在Windows防火墙中,我们可以使用什么来替代IP白名单?

我们目前在Windows防火墙中使用IP白名单,只允许某些机器访问我们的服务器上的远程桌面。 不幸的是,我现在有了一个新的ISP,而且我的外部IP地址每周都在变化。 是否有一个简单的替代scheme,我可以使用,而不是Windows防火墙的IP白名单?

我会认真的build议不要把你的服务器直接上网。 现在和Windows防火墙一样好,可能会危及计算机的完整性以及潜在的入侵连接。 Nessus和Metasploit等工具完全消除了漏洞识别和部署的复杂性。

我会考虑实施某种SSL VPN并通过它来代理你的RDPstream量。 SSL VPN端点可以执行authentication/端点合规性检查,甚至可能进行补救。


抱歉,我目前无法添加评论,所以我必须在这里标记我的评论:

即使对于HTTP(S)stream量,我也会推荐某种第三方(非主机)防火墙。 原因是,如果你的主机防火墙受到威胁,你的服务器也是如此。 我必须承认,我已经习惯了大规模的企业部署,安全预算存在,所以我不得不环顾自己的SOHO风格的设备。

我同意上面的西蒙。 另一个选项,你可以看看是PhoneFactor 。 我相信最多有25个用户是免费的。

代理程序在服务器上运行,可以与Active Directory / LDAP /本地用户一起使用以进行后端身份validation; 你只需要configuration一个电话号码,并select是否有语音电话或短信,额外的PIN是可选的。 代理绑定到login过程中,在用户名和密码authentication之后,代理随后将家庭电话发送到PhoneFactor以启动回叫validation过程; login“挂起”,等待电话完成,我通常在15秒后,所以从来没有一个问题,它超时。

在您的用户帐户(在代理设置)中添加了PIN选项后,您基本上可以获得三因素身份validation,因为会有两个“您所知道的”要求(如果您禁用pipe理员帐户并创build一个独特的admin用户):本地用户密码和PhoneFactor PIN; 第三个因素是“你有的东西”,这是你的手机。

很棒的作品 使用它作为我们的terminal服务器,因为我经常在出站VPN可能是麻烦的地方。

如果我正确地阅读了这个问题,则需要远程pipe理您的ISP通过DHCP分配的各种IP到您的最终用户帐户(如家中或从一个stream动调制解调器)分配的盒子,而且您不可能尝试将每个IP列入白名单你可能连接的防火墙?

我们遇到了同样的问题,无法为stream动的pipe理员定义固定的IP地址,并且拥有相当可pipe理的服务器数量,

  • 创build远程桌面邀请,以分发给授权的远程pipe理员。
  • 将监听端口从3389改为另一个端口,但不一定是傻瓜certificate(在系统安全性方面没有什么是愚蠢的),而是不一定是非知名端口。 根据服务器的版本,我们必须修改服务器registry中的端口http://support.microsoft.com/kb/187623

服务configuration
notepad.exe %systemroot%\system32\drivers\etc\services

该方法使得预定义的漫游pipe理员能够在需要的时候远程pipe理他们的系统。