Heqim nga paralajmërimet e bezdisshme gjatë hyrjes në serverin terminal

Heqim nga paralajmërimet e bezdisshme gjatë hyrjes në serverin terminal

NĂŁo faz muito tempo implantamos uma solução em um servidor Windows Terminal. Como de costume, adicionamos atalhos para os desktops dos funcionĂĄrios e dissemos – trabalhem. Mas os usuĂĄrios estavam amedrontados em relação Ă  Cibersegurança. Ao se conectar ao servidor, ao ver mensagens como: "VocĂȘ confia nesse servidor? Tem certeza?", eles ficavam assustados e nos perguntavam – estĂĄ tudo bem, posso clicar em OK? Foi entĂŁo que decidimos tornar tudo mais claro, para evitar dĂșvidas e pĂąnico.

Se seus usuĂĄrios ainda vĂȘm atĂ© vocĂȘ com tais medos e vocĂȘ estĂĄ farto de marcar a opção "NĂŁo perguntar novamente" – seja bem-vindo ao nosso guia.

Passo zero. Preparação e questÔes de confiança

Assim, nosso usuĂĄrio clica no arquivo salvo com a extensĂŁo .rdp e recebe o seguinte pedido:

Heqim nga paralajmërimet e bezdisshme gjatë hyrjes në serverin terminal

"ConexĂŁo maliciosa".

Para remover essa janela, usamos uma ferramenta especial chamada RDPSign.exe. A documentação completa estå disponível, como sempre, em faqen zyrtare, e vamos analisar um exemplo de uso.

Para começar, precisamos de um certificado para assinar o arquivo. Ele pode ser:

  • PĂșblico.
  • Emitido por um serviço interno de Autoridade Certificadora.
  • Totalmente autoassinado.

O mais importante Ă© que o certificado tenha a capacidade de assinar (sim, pode ser retirado
dos contabilistas pelo e-CPF), e que os PCs dos clientes confiem nele. Aqui eu vou usar um certificado autoassinado.

Lembro que a confiança em um certificado autoassinado pode ser organizada usando políticas de grupo. Um pouco mais de detalhes – está sob o spoiler.

Como tornar um certificado confiĂĄvel usando a mĂĄgica do GPO

Primeiro, precisamos pegar o certificado existente sem a chave privada no formato .cer (isso pode ser feito exportando o certificado da ferramenta "Certificados") e colocĂĄ-lo em uma pasta de rede, acessĂ­vel aos usuĂĄrios para leitura. Depois disso, podemos configurar a polĂ­tica de grupo.

A importação do certificado Ă© configurada na seção: Configuração do computador – PolĂ­ticas – Configuração do Windows – OpçÔes de Segurança – PolĂ­ticas de Chave PĂșblica – Autoridades Certificadoras Raiz ConfiĂĄveis. Em seguida, clicamos com o botĂŁo direito e importamos o certificado.

Heqim nga paralajmërimet e bezdisshme gjatë hyrjes në serverin terminal

PolĂ­tica configurada.

Agora os PCs dos clientes confiarĂŁo no certificado autoassinado.

Se os problemas com a confiança foram resolvidos, vamos passar diretamente à questão da assinatura.

Passo um. Assinamos o arquivo de forma ampla

O certificado estĂĄ disponĂ­vel, agora precisamos saber seu hash. Vamos simplesmente abri-lo na ferramenta "Certificados" e copiĂĄ-lo na aba "Detalhes".

Heqim nga paralajmërimet e bezdisshme gjatë hyrjes në serverin terminal

O hash necessĂĄrio.

É melhor jĂĄ apresentĂĄ-lo no formato adequado – somente letras maiĂșsculas e sem espaços, se existirem. Isso pode ser facilmente feito no console do PowerShell com o comando:

("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")

Tendo obtido o hash no formato desejado, podemos assinar o arquivo rdp tranquilamente:

rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp

Onde .contoso.rdp Ă© o caminho absoluto ou relativo para nosso arquivo.

Depois que o arquivo é assinado, não serå possível mudar parte dos parùmetros através da interface gråfica, como o nome do servidor (realmente, qual é o sentido de assinar?). Se as configuraçÔes forem alteradas por um editor de texto, a assinatura "cairå".

Agora, ao clicar duas vezes no atalho, a mensagem serĂĄ diferente:

Heqim nga paralajmërimet e bezdisshme gjatë hyrjes në serverin terminal

Nova mensagem. A cor Ă© menos perigosa, jĂĄ Ă© um progresso.

Vamos nos livrar dela também.

Passo dois. E mais uma vez questÔes de confiança

Para remover essa mensagem, novamente precisaremos de uma polĂ­tica de grupo. Desta vez, o caminho Ă©: Configuração do computador – PolĂ­ticas – Modelos Administrativos – Componentes do Windows – Serviços de Área de Trabalho Remota – Cliente de ConexĂŁo de Área de Trabalho Remota – Especificar hashes SHA1 de certificados que representam editores RDP confiĂĄveis.

Heqim nga paralajmërimet e bezdisshme gjatë hyrjes në serverin terminal

A polĂ­tica que precisamos.

Na polĂ­tica, Ă© suficiente adicionar o hash que jĂĄ conhecemos do passo anterior.

Vale ressaltar que essa polĂ­tica substitui a polĂ­tica "Permitir arquivos RDP de editores confiĂĄveis e parĂąmetros de RDP definidos por padrĂŁo".

Heqim nga paralajmërimet e bezdisshme gjatë hyrjes në serverin terminal

PolĂ­tica configurada.

Voilà, agora não há mais perguntas estranhas – apenas o pedido de login e senha. Hmm


Passo trĂȘs. Acesso transparente ao servidor

De fato, se jĂĄ nos autenticamos ao entrar em um computador que pertence ao domĂ­nio, por que precisamos inserir novamente o mesmo login e senha? Vamos passar as credenciais para o servidor de forma "transparente". No caso do RDP simples (sem usar RDS Gateway), a polĂ­tica de grupo nos ajudarĂĄ aqui.

Vamos para a seção: Configuração do computador – PolĂ­ticas – Modelos Administrativos – Sistema – TransferĂȘncia de Credenciais – Permitir a transferĂȘncia de credenciais definidas por padrĂŁo.

Këtu mund të shtoni serverat e nevojshëm në listë ose të përdorni wildcard. Do të duket si TERMSRV/trm.contoso.com ose TERMSRV/*.contoso.com.

Heqim nga paralajmërimet e bezdisshme gjatë hyrjes në serverin terminal

PolĂ­tica configurada.

Tani, nëse e shikoni shkurtore, do të duket ndjashëm si kjo:

Heqim nga paralajmërimet e bezdisshme gjatë hyrjes në serverin terminal

Emri i përdoruesit nuk mund të ndryshohet.

Nëse përdoret RDS Gateway, do të nevojitet gjithashtu të lejoni transferimin e të dhënave në të. Për këtë, në menaxherin IIS duhet të çaktivizoni verifikimin anonim dhe të aktivizoni verifikimin e Windows në "Metodat e verifikimit".

Heqim nga paralajmërimet e bezdisshme gjatë hyrjes në serverin terminal

IIS i konfiguruar.

Mos harroni pas përfundimit të rihapni shërbimet e uebit me komandën:

iisreset /noforce

Tani gjithçka është mirë, nuk ka pyetje dhe kërkesa.

Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. Hyni, ju lutemi.

A flisni me përdoruesit tuaj për të nënshkruar shkurtoret RDP?

  • 43%Jo, ata janĂ« mĂ«suar tĂ« klikojnĂ« "OK" nĂ« mesazhe pa lexuar, disa madje vendosin vetĂ« opsionet "Mos e pyes mĂ«".

  • 29.2%UnĂ« me kujdes vendos shkurtoren dhe bĂ«j hyrjen e parĂ« nĂ« server bashkĂ« me çdo pĂ«rdorues.

  • 6.1%Sigurisht, unĂ« e dua rendin nĂ« çdo gjĂ«.

  • 21.5%Nuk pĂ«rdor servera terminal.

65 përdorues votuan. 14 përdorën rezervën.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster