我需要在远程域上的远程桌面网关上执行身份validation。
我们有一个内部企业networking与域corpdomain 。 另外,在具有域dcdomain的远程数据中心站点上有一个networking。 使用远程桌面网关rdgateway通过远程桌面访问rdgateway上的计算机(在每台计算机上使用本地帐户)。
我想要的是, corpdomain中的用户可以使用其corpdomain帐户对rd网关进行身份validation。
所以rdgateway必须能够validation远程域corpdomain中的用户。 这必须在对corpdomain安全影响最小的情况下实现。
由于RD网关不支持RADIUS身份validation,我想到的两种可能性是:
dcdomain到corpdomain单向信任。 让身份validation在WAN上运行(如果可能,通过VPN或SSL进行保护) dcdomainnetworking中放置一个corpdomain的RODC。 在域之间使用单向信任。 所以rdgateway可以在本地validation这个RODC。 不会有大量的身份validation,因此RODC身份validation的cachingfunction将不重要。 从安全angular度来看,更喜欢的方法是什么?
有没有其他的select?
我认为你所说的一切都是正确的。 实际上没有更简单的方法来获得您所需的身份validationscheme。
假设数据中心的物理安全是合理的,我认为你所概述的两种select都具有大致相同的风险。 位于数据中心的只读域控制器(RoDC)意味着login过程中的延迟更less。 您可以查询msDS-RevealedList值,如果RoDC被入侵以确定您的密码暴露。
理想情况下,如果您能够禁用NTLM协议并完全依赖Kerberos,那么攻击者在数据中心嗅探stream量的风险也将最小化。
如果数据中心的物理安全性存在问题,我会在数据中心的所有机器上禁用caching凭据,并通过VPN连接对用户进行身份validation。 如果有人能够走出去,那么把RoDC放在那里是有意义的。 如果是这样的话,我会找一个不同的数据中心。