերթին, պետք է վերցնել արդեն իսկ եղած սերտիֆիկատը առանց փակ գաղտնաբառի՝ .cer ձևաչափում (դա կարելի է անել՝ սերտիֆիկատը արտահանելով «Սերտիֆիկատներ» կառավարման համակարգից) և դնել այն մի ցանցային թղթապանակում, որը հասանելի է օգտատերերին ընթերցման համար। Դրանից հետո կարելի է կարգավորել խմբային քաղաքականությունը։
Սերտիֆիկատի ներմուծումը կարգավորվում է հետևյալ բաժնում՝ Քոմպյուտերի конфигурация — Քաղաքականություններ — Windows конфигурация — Անվտանգության պարամետրեր — Բաց ключի քաղաքականություններ — Վստահելի արմատային սերտիֆիկացման կենտրոնները։ Այնուհետև աջ մկնիկի կոճակի վրա սեղմելով ներմուծել սերտիֆիկատը։
Կարգավորված քաղաքականություն։

Այժմ հաճախորդների ПК-ները վստահելու են ինքն подписанный սերտիֆիկատին։
Եթե վստահության հարցերը լուծված են, անցնենք անմիջապես ստորագրության հարցին։
Առաջին քայլ։ Ապահով ստորագրում ենք ֆայլը
Սերտիֆիկատը կա, հիմա պետք է պարզել դրա դիպվածը։ Պարզապես բացենք այն «Սերտիֆիկատներ» կառավարման համակարգում և պատճենենք «Մանրամասներ» կռիսի վրա։
Մեր անհրաժեշտ դիպվածը։

Լավ կլինի անմիջապես այն համապատասխան ձևի բերել — միայն մեծ տառեր և առանց տարածությունների, եթե նրանք կան։ Սա կատարելն ուշագրավ է PowerShell կոնսոլում՝ հրամանի միջոցով,
("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")
Դիպվածը ստանալով անհրաժեշտ ձևը, կարող եք անվախ ստորագրել rdp ֆայլը։
Դիտվելով անհրաժեշտ ձևաչափով, դուք կարող եք վստահորեն ստորագրել rdp ֆայլը:
rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp
Որտեղ .contoso.rdp — մեր ֆայլի բացարձակ կամ հարաբերական ճանապարհն է:
Ֆայլը ստորագրելուց հետո այլևս չեք կարող փոփոխել որոշակի պարամետրեր графիկական ինտերֆեյսի միջոցով, ինչպես օրինակ սերվերի անունը (նմանապես, ինչ իմաստ ունի ստորագրելը?) Իսկ եթե փոխեք պարամետրերը տեքստային խմբագրիչում, ստորագրությունը «կանհետանում» է:
Հիմա, երբ երկակի սեղմեք մարկերակի վրա, հաղորդագրությունը կլինի այլևս:

Նոր հաղորդագրություն: Օրինակը ավելի անվտանգ է, արդեն ձգտում է առաջ:
Օգտվելով նրանից առաջ կմնանք:
Քայլ երկու: Եվ կրկին վստահության հարցեր
Այս հաղորդագրությունը վերացնելու համար մեզ կրկին անհրաժեշտ կլինի խմբակային քաղաքականություն: Այս անգամ ճանապարհը անցնում է համակարգի բաժինով՝ Կոնֆիգուրացիա համակարգի — քաղաքականություններ — Արդյունաբերական նորոգություններ — Windows կոմպոնենտներ — Remote Desktop Services — Remote Desktop Connection Client — Ուսումնասիրել SHA1 սերտիֆիկատների մատիտները, որոնք ներկայացնում են RDP-ի վստահելի հրատարակիչները.

Մեզ անհրաժեշտ քաղաքականությունը:
Քաղաքականության մեջ բավարար է ավելացնել արդեն ծանոթ մատիտի թիվը նախորդ քայլից:
Պետք է նշել, որ այս քաղաքականությունը գերազանցում է «Թույլատրել RDP-թղթեր թույլատրելի հրատարակիչներից և կարգավորումները, որոնք կայուն են ըստ առանձին»:

Այժմ հաճախորդների ПК-ները վստահելու են ինքն подписанный սերտիֆիկատին։
Վուալյան, հիմա այլևս տարօրինակ հարցեր չկան — միայն մուտքի և գաղտնաբառի հարցումը: Հմ…
Քայլ երեք: Վերջին մուտք սերվեր
Շոքingly, երբ մենք արդեն հաստատվել ենք դոմեյնային համակարգչի մուտքի ժամանակ, ապա ինչու կրկին մուտք գործել նույն մուտքի անունն ու գաղտնաբառը? Ժամանակակից տվյալները «բաց» փոխանցենք սերվերին: Պարզ RDP-ի (առանց RDS Gateway օգտագործելու) դեպքում մեզ կգա… Նմանապես, խմբակային քաղաքականությունը:
Գնում ենք բաժնում. Համակարգի Կոնֆիգուրացիա — քաղաքականություններ — Արդյունաբերական նորոգություններ — Համակարգ — Տվյալների փոխանցում — Թույլատրել փոխադրումը, որը սահմանված է ըստ էակի:
Այստեղ ցանկում կարող եք ավելացնել անհրաժեշտ սերվերները կամ օգտագործել wildcard: Սա կլինի ինչպես TERMSRV/trm.contoso.com կամ TERMSRV/*.contoso.com.

Այժմ հաճախորդների ПК-ները վստահելու են ինքն подписанный սերտիֆիկատին։
Հիմա, եթե նայենք մեր մարկերին, այն տեսքը կունենա մոտավորապես նման:

Օգտագործողի անունը չի կարող փոխվել:
Եթե դուք օգտագործում եք RDS Gateway, ապա հարկավոր է նաև թույլ տալ տվյալները փոխանցել: Այս նպատակով IIS-ի կառավարիչում անհրաժեշտ է «Մուտքի մեթոդներում» անջատել անանուն իրադրումը և ակտիվացնել Windows մուտքի վերահսկմանը:

Կառուցված IIS:
Մոռանում ենք ավարտելիս վերացնել վերևումերի ծառայությունները հրամանով:
iisreset /noforce
Հիմա ամեն ինչ լավ է, որևէ հարցեր և հարցումներ չկան:
Պատասխանելու համար պետք է գրանցված օգտվող լինել։ , խնդրում եմ։
Հարցրեք, դուք արդյոք ստորագրված RDP մարկերներ եք ձեր օգտվողներին:
43%Ոչ, նրանք սովոր են սեղմել «ՕK» հաղորդագրությունների ժամանակ չգիտակցելով, որոշները նույնիսկ ինքնուրույն նշում են «Այլևս չհարցնել»:
29.2%Ես տրեխում եմ ձեռքից մարկեր ոչ դիտելով, և առաջին մուտքն եմ Server-ի հետ միասին յուրաքանչյուր օգտվողի:
6.1%Իհարկե, ես սիրում եմ ամեն ինչ կարգի մեջ:
21.5%Չեմ օգտագործում ընթացիկ սերվերները.
65 օգտատեր մասնակցեց քվեարկությանը: 14-ը հրաժարվել է մասնակցել:
Ընտանիք: habr.com
