Consentire a determinati utenti di connettersi solo a una porta RDP alternativa


0

Ok perché ?

Ci sono alcuni utenti sulla rete locale che accedono a un server desktop remoto

Ma alcuni di questi utenti hanno anche richiesto un modo per connettersi al desktop remoto ma da Internet. Quella porta alternativa viene inoltrata a Internet

Il modo in cui ho aggiunto la seconda porta di ascolto è in questo modo http://jvhconsulting.wordpress.com/2010/11/16/adding-or-changing-remote-desktop-listening-port/

Esiste un modo per consentire solo a un determinato utente di accedere alla porta alternativa utilizzando la "Connessione desktop remoto" di Windows originale

Forse c'è un modo per selezionare l'utente della strega che ha il diritto di connettersi alla porta 3389 e l'utente della strega può connettersi alla porta 3399 Forse qualcosa come la politica di sicurezza locale ha un'impostazione da qualche parte.

Grazie per qualsiasi aiuto :)


ok, non sono sicuro di cosa intendi per porta, ma le porte del livello di trasporto (TCP / UDP) non possono essere limitate agli "utenti" solo alle caratteristiche dei pacchetti che si verificano a livello di trasporto o inferiore. se si desidera filtrare l'accesso per criteri a un livello superiore, è necessario lasciare l'autenticazione e l'autorizzazione fino all'applicazione stessa, in questo caso RDP.
Frank Thomas,

Sì, questo è ciò che intendo. Esiste un modo in cui rdp può consentire solo a determinati utenti di connettersi alla porta alternativa che sta ascoltando.
Nicolas Racine,

no, perché le porte non sanno a quale utente sta tentando di connettersi e RDP non si preoccupa di quale porta stai entrando. Probabilmente potresti impostare restrizioni IP per la porta nei tuoi firewall, quindi solo determinati IP sono in grado di accedere alla porta, ma ciò significa che qualsiasi utente di quell'IP può entrare e se un utente autorizzato si sposta da qualche altra parte (o Modifiche IP), non saranno ammessi.
Ƭᴇcʜιᴇ007,

2
sfortunatamente, probabilmente non è possibile eseguire due istanze del servizio RDP, con configurazione separata. e non puoi firewall in base all'utente. la scommessa migliore sarebbe quella di consentire agli utenti remoti autorizzati di accedere alla rete VPN e controllarla lì, ma ciò comporta una certa infrastruttura. forse puoi implementare una qualche forma di Port Knocking: en.wikipedia.org/wiki/Port_knocking
Frank Thomas,

@FrankThomas Attualmente sto pensando ad un altro modo, che potrebbe funzionare davvero .. Attualmente sto giocando con l'editor di polizieschi di localgroup e ho visto che quando un utente sta effettuando il login. Possiamo lanciare script. Questo mi ha fatto pensare .. Cosa ne pensate di lanciare uno script nello script per verificare se l'utente è un utente che è abilitato e se non lo disconnette, dovrebbe essere abbastanza sicuro?
Nicolas Racine,

Risposte:


2

Un approccio migliore a questo (e al metodo che Microsoft consiglia di fare) non è affatto esporre una porta RDP all'esterno. Esporre invece una porta VPN a cui l'utente può connettersi, quindi una volta sulla connessione VPN possono connettersi al server RDP.

Ciò ti consentirà di limitare quali utenti hanno accesso VPN separato da quali utenti hanno accesso RDP.

Se non si desidera impostare una VPN, l'altra opzione è quella di utilizzare un Remote Gateway Gateway Manager che si trova al confine tra Internet pubblico e le macchine interne. È possibile impostare regole per il Gateway Desktop remoto limitando a quali utenti possono connettersi e a quali macchine si stanno connettendo .


Sì, ma non posso cambiare il modo in cui le persone si connettono in questo momento. Ma esiste un sistema che ci invia un'e-mail e crea una regola firewall se si verificano troppi accessi non riusciti
Nicolas Racine,

Ronzio!,. Devo leggere su questo ,. (Remote Desktop Gateway Manger) Sembra promettente. E potrebbe essere una modifica accettabile per l'accesso degli utenti. L'unica cosa è che alcuni utenti devono connettersi localmente, quindi spero che il gateway non debba essere strettamente connesso da Internet.
Nicolas Racine,

L'approccio Gateway, se impostato completamente, funzionerà senza che le persone debbano fare ulteriori passaggi. La casella "Rileva automaticamente impostazioni gateway RD" è attivata per impostazione predefinita nel client desktop remoto. (Mostra più opzioni -> Avanzate -> Impostazioni)
Scott Chamberlain,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.