Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа / 20 сообщений из 20, страница 1 из 1
14.08.2007, 10:56:57
    #34725662
decaml
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
Теоретический вопрос - можно IPsec активировать для Удаленного доступа (порт 3389), а для веб-сервера (порт 80) на этом же компьютере чтобы IPsec не работал - то есть это ресурс общего пользования ?

Почитал - вроде в литературе написано IPsec можно включить/выключить только для всех Remote соединений - то есть нельзя разделить включение для порта 3389 и выулючение для порта 80?
...
Рейтинг: 0 / 0
14.08.2007, 12:17:24
    #34726046
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
IPSec - огромная весЧь.

Тебе шифрование, чтоль надо на 3389? Дык RDP сам поддерживает шифрование...

Или тебе просто ограничения на порты наложить?
-----------------------------
плохо читал - усе возможно.
...
Рейтинг: 0 / 0
14.08.2007, 12:19:50
    #34726063
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
Насколько помню, можно включить IPSec в разных режимах для разных портов.
Внимательное изучение соответствующей оснастки даст точное понимание.
...
Рейтинг: 0 / 0
14.08.2007, 12:54:28
    #34726211
decaml
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
aleks2IPSec - огромная весЧь.
Тебе шифрование, чтоль надо на 3389? Дык RDP сам поддерживает шифрование...


И где его "ключи" этого шифрования?
Имя пользователя и пароль администратора?

Мне хотелось бы добавить себе уверенности, что по ремоуту никто не может подключиться к "рабочему столу".

При этом веб-сервер должен быть открыт для юзеров.
Посоветуйте плиз подход.

Сделать такое имя администратора: kHTX*7K#Uea6UVQyH5nRLtQhnxfrvc
и его пароль: pE7k2NLpuFtyy#CBufp3*vt5btL#$3

это единственный вариант защиты ремоута или еще какие есть подходы?
...
Рейтинг: 0 / 0
14.08.2007, 13:03:33
    #34726257
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
decamlИ где его "ключи" этого шифрования?
Имя пользователя и пароль администратора?

MSDN
By default, the data that travels between the terminal server and the terminal services client is protected byencryption. The RDP protocol uses the RC4 symmetric encryption algorithm which provides three levels of security:
- High: encrypts both the data sent from client to server and the data sent from server to client using a 128-bit key.
- Medium: encrypts both the data sent from client to server and the data sent from server to client using a 56-bit key if the client is a Windows 2000 or above client, or a 40-bit key if the client is an earlier version.
- Low: encrypts only the data sent from client to server, using either a 56-bit or 40-bit key, depending on theclient version.In administration mode,

RC4 encryption keys are generated after an initial key exchange in which RSAasymmetric encryption is used
...
Рейтинг: 0 / 0
14.08.2007, 13:09:33
    #34726280
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
decamlМне хотелось бы добавить себе уверенности, что по ремоуту никто не может подключиться к "рабочему столу".

При этом веб-сервер должен быть открыт для юзеров.
Отключи Remote Desktop на сервере-никто не подключится.
...
Рейтинг: 0 / 0
14.08.2007, 13:22:44
    #34726358
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
MZH MSDN
By default, the data that travels between the terminal server and the terminal services client is protected byencryption. The RDP protocol uses the RC4 symmetric encryption algorithm which provides three levels of security:
- High: encrypts both the data sent from client to server and the data sent from server to client using a 128-bit key.
- Medium: encrypts both the data sent from client to server and the data sent from server to client using a 56-bit key if the client is a Windows 2000 or above client, or a 40-bit key if the client is an earlier version.
- Low: encrypts only the data sent from client to server, using either a 56-bit or 40-bit key, depending on theclient version.In administration mode,

RC4 encryption keys are generated after an initial key exchange in which RSAasymmetric encryption is used

гхм ... не забываем про дыры ... например про MITM-атаки ... особливо када дыры в общедоступном инструментарии пользуются ...
...
Рейтинг: 0 / 0
14.08.2007, 13:23:56
    #34726362
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
decaml aleks2IPSec - огромная весЧь.
Тебе шифрование, чтоль надо на 3389? Дык RDP сам поддерживает шифрование...


1) И где его "ключи" этого шифрования?
Имя пользователя и пароль администратора?

Мне 2) хотелось бы добавить себе уверенности , что по ремоуту никто не может подключиться к "рабочему столу".

При этом веб-сервер должен быть открыт для юзеров.
Посоветуйте плиз подход.

3) Сделать такое имя администратора: kHTX*7K#Uea6UVQyH5nRLtQhnxfrvc
и его пароль: pE7k2NLpuFtyy#CBufp3*vt5btL#$3


это единственный вариант защиты ремоута или еще какие есть подходы?

1) Такие протоколы обычно используют несимметричные методы шифрования. Ключ шифрования сессии RDP генерируется динамически клиентом и сервером для каждой сессии заново. И, вроде как, динамически меняется в процессе, если сеанс затянулся... Шифрование канала защищает не от несанкционированного подключения, а от ПОДСЛУШИВАНИЯ канала.

2) Купи страховой полис. Можно дополнить VPN сервером - разрешив подключение RDP только с VPN - соединения... но... станет ли защита надежнее, если вместо одного пароля надо вводить два?

3) Это единственная надежная защита "голого RDP".
...
Рейтинг: 0 / 0
14.08.2007, 13:25:59
    #34726372
decaml
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
MZH
Отключи Remote Desktop на сервере-никто не подключится.

как же самому админить тогда веб-сервер?

IPsec - такая продвинутая вроде технология - задал "разделяемый секрет" на подключение.
Мне только непонятно - веб-сервер тоже отрубится от этого что-ли? :-)))

Что "Remout подключения" по 3389 порту, что "Remout подключения" по 80 порту - если IPSec включить - он загасит все либо "ремоут подключения", либо "локальные".

Получается IPsec в пролете - вообще не в тему?
Хотя бы строго для одного IP адреса локального можно включить IPsec?
По одному IP бы шел веб-обмен, а по другому IPsec-нуму Rdp.

(к слову где задаются уровни "High, Medium" ... для "RDP протокола"?)
...
Рейтинг: 0 / 0
14.08.2007, 13:34:12
    #34726426
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
decaml MZH
Отключи Remote Desktop на сервере-никто не подключится.

как же самому админить тогда веб-сервер?

IPsec - такая продвинутая вроде технология - 1) задал "разделяемый секрет" на подключение.
Мне только непонятно - веб-сервер тоже отрубится от этого что-ли? :-)))

Что "Remout подключения" по 3389 порту, что "Remout подключения" по 80 порту - если IPSec включить - он загасит все либо "ремоут подключения", либо "локальные".

Получается IPsec в пролете - вообще не в тему?
Хотя бы строго для одного IP адреса локального можно включить IPsec?
По одному IP бы шел веб-обмен, а по другому IPsec-нуму Rdp.

(к слову 2) где задаются уровни "High, Medium" ... для "RDP протокола"?)

1) Это чем-то отличается от пароля?
2) На клиенте (желаемый) и на сервере (минимально допустимый) в свойствах подключения.
...
Рейтинг: 0 / 0
14.08.2007, 13:46:51
    #34726494
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
decamlкак же самому админить тогда веб-сервер?
Если сервер удаленный, то прекрасно помогает включение встроенного файрвола и фильтрация подключений по источнику для каждого порта.
...
Рейтинг: 0 / 0
14.08.2007, 14:03:46
    #34726564
decaml
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
aleks2 1) задал "разделяемый секрет"
1) Это чем-то отличается от пароля?
2) На клиенте (желаемый) и на сервере (минимально допустимый) в свойствах подключения.

- да так подумать и не отличается пароль от секрета

- сейчас законнектился по ремоуту - как-то не вижу "ремоут подключения" нигде, ни на сервере ни на клиенте, чтобы зайти в его свойства

- а можно вызывать ремоут десктоп и логиниться на нем скриптом, условно с флешки, чтобы не тратить время на ввод кракозябр каждый раз?
...
Рейтинг: 0 / 0
14.08.2007, 14:09:48
    #34726592
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
decaml- сейчас законнектился по ремоуту - как-то не вижу "ремоут подключения" нигде, ни на сервере ни на клиенте, чтобы зайти в его свойства

- а можно вызывать ремоут десктоп и логиниться на нем скриптом, условно с флешки, чтобы не тратить время на ввод кракозябр каждый раз?

- Administrative Tools - Terminal Services Configuration
- Можно через Remote Desktop Connection создать ярлык с сохраненными параметрами соединения и соединяться через него
...
Рейтинг: 0 / 0
14.08.2007, 14:16:06
    #34726615
decaml
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
MZH decamlкак же самому админить тогда веб-сервер?
Если сервер удаленный, то прекрасно помогает включение встроенного файрвола и фильтрация подключений по источнику для каждого порта.

такую поделку пока и сделал
только с динамического ip источник подключений все-время разный - задал диапазон ip

вообще меня устраивает очень сложное имя "администратора" - только как его самому вводить то, чтобы не стать инвалидом?
напрашивается логинивание кнопкой - вот видим экран - требует имя/пароль - а кнопка где и куда? :-) что за девайс невиданный должен быть?
...
Рейтинг: 0 / 0
14.08.2007, 14:18:23
    #34726628
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
decamlвообще меня устраивает очень сложное имя "администратора" - только как его самому вводить то, чтобы не стать инвалидом?
напрашивается логинивание кнопкой - вот видим экран - требует имя/пароль - а кнопка где и куда? :-) что за девайс невиданный должен быть?
Повторяю-создай ярлык.
...
Рейтинг: 0 / 0
14.08.2007, 14:22:15
    #34726647
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
Вообще-то есть еще аутенификация по флэш-карте или, что экзотичнее, по
отпечатку пальца...
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
14.08.2007, 14:26:37
    #34726668
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
Dimitry Sibiryakov
Вообще-то есть еще аутенификация по флэш-карте или, что экзотичнее, по
отпечатку пальца...
Posted via ActualForum NNTP Server 1.4
Можно еще самому в датацентр ездить, где строгий дядя будет проводить аутентификацию по паспорту и сверять данные с ACL в амбарной книге.
...
Рейтинг: 0 / 0
14.08.2007, 14:57:12
    #34726839
decaml
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
MZH
- Administrative Tools - Terminal Services Configuration
- Можно через Remote Desktop Connection создать ярлык с сохраненными параметрами соединения и соединяться через него

про ярлык понятно

а вот в Terminal Services Configuration на сервере увидел кое-что любопытное - Certificate.
- а это уже похоже на IPsec

то бишь можно иметь шляповатые имя админа и пароль, убрать ip фильтрации из фаервола - но подвесить на ремоут-соединения сертификат - вот уже наверно и "разделяемый секрет" - есть сертификат-соединяйся, нет - до свидания - как 2-ой пароль.

Только на клиентской WindowsXP не видать что-то "Terminal Services Configuration" ?
(непонятно где вводить сертификат)
а по идее должно быть
...
Рейтинг: 0 / 0
14.08.2007, 15:49:23
    #34727065
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
decaml MZH decamlкак же самому админить тогда веб-сервер?
Если сервер удаленный, то прекрасно помогает включение встроенного файрвола и фильтрация подключений по источнику для каждого порта.

такую поделку пока и сделал
только с динамического ip источник подключений все-время разный - задал диапазон ip

1) вообще меня устраивает очень сложное имя "администратора" - только как его самому вводить то, чтобы не стать инвалидом?
напрашивается логинивание кнопкой - вот видим экран - требует имя/пароль - а кнопка где и куда? :-) что за девайс невиданный должен быть?

Имена пользователей системы авторизации Windows не являются секретом. Каждый пользователь (а без спец. усилий и аноним) имеет доступ к списку имен пользователей компьютера. И всякие "мохнатые имена" только помогают вычислить: под кем надо ломиться.
----------------------------
Секретным является ТОЛЬКО пароль.
...
Рейтинг: 0 / 0
14.08.2007, 15:50:24
    #34727071
decaml
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа
к слову, если проинсталлировать "серверный клиент"
из C:\WINDOWS\system32\clients\tsclient\win32\
на клиенте (WindowsXP)

то у ярлыка RemouteDesktop появляется новая вкладка Security
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Можно IPsec активировать для Удаленного доступа (порт 3389), а для веб (порт 80) не включа / 20 сообщений из 20, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]