|
|
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
Теоретический вопрос - можно IPsec активировать для Удаленного доступа (порт 3389), а для веб-сервера (порт 80) на этом же компьютере чтобы IPsec не работал - то есть это ресурс общего пользования ? Почитал - вроде в литературе написано IPsec можно включить/выключить только для всех Remote соединений - то есть нельзя разделить включение для порта 3389 и выулючение для порта 80? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 10:56:57 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
IPSec - огромная весЧь. Тебе шифрование, чтоль надо на 3389? Дык RDP сам поддерживает шифрование... Или тебе просто ограничения на порты наложить? ----------------------------- плохо читал - усе возможно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 12:17:24 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
Насколько помню, можно включить IPSec в разных режимах для разных портов. Внимательное изучение соответствующей оснастки даст точное понимание. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 12:19:50 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
aleks2IPSec - огромная весЧь. Тебе шифрование, чтоль надо на 3389? Дык RDP сам поддерживает шифрование... И где его "ключи" этого шифрования? Имя пользователя и пароль администратора? Мне хотелось бы добавить себе уверенности, что по ремоуту никто не может подключиться к "рабочему столу". При этом веб-сервер должен быть открыт для юзеров. Посоветуйте плиз подход. Сделать такое имя администратора: kHTX*7K#Uea6UVQyH5nRLtQhnxfrvc и его пароль: pE7k2NLpuFtyy#CBufp3*vt5btL#$3 это единственный вариант защиты ремоута или еще какие есть подходы? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 12:54:28 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
decamlИ где его "ключи" этого шифрования? Имя пользователя и пароль администратора? MSDN By default, the data that travels between the terminal server and the terminal services client is protected byencryption. The RDP protocol uses the RC4 symmetric encryption algorithm which provides three levels of security: - High: encrypts both the data sent from client to server and the data sent from server to client using a 128-bit key. - Medium: encrypts both the data sent from client to server and the data sent from server to client using a 56-bit key if the client is a Windows 2000 or above client, or a 40-bit key if the client is an earlier version. - Low: encrypts only the data sent from client to server, using either a 56-bit or 40-bit key, depending on theclient version.In administration mode, RC4 encryption keys are generated after an initial key exchange in which RSAasymmetric encryption is used ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 13:03:33 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
decamlМне хотелось бы добавить себе уверенности, что по ремоуту никто не может подключиться к "рабочему столу". При этом веб-сервер должен быть открыт для юзеров. Отключи Remote Desktop на сервере-никто не подключится. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 13:09:33 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
MZH MSDN By default, the data that travels between the terminal server and the terminal services client is protected byencryption. The RDP protocol uses the RC4 symmetric encryption algorithm which provides three levels of security: - High: encrypts both the data sent from client to server and the data sent from server to client using a 128-bit key. - Medium: encrypts both the data sent from client to server and the data sent from server to client using a 56-bit key if the client is a Windows 2000 or above client, or a 40-bit key if the client is an earlier version. - Low: encrypts only the data sent from client to server, using either a 56-bit or 40-bit key, depending on theclient version.In administration mode, RC4 encryption keys are generated after an initial key exchange in which RSAasymmetric encryption is used гхм ... не забываем про дыры ... например про MITM-атаки ... особливо када дыры в общедоступном инструментарии пользуются ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 13:22:44 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
decaml aleks2IPSec - огромная весЧь. Тебе шифрование, чтоль надо на 3389? Дык RDP сам поддерживает шифрование... 1) И где его "ключи" этого шифрования? Имя пользователя и пароль администратора? Мне 2) хотелось бы добавить себе уверенности , что по ремоуту никто не может подключиться к "рабочему столу". При этом веб-сервер должен быть открыт для юзеров. Посоветуйте плиз подход. 3) Сделать такое имя администратора: kHTX*7K#Uea6UVQyH5nRLtQhnxfrvc и его пароль: pE7k2NLpuFtyy#CBufp3*vt5btL#$3 это единственный вариант защиты ремоута или еще какие есть подходы? 1) Такие протоколы обычно используют несимметричные методы шифрования. Ключ шифрования сессии RDP генерируется динамически клиентом и сервером для каждой сессии заново. И, вроде как, динамически меняется в процессе, если сеанс затянулся... Шифрование канала защищает не от несанкционированного подключения, а от ПОДСЛУШИВАНИЯ канала. 2) Купи страховой полис. Можно дополнить VPN сервером - разрешив подключение RDP только с VPN - соединения... но... станет ли защита надежнее, если вместо одного пароля надо вводить два? 3) Это единственная надежная защита "голого RDP". ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 13:23:56 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
MZH Отключи Remote Desktop на сервере-никто не подключится. как же самому админить тогда веб-сервер? IPsec - такая продвинутая вроде технология - задал "разделяемый секрет" на подключение. Мне только непонятно - веб-сервер тоже отрубится от этого что-ли? :-))) Что "Remout подключения" по 3389 порту, что "Remout подключения" по 80 порту - если IPSec включить - он загасит все либо "ремоут подключения", либо "локальные". Получается IPsec в пролете - вообще не в тему? Хотя бы строго для одного IP адреса локального можно включить IPsec? По одному IP бы шел веб-обмен, а по другому IPsec-нуму Rdp. (к слову где задаются уровни "High, Medium" ... для "RDP протокола"?) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 13:25:59 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
decaml MZH Отключи Remote Desktop на сервере-никто не подключится. как же самому админить тогда веб-сервер? IPsec - такая продвинутая вроде технология - 1) задал "разделяемый секрет" на подключение. Мне только непонятно - веб-сервер тоже отрубится от этого что-ли? :-))) Что "Remout подключения" по 3389 порту, что "Remout подключения" по 80 порту - если IPSec включить - он загасит все либо "ремоут подключения", либо "локальные". Получается IPsec в пролете - вообще не в тему? Хотя бы строго для одного IP адреса локального можно включить IPsec? По одному IP бы шел веб-обмен, а по другому IPsec-нуму Rdp. (к слову 2) где задаются уровни "High, Medium" ... для "RDP протокола"?) 1) Это чем-то отличается от пароля? 2) На клиенте (желаемый) и на сервере (минимально допустимый) в свойствах подключения. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 13:34:12 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
decamlкак же самому админить тогда веб-сервер? Если сервер удаленный, то прекрасно помогает включение встроенного файрвола и фильтрация подключений по источнику для каждого порта. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 13:46:51 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
aleks2 1) задал "разделяемый секрет" 1) Это чем-то отличается от пароля? 2) На клиенте (желаемый) и на сервере (минимально допустимый) в свойствах подключения. - да так подумать и не отличается пароль от секрета - сейчас законнектился по ремоуту - как-то не вижу "ремоут подключения" нигде, ни на сервере ни на клиенте, чтобы зайти в его свойства - а можно вызывать ремоут десктоп и логиниться на нем скриптом, условно с флешки, чтобы не тратить время на ввод кракозябр каждый раз? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 14:03:46 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
decaml- сейчас законнектился по ремоуту - как-то не вижу "ремоут подключения" нигде, ни на сервере ни на клиенте, чтобы зайти в его свойства - а можно вызывать ремоут десктоп и логиниться на нем скриптом, условно с флешки, чтобы не тратить время на ввод кракозябр каждый раз? - Administrative Tools - Terminal Services Configuration - Можно через Remote Desktop Connection создать ярлык с сохраненными параметрами соединения и соединяться через него ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 14:09:48 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
MZH decamlкак же самому админить тогда веб-сервер? Если сервер удаленный, то прекрасно помогает включение встроенного файрвола и фильтрация подключений по источнику для каждого порта. такую поделку пока и сделал только с динамического ip источник подключений все-время разный - задал диапазон ip вообще меня устраивает очень сложное имя "администратора" - только как его самому вводить то, чтобы не стать инвалидом? напрашивается логинивание кнопкой - вот видим экран - требует имя/пароль - а кнопка где и куда? :-) что за девайс невиданный должен быть? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 14:16:06 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
decamlвообще меня устраивает очень сложное имя "администратора" - только как его самому вводить то, чтобы не стать инвалидом? напрашивается логинивание кнопкой - вот видим экран - требует имя/пароль - а кнопка где и куда? :-) что за девайс невиданный должен быть? Повторяю-создай ярлык. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 14:18:23 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
Вообще-то есть еще аутенификация по флэш-карте или, что экзотичнее, по отпечатку пальца... Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 14:22:15 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakov Вообще-то есть еще аутенификация по флэш-карте или, что экзотичнее, по отпечатку пальца... Posted via ActualForum NNTP Server 1.4 Можно еще самому в датацентр ездить, где строгий дядя будет проводить аутентификацию по паспорту и сверять данные с ACL в амбарной книге. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 14:26:37 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
MZH - Administrative Tools - Terminal Services Configuration - Можно через Remote Desktop Connection создать ярлык с сохраненными параметрами соединения и соединяться через него про ярлык понятно а вот в Terminal Services Configuration на сервере увидел кое-что любопытное - Certificate. - а это уже похоже на IPsec то бишь можно иметь шляповатые имя админа и пароль, убрать ip фильтрации из фаервола - но подвесить на ремоут-соединения сертификат - вот уже наверно и "разделяемый секрет" - есть сертификат-соединяйся, нет - до свидания - как 2-ой пароль. Только на клиентской WindowsXP не видать что-то "Terminal Services Configuration" ? (непонятно где вводить сертификат) а по идее должно быть ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 14:57:12 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
decaml MZH decamlкак же самому админить тогда веб-сервер? Если сервер удаленный, то прекрасно помогает включение встроенного файрвола и фильтрация подключений по источнику для каждого порта. такую поделку пока и сделал только с динамического ip источник подключений все-время разный - задал диапазон ip 1) вообще меня устраивает очень сложное имя "администратора" - только как его самому вводить то, чтобы не стать инвалидом? напрашивается логинивание кнопкой - вот видим экран - требует имя/пароль - а кнопка где и куда? :-) что за девайс невиданный должен быть? Имена пользователей системы авторизации Windows не являются секретом. Каждый пользователь (а без спец. усилий и аноним) имеет доступ к списку имен пользователей компьютера. И всякие "мохнатые имена" только помогают вычислить: под кем надо ломиться. ---------------------------- Секретным является ТОЛЬКО пароль. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 15:49:23 |
|
||
|
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
|
|||
|---|---|---|---|
|
#18+
к слову, если проинсталлировать "серверный клиент" из C:\WINDOWS\system32\clients\tsclient\win32\ на клиенте (WindowsXP) то у ярлыка RemouteDesktop появляется новая вкладка Security ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2007, 15:50:24 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=34726668&tid=1506712]: |
0ms |
get settings: |
7ms |
get forum list: |
15ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
45ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
55ms |
get tp. blocked users: |
1ms |
| others: | 194ms |
| total: | 335ms |

| 0 / 0 |
