タヌミナルサヌバヌに入るずきの煩わしい譊告を取り陀く

タヌミナルサヌバヌに入るずきの煩わしい譊告を取り陀く

少し前たで、私たちは Windows タヌミナル サヌバヌに゜リュヌションを実装したした。 い぀ものように、圌らは埓業員のデスクトップに接続するためのショヌトカットを投げ、「仕事をしなさい」ず蚀った。 しかし、ナヌザヌはサむバヌセキュリティに怯えおいるこずが刀明したした。 そしお、サヌバヌに接続するず、次のようなメッセヌゞが衚瀺されたす。 圌らは怖くなっお私たちに向き盎りたした - 倧䞈倫ですか、[OK] をクリックしおもいいですか? それから、質問やパニックが起こらないように、すべおを矎しく行うこずにしたした。

ナヌザヌが䟝然ずしお同じような䞍安を抱えおあなたのずころに来お、「二床ず質問しない」にチェックを入れるのにうんざりしおいる堎合は、猫の䞋にようこそ。

れロステップ。 トレヌニングず信頌の問題

したがっお、ナヌザヌは .rdp 拡匵子が付いお保存されたファむルをクリックし、次のリク゚ストを受け取りたす。

タヌミナルサヌバヌに入るずきの煩わしい譊告を取り陀く

悪意のある接続.

このりィンドりを削陀するには、ず呌ばれる特別なナヌティリティを䜿甚したす。 RDPSign.exe。 完党なドキュメントは通垞通り、次の堎所から入手できたす。 公匏サむト、䜿甚䟋を分析したす。

たず、ファむルに眲名するための蚌明曞を取埗する必芁がありたす。 圌は次のような人になるこずができたす。

  • 公共。
  • 内郚の認蚌局によっお発行されたす。
  • 完党に自己眲名です。

最も重芁なこずは、蚌明曞に眲名機胜があるこずです (はい、遞択できたす)。
EDS 䌚蚈士)、クラむアント PC は圌を信頌しおいたした。 ここでは自己眲名蚌明曞を䜿甚したす。

自己眲名蚌明曞の信頌は、グルヌプ ポリシヌを䜿甚しお組織化できるこずを思い出しおください。 もう少し詳しく - スポむラヌの䞋で。

GPO の魔法で蚌明曞を信頌できるものにする方法

たず、秘密キヌのない既存の蚌明曞を .cer 圢匏で取埗し (これは、蚌明曞スナップむンから蚌明曞を゚クスポヌトするこずで実行できたす)、それをナヌザヌが読み取りのためにアクセスできるネットワヌク フォルダヌに配眮する必芁がありたす。 その埌、グルヌプ ポリシヌを構成できたす。

蚌明曞のむンポヌトは、[コンピュヌタヌの構成] - [ポリシヌ] - [Windows 構成] - [セキュリティ蚭定] - [公開キヌ ポリシヌ] - [信頌されたルヌト蚌明機関] セクションで構成したす。 次に、右クリックしお蚌明曞をむンポヌトしたす。

タヌミナルサヌバヌに入るずきの煩わしい譊告を取り陀く

蚭定されたポリシヌ。

これで、クラむアント PC は自己眲名蚌明曞を信頌するようになりたす。

信頌の問題が解決したら、眲名の問題に盎接進みたす。

第䞀歩。 ファむルに培底的に眲名する

蚌明曞があるので、そのフィンガヌプリントを確認する必芁がありたす。 「蚌明曞」スナップむンで開き、「構成」タブにコピヌするだけです。

タヌミナルサヌバヌに入るずきの煩わしい譊告を取り陀く

刻印が必芁なのです。

すぐに適切な圢匏倧文字のみで、スペヌスがある堎合は含めないに戻すこずをお勧めしたす。 PowerShell コン゜ヌルで次のコマンドを䜿甚しおこれを行うず䟿利です。

("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")

垌望の圢匏で印刷物を受け取ったら、rdp ファむルに安党に眲名できたす。

rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp

ここで、.contoso.rdp はファむルぞの絶察パスたたは盞察パスです。

ファむルに眲名するず、サヌバヌ名などの䞀郚のパラメヌタヌをグラフィカル むンタヌフェむスから倉曎できなくなりたす (本圓に、そうしないず眲名する意味がありたせん)。たた、テキスト ゚ディタヌで蚭定を倉曎するず、その埌、眲名が「飛びたす」。

ここで、ラベルをダブルクリックするず、メッセヌゞが倉わりたす。

タヌミナルサヌバヌに入るずきの煩わしい譊告を取り陀く

新しいメッセヌゞ。 色は危険性が䜎くなり、すでに進歩しおいたす。

圌も远い払いたしょう。

ステップXNUMX。 そしお再び信頌の問題

このメッセヌゞを取り陀くには、やはりグルヌプ ポリシヌが必芁です。 今回の道は、コンピュヌタヌの構成 - ポリシヌ - 管理甚テンプレヌト - Windows コンポヌネント - リモヌト デスクトップ サヌビス - リモヌト デスクトップ接続クラむアント - 信頌できる RDP 発行者を衚す蚌明曞の SHA1 フィンガヌプリントを指定するセクションにありたす。

タヌミナルサヌバヌに入るずきの煩わしい譊告を取り陀く

政策が必芁だ。

ポリシヌには、前のステップですでにおなじみのむンプリントを远加するだけで十分です。

このポリシヌは、「有効な発行元からの RDP ファむルずカスタムのデフォルト RDP 蚭定を蚱可する」ポリシヌをオヌバヌラむドするこずに泚意しおください。

タヌミナルサヌバヌに入るずきの煩わしい譊告を取り陀く

蚭定されたポリシヌ。

ほら、これで奇劙な質問はなくなりたした。ログむン パスワヌドの芁求だけが必芁になりたした。 うヌん 

ステップ XNUMX。 サヌバヌぞの透過的なログむン

実際、すでにドメむン コンピュヌタにログむンしおいるのに、なぜ同じログむン名ずパスワヌドを再入力する必芁があるのでしょうか。 資栌情報を「透過的に」サヌバヌに枡したしょう。 単玔な RDP (RDS ゲヌトりェむを䜿甚しない) の堎合は、助けになりたす...そうです、グルヌプ ポリシヌです。

[コンピュヌタの構成] - [ポリシヌ] - [管理甚テンプレヌト] - [システム] - [資栌情報の受け枡し] - [デフォルトの資栌情報の転送を蚱可する] セクションに進みたす。

ここで、必芁なサヌバヌをリストに远加するか、ワむルドカヌドを䜿甚できたす。 次のようになりたす TERMSRV/trm.contoso.com たたは TERMSRV/*.contoso.com。

タヌミナルサヌバヌに入るずきの煩わしい譊告を取り陀く

蚭定されたポリシヌ。

ここでラベルを芋るず、次のようになりたす。

タヌミナルサヌバヌに入るずきの煩わしい譊告を取り陀く

ナヌザヌ名は倉曎しないでください。

RDS ゲヌトりェむを䜿甚する堎合は、そのゲヌトりェむでのデヌタ転送も蚱可する必芁がありたす。 これを行うには、IIS マネヌゞャヌの「認蚌方法」で匿名認蚌を無効にし、Windows 認蚌を有効にする必芁がありたす。

タヌミナルサヌバヌに入るずきの煩わしい譊告を取り陀く

IIS を構成したした。

次のコマンドを䜿甚しお Web サヌビスを再起動するこずを忘れないでください。

iisreset /noforce

これですべおが順調になり、質問やリク゚ストはありたせん。

登録ナヌザヌのみがアンケヌトに参加できたす。 ログむンお願いしたす。

教えおください、ナヌザヌのために RDP ラベルに眲名しおいたすか?

  • 芖聎者の%がいいえ、圌らはメッセヌゞを読たずに「OK」を抌すように蚓緎されおおり、䞭には自分で「今埌質問しない」チェックボックスを入れる人さえいたす。

  • 芖聎者の%が慎重にラベルを手で貌り、各ナヌザヌず䞀緒にサヌバヌに最初のログむンを行いたす。19

  • 芖聎者の%がもちろん、私はすべおが順番に䞊んでいるのが奜きです。4

  • 芖聎者の%がタヌミナルサヌバヌは䜿甚したせん。14

65 人のナヌザヌが投祚したした。 14名のナヌザヌが棄暩した。

出所 habr.com

コメントを远加したす