通过Internet限制RDP会话,但不限于LAN

公平的警告:我是程序员,而不是IT人员。 所以我不知道我在说什么,把自己完全放在你的怜悯之下。

我有三台专用机器,目前我们通过RDP通过互联网进行pipe理。 我们也有一个虚拟机,我们也一样。 虚拟机和专用机器都在同一个LAN上。

我想限制对专用机器的访问,以便只能从虚拟服务器启动它们的RDP会话。 总之,我们不希望RDP会话通过互联网被允许的专用机器。

最终目标是:您通过互联网将RDP发送到虚拟机,然后从那里发送RDP到专用机器。

这被提议作为保护专用机器免受外部入侵的方式。

所以我猜两件事情:

  1. 这是有道理的吗? 它实际上是否增加了任何级别的安全性? 如果不是,那么减less未经授权访问专用服务器的风险是正确的方法?
  2. 如果是这样,那么我应该朝哪个方向看? 即使只有几个条件,让我开始在谷歌将是真棒。

以这种方式限制访问可能是一个安全增益(较less暴露的服务),但只有在确保虚拟机高度locking,用户帐户有限且使用强密码,您使用的RDP版本和客户端是最新的规范和使用encryption,你监视它的地狱。

这就是说,有很多工具可以用来实现这种模型,这取决于你的networking架构。 可以说最好的地方是在你的边界防火墙或路由器上 – 只要确保虚拟机的RDP端口暴露在互联网上,其他机器就不那么暴露。 理想情况下,你有这样一个路由器/防火墙,它被locking,不允许连接willy-nilly – 只允许在互联网上的客户端可用的端口。

如果你没有这个,那么你会遇到更大的问题,这个问题很可能会在这之前被解决。

或者,您可以在三台专用机器上使用Windows防火墙(假设您使用的是具有主机防火墙的Windows版本),只允许来自虚拟机的RDP连接。

如果这些都不合理或者看起来很简单,我会build议找一个networkingpipe理员来协助。 如果这是不可能的,我会阅读特定版本的Windows防火墙设置的文档 – 也许从这里开始

祝你好运!

这听起来像是远程桌面网关(RDG)(在Server 2008 R2中称为服务器2008中称为terminal服务网关)将在这种情况下很好地为您服务。

它为您提供与您的虚拟机想法相同的优势(较less的表面面积和启用端口进行攻击),同时确保SSL传输以及您定义的用户/计算机策略。

这个想法是你在一台服务器上设置了RDG,并从Internet向前端口443。 然后创build定义谁可以使用RDG的连接授权策略(CAP),然后创build资源授权策略(RAP)来定义局域网上的哪些内部计算机可以通过RDG访问。

从那里,您可以查看当前login到RDG的用户,并根据需要(通过Server 2008事件日志工具)在自定义日志条目上设置事件通知。

以下是使用RDG的分步指南: http : //www.microsoft.com/download/en/details.aspx?id= 5177

快速谷歌search远程桌面网关将提供一些简单的RDG的介绍。