Windows Server 2008远程桌面策略.docx
《Windows Server 2008远程桌面策略.docx》由会员分享,可在线阅读,更多相关《Windows Server 2008远程桌面策略.docx(14页珍藏版)》请在三一办公上搜索。
1、WindowsServer2008远程桌面策略远程桌面是管理员对Windows系统实施远程管理和维护的首先工具,当然也是 攻击者窥视和企图接管的对象。因此,一个有经验的系统管理员在客户端或者服 务器上开启远程桌面后定会进行一定的安全部署。对于Windows Server 2008来 说,远程桌面是终端服务的一个功能,Windows Server 2008的安全特性和相关 细节,为用户进行远程桌面管理以及提升其安全性提供了更多选项。本文将和大 家一道挖掘Windows Server 2008远程桌面管理中的相关技术细节。1、启用远程桌面时应注意的细节在Windows Server 2008中开启
2、远程桌面的操作是非常简单的,但不同于此 前的系统它提供了更多的安全选项,这些选项是我们应用注意的。另外,因为 Windows Server 2008的安全特性,大家在开启远程桌面前或者开启之后还应用 注意有关事项。(1).慎重选择限制远程连接系统的版本依次点击“控制面板一 系统和维护一 系统进入系统管理页面, 单击左窗格中的 远程设置链接打开 系统属性对话框,点击 远程 选项卡来到启用远程桌面窗口。对于启用远程桌面大家可谓轻车熟路,但该页面 中启用Windows Server 2008远程桌面的两个选项希望引起大家的注意。首先是 允许运行任意版本远程桌面的计算机连接(较不安全广选项,如果选择该
3、项 那么任意版本的Windows都可以通过远程桌面连接到该主机,毫无疑问,这是 不安全的。在此,管理员应该做考量是否限制远程连接的系统版本以提升远程桌 面的安全,一般情况下管理员应该以自己平时使用的系统版本为依据进行选择。 另外一个选项是 只允许运行带网络身份验证的远程桌面的计算机连接(更 安全广,如果选择该项,那么将只允许安装了 Windows Vista、Windows Server 2008、Windows 7的计算机进行远程连接。如果条件允许,笔者当然建 议大家选择该项,毕竟安全第一嘛。(图1)VIP.anqn.cbm安全中vip会员培训酮正 I 一 耿用应邛J(2).账户和防火墙相关
4、的注意事项在Windows Server 2008上开启远程桌面时还需注意,所有远程连接必须使 用带有密码的账户创建,如果系统中的某个本地账户没有密码,那么就无法使用 该账户进行远程连接。这是一些个人用户经常遇到的问题,明明开启了远程桌面 但就是无法通过账户登录。另外,考虑到Windows Server 2008的防火墙非常强大一般用户会选择时系 统防火墙,此时如果开启远程桌面的话,系统防火墙会自动创建一个例外,允许 远程桌面协议(RDP)连接穿透防火墙。默认情况下,该协议使用TCP 3389端 口,同时在注册表的HKEY_LOCAL_MACHINESYSTEMCurrentControlSe
5、tControlTerminal ServerWinStationsRDP-TcpPortNumber 键值中记录了该端口号。出于安全考 虑,希望大家将该端口号更改为一个陌生的端口,更改的方法就是修改该注册表 键值的值。如果计算机系统使用了其他第三方防火墙,则不行要在该防火墙中打 开该端口,以允许建立传入的远程桌面协议(RDP)连接。在此提醒的是,允许 连接的端口是你更改后的端口而不是此前的TCP 3389端口。(图2)文忤(F)痛i四W W收藏夹mooEl StUlIm ikg3 tor ageSys I enl Imai i on ,jSyflleaKiSiiUPe aElT tris i
6、 nal 幺如w出回Iddlns|1-C oim.e ct i onKanils rD tf 里迫 tVs *r Cefi 爸 国Keybosr JTyp e: H appra- rjcuS e-ss.1 hJijrbi Ir tti 事回廿田四日T ftrmLnalTyp 粗 Utiliti es VIDEO TdselCm立# RDFT 5T iiriZoDJcIaform nti.御OxOOMOD3G安全中VIP会员培训m顺M服 ooaMoooo1 P dNaneciv i yLnyr wo WurAutt*. .OYinMi残朋 Qx 口。OCOODL 0x00000061 ijtoa
7、oooDoo觥w即EFdDUJSM PdFlag烦睥腥叮前ECKEGJWORDKKJJWORDOC DWORD外脚LLM TwkBirfeit .M # jkULL宇 or Ofu/Ti terJOI X!计宜机MKEY_L0CM,MhCKinSrsrEnCwr snlConlrolSat CvntrolT(nniud. Ser咨inStstionM2、对远程登录用户可采用的授权方法默认情况下,Administrators组中的所有成员都可以远程登录,同时Windows Server 2008 Active Directory 中的 Remote Desktop Users 组的成员也可以进行
8、远程 管理。处于安全考虑,我们必须更改默认授权而实施对特定的用户或者组授权。(1).在远程桌面控制台中授权在Windows Server 2008的“系统属性”对话框中,单击“远程”选项 卡进入远程桌面设置窗口。在开启远程桌面后,单击其中的“选择用户按钮, 随后打开“远程桌面用户对话框,同时所有Remote Desktop Users组的成员 都会被列在这里。要添加新的用户或者组到该列表,单击“添加按钮打开 “选择用户或组对话框。在该对话框中输入所选或默认域中用户或组的名称, 然后单击“检查名称。如果找到了多个匹配项目,则需要选择要使用的名称, 然后单击“确定。当然也可以单击“查找范围按钮,选
9、择其他位置通过 查找功能添加相应的用户。如果还希望添加其他用户或者组,注意在它们直接输 入分号(;)作为间隔。再次,笔者的建议是:删除对于组的授权,而只授予特定 的用户远程连接权限。这样就会增加攻击者猜解用户账户的难度,从而提升了远 程桌面的安全。作为一个安全技巧,大家可以取消administrator账户的远程连 接权限,而赋予其他对于攻击者来说比较陌生的账户的远程连接权限。(图3).通过组策略限制远程登录在组策略中,Administrators和Remote Desktop Users组的成员默认具有 “允许通过终端服务登录的用户权限。如果修改过组策略,可能需要复查, 以确保这个用户权限依
10、然被分配给这些组。一般来说,可以针对具体的计算机复 查设置,但也可以通过站点、域已经组织单元策略进行复查。打开相应的组策略 对象,然后依次展开“计算机配置一“Windows设置一“安全设置一“本 地策略一“用权限指派,双击“通过终端服务允许登录策略,查看要使 用的用户和组是否在列。(图4)如果希望限制用户对服务器进行远程登录,可以打开相应的组策略对象,展 开“计算机配置”一 “Windows设置”一“安全设置”一“本地策略”一“用权限指派”节点,双击“通过终端服务拒绝登录”策略。在该策略的属性对话框 中,选择“拒绝这些策略设置”,然后单击“添加用户或组”,在添加用户或组 对话框中,单击“浏览”
11、,并使用选择用户、计算机或组对话框输入希望拒绝通 过终端服务进行本地登录的用户或组的名称,然后单击“确定”即可。另外,也 可以在终端服务配置工具中修改组的默认权限。例如,可以将对终端访问对象具 有完全控制权限的Administrators组删除。(图5)3、在组策略中配置远程桌面管理远程桌面管理是终端服务的一部分,当然也可使用组策略配置远程桌面。其 实,微软也建议首先使用组策略作为终端服务和远程桌面管理功能的首选工具。 在实战中,我们可以针对特定的计算机配置本地策略,或在域中的组织单元(OU) 上设置。我们可以使用组策略对象编辑器进行修改,定位到计算机配置” 一 管理模板”一 “Windows
12、组件”一“终端服务”节点以及“用户配置”一“管理模板”一 “Windows组件”一“终端服务”节点下进行设置。该节点下有6个 配置项目,大家可以根据需要进行配置。一般来说,远程桌面管理都用于对企业 内部的服务器进行管理,但终端服务服务器通常都会使用独立的OU被隔离在特 定的组中。因此如果打算在企业内部使用终端服务服务器,则应该考虑为终端服 务服务器创建独立的OU,这样就可以通过远程桌面单独管理终端服务服务器。(图6):龙访哧自变款艺行帝的心克弓却隹户的ItiA 三尤舞束旧亲却发行者的.网P文的 二不咒洋幌再委四一:,宙走寄示至岱住了训登廿宙成目”】正江惜腕斤户湛计辈机上埒W香遇北业茹昌线J林牌
13、.应用春厚蛎涅Gj景醐1雌_i髓孕杈险帝J皆遗长史面画口住理蓉薄娇襁器I二1遂弟临上F岂邙皓被祸12x善赢琶宣画座推存卢劲同靖访可谡1P 驻惧勃11 皿II:为莒户i扣遂脸JS身您煽4、远程桌面连接客户端设置技巧Windows Server 2008使用的远程桌面连接客户端(mstsc)是最新的第6版本, 这个版本的连接客户端相比以前的版本有了较大的改进,增加了许多有趣而实用 的功能。下面和大家共享几个使用mstsc进程远程桌面连接中的相关技巧。(1) .自定义显示分辨率Windows Server 2008 中的 mstsc 支持高达 1680x1920 或 1920x1200 或更高的分辨
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Windows Server 2008远程桌面策略 2008 远程桌面 策略

链接地址:https://www.31ppt.com/p-4926289.html