powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
20 сообщений из 20, страница 1 из 1
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34725662
decaml
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Теоретический вопрос - можно IPsec активировать для Удаленного доступа (порт 3389), а для веб-сервера (порт 80) на этом же компьютере чтобы IPsec не работал - то есть это ресурс общего пользования ?

Почитал - вроде в литературе написано IPsec можно включить/выключить только для всех Remote соединений - то есть нельзя разделить включение для порта 3389 и выулючение для порта 80?
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726046
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
IPSec - огромная весЧь.

Тебе шифрование, чтоль надо на 3389? Дык RDP сам поддерживает шифрование...

Или тебе просто ограничения на порты наложить?
-----------------------------
плохо читал - усе возможно.
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726063
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Насколько помню, можно включить IPSec в разных режимах для разных портов.
Внимательное изучение соответствующей оснастки даст точное понимание.
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726211
decaml
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
aleks2IPSec - огромная весЧь.
Тебе шифрование, чтоль надо на 3389? Дык RDP сам поддерживает шифрование...


И где его "ключи" этого шифрования?
Имя пользователя и пароль администратора?

Мне хотелось бы добавить себе уверенности, что по ремоуту никто не может подключиться к "рабочему столу".

При этом веб-сервер должен быть открыт для юзеров.
Посоветуйте плиз подход.

Сделать такое имя администратора: kHTX*7K#Uea6UVQyH5nRLtQhnxfrvc
и его пароль: pE7k2NLpuFtyy#CBufp3*vt5btL#$3

это единственный вариант защиты ремоута или еще какие есть подходы?
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726257
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
decamlИ где его "ключи" этого шифрования?
Имя пользователя и пароль администратора?

MSDN
By default, the data that travels between the terminal server and the terminal services client is protected byencryption. The RDP protocol uses the RC4 symmetric encryption algorithm which provides three levels of security:
- High: encrypts both the data sent from client to server and the data sent from server to client using a 128-bit key.
- Medium: encrypts both the data sent from client to server and the data sent from server to client using a 56-bit key if the client is a Windows 2000 or above client, or a 40-bit key if the client is an earlier version.
- Low: encrypts only the data sent from client to server, using either a 56-bit or 40-bit key, depending on theclient version.In administration mode,

RC4 encryption keys are generated after an initial key exchange in which RSAasymmetric encryption is used
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726280
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
decamlМне хотелось бы добавить себе уверенности, что по ремоуту никто не может подключиться к "рабочему столу".

При этом веб-сервер должен быть открыт для юзеров.
Отключи Remote Desktop на сервере-никто не подключится.
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726358
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MZH MSDN
By default, the data that travels between the terminal server and the terminal services client is protected byencryption. The RDP protocol uses the RC4 symmetric encryption algorithm which provides three levels of security:
- High: encrypts both the data sent from client to server and the data sent from server to client using a 128-bit key.
- Medium: encrypts both the data sent from client to server and the data sent from server to client using a 56-bit key if the client is a Windows 2000 or above client, or a 40-bit key if the client is an earlier version.
- Low: encrypts only the data sent from client to server, using either a 56-bit or 40-bit key, depending on theclient version.In administration mode,

RC4 encryption keys are generated after an initial key exchange in which RSAasymmetric encryption is used

гхм ... не забываем про дыры ... например про MITM-атаки ... особливо када дыры в общедоступном инструментарии пользуются ...
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726362
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
decaml aleks2IPSec - огромная весЧь.
Тебе шифрование, чтоль надо на 3389? Дык RDP сам поддерживает шифрование...


1) И где его "ключи" этого шифрования?
Имя пользователя и пароль администратора?

Мне 2) хотелось бы добавить себе уверенности , что по ремоуту никто не может подключиться к "рабочему столу".

При этом веб-сервер должен быть открыт для юзеров.
Посоветуйте плиз подход.

3) Сделать такое имя администратора: kHTX*7K#Uea6UVQyH5nRLtQhnxfrvc
и его пароль: pE7k2NLpuFtyy#CBufp3*vt5btL#$3


это единственный вариант защиты ремоута или еще какие есть подходы?

1) Такие протоколы обычно используют несимметричные методы шифрования. Ключ шифрования сессии RDP генерируется динамически клиентом и сервером для каждой сессии заново. И, вроде как, динамически меняется в процессе, если сеанс затянулся... Шифрование канала защищает не от несанкционированного подключения, а от ПОДСЛУШИВАНИЯ канала.

2) Купи страховой полис. Можно дополнить VPN сервером - разрешив подключение RDP только с VPN - соединения... но... станет ли защита надежнее, если вместо одного пароля надо вводить два?

3) Это единственная надежная защита "голого RDP".
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726372
decaml
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MZH
Отключи Remote Desktop на сервере-никто не подключится.

как же самому админить тогда веб-сервер?

IPsec - такая продвинутая вроде технология - задал "разделяемый секрет" на подключение.
Мне только непонятно - веб-сервер тоже отрубится от этого что-ли? :-)))

Что "Remout подключения" по 3389 порту, что "Remout подключения" по 80 порту - если IPSec включить - он загасит все либо "ремоут подключения", либо "локальные".

Получается IPsec в пролете - вообще не в тему?
Хотя бы строго для одного IP адреса локального можно включить IPsec?
По одному IP бы шел веб-обмен, а по другому IPsec-нуму Rdp.

(к слову где задаются уровни "High, Medium" ... для "RDP протокола"?)
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726426
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
decaml MZH
Отключи Remote Desktop на сервере-никто не подключится.

как же самому админить тогда веб-сервер?

IPsec - такая продвинутая вроде технология - 1) задал "разделяемый секрет" на подключение.
Мне только непонятно - веб-сервер тоже отрубится от этого что-ли? :-)))

Что "Remout подключения" по 3389 порту, что "Remout подключения" по 80 порту - если IPSec включить - он загасит все либо "ремоут подключения", либо "локальные".

Получается IPsec в пролете - вообще не в тему?
Хотя бы строго для одного IP адреса локального можно включить IPsec?
По одному IP бы шел веб-обмен, а по другому IPsec-нуму Rdp.

(к слову 2) где задаются уровни "High, Medium" ... для "RDP протокола"?)

1) Это чем-то отличается от пароля?
2) На клиенте (желаемый) и на сервере (минимально допустимый) в свойствах подключения.
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726494
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
decamlкак же самому админить тогда веб-сервер?
Если сервер удаленный, то прекрасно помогает включение встроенного файрвола и фильтрация подключений по источнику для каждого порта.
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726564
decaml
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
aleks2 1) задал "разделяемый секрет"
1) Это чем-то отличается от пароля?
2) На клиенте (желаемый) и на сервере (минимально допустимый) в свойствах подключения.

- да так подумать и не отличается пароль от секрета

- сейчас законнектился по ремоуту - как-то не вижу "ремоут подключения" нигде, ни на сервере ни на клиенте, чтобы зайти в его свойства

- а можно вызывать ремоут десктоп и логиниться на нем скриптом, условно с флешки, чтобы не тратить время на ввод кракозябр каждый раз?
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726592
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
decaml- сейчас законнектился по ремоуту - как-то не вижу "ремоут подключения" нигде, ни на сервере ни на клиенте, чтобы зайти в его свойства

- а можно вызывать ремоут десктоп и логиниться на нем скриптом, условно с флешки, чтобы не тратить время на ввод кракозябр каждый раз?

- Administrative Tools - Terminal Services Configuration
- Можно через Remote Desktop Connection создать ярлык с сохраненными параметрами соединения и соединяться через него
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726615
decaml
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MZH decamlкак же самому админить тогда веб-сервер?
Если сервер удаленный, то прекрасно помогает включение встроенного файрвола и фильтрация подключений по источнику для каждого порта.

такую поделку пока и сделал
только с динамического ip источник подключений все-время разный - задал диапазон ip

вообще меня устраивает очень сложное имя "администратора" - только как его самому вводить то, чтобы не стать инвалидом?
напрашивается логинивание кнопкой - вот видим экран - требует имя/пароль - а кнопка где и куда? :-) что за девайс невиданный должен быть?
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726628
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
decamlвообще меня устраивает очень сложное имя "администратора" - только как его самому вводить то, чтобы не стать инвалидом?
напрашивается логинивание кнопкой - вот видим экран - требует имя/пароль - а кнопка где и куда? :-) что за девайс невиданный должен быть?
Повторяю-создай ярлык.
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726647
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вообще-то есть еще аутенификация по флэш-карте или, что экзотичнее, по
отпечатку пальца...
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726668
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov
Вообще-то есть еще аутенификация по флэш-карте или, что экзотичнее, по
отпечатку пальца...
Posted via ActualForum NNTP Server 1.4
Можно еще самому в датацентр ездить, где строгий дядя будет проводить аутентификацию по паспорту и сверять данные с ACL в амбарной книге.
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34726839
decaml
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MZH
- Administrative Tools - Terminal Services Configuration
- Можно через Remote Desktop Connection создать ярлык с сохраненными параметрами соединения и соединяться через него

про ярлык понятно

а вот в Terminal Services Configuration на сервере увидел кое-что любопытное - Certificate.
- а это уже похоже на IPsec

то бишь можно иметь шляповатые имя админа и пароль, убрать ip фильтрации из фаервола - но подвесить на ремоут-соединения сертификат - вот уже наверно и "разделяемый секрет" - есть сертификат-соединяйся, нет - до свидания - как 2-ой пароль.

Только на клиентской WindowsXP не видать что-то "Terminal Services Configuration" ?
(непонятно где вводить сертификат)
а по идее должно быть
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34727065
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
decaml MZH decamlкак же самому админить тогда веб-сервер?
Если сервер удаленный, то прекрасно помогает включение встроенного файрвола и фильтрация подключений по источнику для каждого порта.

такую поделку пока и сделал
только с динамического ip источник подключений все-время разный - задал диапазон ip

1) вообще меня устраивает очень сложное имя "администратора" - только как его самому вводить то, чтобы не стать инвалидом?
напрашивается логинивание кнопкой - вот видим экран - требует имя/пароль - а кнопка где и куда? :-) что за девайс невиданный должен быть?

Имена пользователей системы авторизации Windows не являются секретом. Каждый пользователь (а без спец. усилий и аноним) имеет доступ к списку имен пользователей компьютера. И всякие "мохнатые имена" только помогают вычислить: под кем надо ломиться.
----------------------------
Секретным является ТОЛЬКО пароль.
...
Рейтинг: 0 / 0
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
    #34727071
decaml
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
к слову, если проинсталлировать "серверный клиент"
из C:\WINDOWS\system32\clients\tsclient\win32\
на клиенте (WindowsXP)

то у ярлыка RemouteDesktop появляется новая вкладка Security
...
Рейтинг: 0 / 0
20 сообщений из 20, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]