Re: Netzwerkumgebung deaktivieren?



Thomas Wildgruber schrieb:
Wie wäre es denn, den VPN-Tunnel zu filtern und nur Port 3389 zuzulassen?

Das wäre dann eine RDP Verbindung über VPN? Welchen Vorteil hätte das gegenüber nur einer RDP Verbindung? Bei VPN habe ich das Problem, dass die Performance - zumindest unter derzeitigen Einsatz unseres Bintec VPN 25 - miserabel ist.

Ich bin bei "Ich möchte einen Server per RDP freigeben(,) auf welchem sich Domänenbenutzer remote (z.B. von zu Hause aus) anmelden können und auch ihre Netzlaufwerke gemappet bekommen." davon ausgegangen, dass Du ein VPN implementierst.


Ist RDP nicht ausreichend sicher?

RDP allein nein. Zumindest die Absicherung mit TLS wäre Pflicht - besser die Verlagerung in ein VPN, damit nicht Rdui Böse aus Timbuktu schonmal bis zum Terminal Server Logon Dialog kommt. Portbasierende Anmeldung an einer Firewall wäre auch eine Möglichkeit - ich weiß aber nicht, ob die Bintec das kann.


Siehe dazu auch:

Vulnerability in Remote Desktop Protocol (RDP) Could Lead to Denial of Service
http://www.microsoft.com/technet/security/bulletin/MS05-041.mspx

Neben dem Patch gibt es als Workarounds für die Remote Desktop Protocol Vulnerability: "Help secure Remote Desktop Connections by using a virtual private network (VPN) connection."

Das es dieses Problem gegeben hat, zeigt, dass auch RDP nicht unverwundbar ist.

Dann können die User von zu Hause auch keine Sasser & Co. inns Netz einschleppen. Das war ja Deine Hauptbefürchtung, oder?

Es geht mir jetzt nicht speziell um Sasser oder Blaster, dagegen sind wir gepatched aber die Art und Weise *wie* das passieren konnte war nicht sonderlich vertrauenserweckend. Es wird wohl nicht auszuschliessen sein, das nochmal was aus dieser Liga kommt...

Solange die User nur auf 3389 zugreifen können, hast Du eigentlich einen sehr kleinen Angriffsvektor. Sasser & Co. könnten sich z.B. darüber nicht weiterverbreiten.


Den Dateitransfer kannst Du dann via RDP in der Session durchführen (lokale Laufwerke verbinden oder 3rd Party Tool).

Welche lokalen Laufwerke meinst du, die des TS oder die des Clients?

Die des Clients. Damit kannst Du aus der Session heraus auch auf lokale Laufwerke zum Datentransfer zugreifen. Ist ein Feature von W2k3 oder von 3rd Party Tools. Läßt sich auch abschalten.


würde es schon reichen copy&paste oder drag&drop von Client nach TS und
umgekehrt zum Laufen zu bekommen

Das geht.

--
..:Daniel Melanchthon:.
Technologieberater - Exchange Server
http://blogs.technet.com/dmelanchthon
This posting is provided "AS IS" with no warranties, and confers no rights.
.



Relevant Pages

  • Re: RWW versus VPN
    ... It does this via a Remote Desktop (or Terminal ... Server) session, which is a 128-bit encypted session. ... With a VPN, there is an encrypted tunnel directly to the server. ...
    (microsoft.public.windows.server.sbs)
  • Re: VPN & XP: Error 733
    ... Here are some help pages that detail how to setup the XP PPTP VPN server and client... ... So with that said, it might be easier to either use Remote Assistance, where your friend can watch ... Q. What are the differences between Remote Desktop and Remote Assistance? ...
    (microsoft.public.windowsxp.work_remotely)
  • Re: is ther a limit for remote desktop connetions tunneling over V
    ... or if there is a limit for this kind of connections, I mean Remote ... Desktop over VPN. ... I know in Remote Desktop Administration it is max 3 connections, ...
    (microsoft.public.windows.server.networking)
  • Re: Need help with VPN !
    ... That's remote desktop...correct? ... >> And do you need VPN? ... VPN is virtual private networking, and can be how you get to his network. ... Remote Desktop can be what you do when you get there. ...
    (microsoft.public.windowsxp.work_remotely)
  • Re: Remote Access and ISA Server in SBS 2003?
    ... I am glad to hear the Remote Access Wizard is working fine now. ... there is no difference in VPN between SBS 4.5 and SBS ... Error Message: VPN Connection Error 800: Unable to Establish Connection ... the external NIC of the SBS Server. ...
    (microsoft.public.windows.server.sbs)

Loading