Το Remote Credential Guard προστατεύει τα διαπιστευτήρια απομακρυσμένης επιφάνειας εργασίας

Όλοι οι χρήστες διαχειριστών συστήματος έχουν μια πολύ γνήσια ανησυχία - την ασφάλεια των διαπιστευτηρίων μέσω μιας σύνδεσης απομακρυσμένης επιφάνειας εργασίας(Desktop) . Αυτό συμβαίνει επειδή το κακόβουλο λογισμικό μπορεί να βρει το δρόμο του σε οποιονδήποτε άλλο υπολογιστή μέσω της σύνδεσης επιφάνειας εργασίας και να αποτελέσει πιθανή απειλή για τα δεδομένα σας. Αυτός είναι ο λόγος για τον οποίο το λειτουργικό σύστημα Windows(Windows OS) αναβοσβήνει μια προειδοποίηση « Βεβαιωθείτε ότι εμπιστεύεστε αυτόν τον υπολογιστή, η σύνδεση σε έναν μη αξιόπιστο υπολογιστή μπορεί να βλάψει τον υπολογιστή σας(Make sure you trust this PC, connecting to an untrusted computer might harm your PC) » όταν προσπαθείτε να συνδεθείτε σε μια απομακρυσμένη επιφάνεια εργασίας.

Σε αυτήν την ανάρτηση, θα δούμε πώς η δυνατότητα Remote Credential Guard(Remote Credential Guard) , η οποία έχει εισαχθεί στα  Windows 10 , μπορεί να βοηθήσει στην προστασία των διαπιστευτηρίων απομακρυσμένης επιφάνειας εργασίας στα Windows 10 Enterprise και Windows Server .

Remote Credential Guard στα Windows 10

Το χαρακτηριστικό έχει σχεδιαστεί για την εξάλειψη των απειλών πριν εξελιχθεί σε σοβαρή κατάσταση. Σας βοηθά να προστατεύσετε τα διαπιστευτήριά σας μέσω μιας σύνδεσης απομακρυσμένης επιφάνειας εργασίας(Desktop) , ανακατευθύνοντας τα αιτήματα Kerberos πίσω στη συσκευή που ζητά τη σύνδεση. Παρέχει επίσης εμπειρίες μονής σύνδεσης για συνεδρίες απομακρυσμένης επιφάνειας εργασίας .(Remote Desktop)

Σε περίπτωση ατυχίας όπου η συσκευή-στόχος παραβιάζεται, τα διαπιστευτήρια του χρήστη δεν εκτίθενται, επειδή τόσο τα διαπιστευτήρια όσο και τα παράγωγα διαπιστευτηρίων δεν αποστέλλονται ποτέ στη συσκευή-στόχο.

Remote Credential Guard

Ο τρόπος λειτουργίας του Remote Credential Guard είναι πολύ παρόμοιος με την προστασία που προσφέρει το Credential Guard σε ένα τοπικό μηχάνημα, εκτός από το ότι το Credential Guard προστατεύει επίσης τα αποθηκευμένα διαπιστευτήρια τομέα μέσω του Credential Manager .

Ένα άτομο μπορεί να χρησιμοποιήσει το Remote Credential Guard με τους εξής τρόπους:

  1. Δεδομένου ότι τα διαπιστευτήρια διαχειριστή(Administrator) είναι εξαιρετικά προνομιακά, πρέπει να προστατεύονται. Χρησιμοποιώντας το Remote Credential Guard , μπορείτε να είστε βέβαιοι ότι τα διαπιστευτήριά σας προστατεύονται, καθώς δεν επιτρέπει στα διαπιστευτήρια να περάσουν μέσω του δικτύου στη συσκευή-στόχο.
  2. Οι υπάλληλοι του Helpdesk(Helpdesk) στον οργανισμό σας πρέπει να συνδεθούν σε συσκευές συνδεδεμένες σε τομέα που θα μπορούσαν να παραβιαστούν. Με το Remote Credential Guard , ο υπάλληλος του γραφείου υποστήριξης μπορεί να χρησιμοποιήσει το RDP για να συνδεθεί στη συσκευή-στόχο χωρίς να θέτει σε κίνδυνο τα διαπιστευτήριά του σε κακόβουλο λογισμικό.

Απαιτήσεις υλικού και λογισμικού

Για να επιτρέψετε την ομαλή λειτουργία του Remote Credential Guard , βεβαιωθείτε ότι πληρούνται οι ακόλουθες απαιτήσεις του προγράμματος-πελάτη και του διακομιστή απομακρυσμένης επιφάνειας εργασίας .(Remote Desktop)

  1. Ο πελάτης απομακρυσμένης επιφάνειας εργασίας(Remote Desktop Client) και ο διακομιστής πρέπει να συνδεθούν σε έναν τομέα Active Directory
  2. Και οι δύο συσκευές πρέπει είτε να συνδεθούν στον ίδιο τομέα είτε ο διακομιστής απομακρυσμένης επιφάνειας εργασίας(Remote Desktop) πρέπει να συνδεθεί σε έναν τομέα με σχέση εμπιστοσύνης με τον τομέα της συσκευής-πελάτη.
  3. Ο έλεγχος ταυτότητας Kerberos θα έπρεπε να είχε ενεργοποιηθεί.
  4. Το πρόγραμμα-πελάτης Remote Desktop πρέπει να εκτελεί τουλάχιστον Windows 10 , έκδοση 1607 ή Windows Server 2016 .
  5. Η εφαρμογή Remote Desktop Universal Windows Platform δεν υποστηρίζει Remote Credential Guard , επομένως, χρησιμοποιήστε την κλασική εφαρμογή Remote Desktop Windows .

Ενεργοποιήστε το Remote Credential Guard(Remote Credential Guard) μέσω του μητρώου(Registry)

Για να ενεργοποιήσετε το Remote Credential Guard στη συσκευή προορισμού, ανοίξτε τον Επεξεργαστή Μητρώου(Registry Editor) και μεταβείτε στο ακόλουθο κλειδί:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa

Προσθέστε μια νέα τιμή DWORD με το όνομα DisableRestrictedAdmin . Ορίστε την τιμή αυτής της ρύθμισης μητρώου στο 0 για να ενεργοποιήσετε το Remote Credential Guard .

Κλείστε τον Επεξεργαστή Μητρώου.

Μπορείτε να ενεργοποιήσετε το Remote Credential Guard εκτελώντας την ακόλουθη εντολή από ένα αυξημένο CMD:

reg add HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v DisableRestrictedAdmin /d 0 /t REG_DWORD

Ενεργοποιήστε το Remote Credential Guard χρησιμοποιώντας την πολιτική ομάδας(Group Policy)

Είναι δυνατό να χρησιμοποιήσετε το Remote Credential Guard στη συσκευή-πελάτη ορίζοντας μια πολιτική ομάδας(Group Policy) ή χρησιμοποιώντας μια παράμετρο με τη σύνδεση απομακρυσμένης επιφάνειας εργασίας(Remote Desktop Connection) .

Από την Κονσόλα διαχείρισης πολιτικής ομάδας(Group Policy Management Console) , μεταβείτε στο Computer Configuration > Administrative Templates > System > Credentials Delegation.

Τώρα, κάντε διπλό κλικ στην επιλογή Περιορισμός εκχώρησης διαπιστευτηρίων σε απομακρυσμένους διακομιστές(Restrict delegation of credentials to remote servers) για να ανοίξετε το πλαίσιο Ιδιότητες.

Τώρα στο πλαίσιο Χρήση της ακόλουθης περιορισμένης λειτουργίας(Use the following restricted mode) , επιλέξτε Απαιτείται απομακρυσμένη προστασία διαπιστευτηρίων. ( Require Remote Credential Guard. )Υπάρχει επίσης η άλλη επιλογή Λειτουργία περιορισμένης διαχείρισης(Restricted Admin mode) . Η σημασία του είναι ότι όταν το Remote Credential Guard δεν μπορεί να χρησιμοποιηθεί, θα χρησιμοποιεί τη λειτουργία περιορισμένης διαχείρισης(Restricted Admin) .

Σε κάθε περίπτωση, ούτε η λειτουργία Remote Credential Guard(Remote Credential Guard) ούτε η λειτουργία περιορισμένης διαχείρισης(Restricted Admin) θα στείλουν τα διαπιστευτήρια σε καθαρό κείμενο στον διακομιστή Remote Desktop .

Επιτρέψτε το Remote Credential Guard(Allow Remote Credential Guard) , επιλέγοντας την επιλογή ' Prefer Remote Credential Guard '.

Κάντε κλικ στο OK(Click OK) και βγείτε από την Κονσόλα διαχείρισης πολιτικής ομάδας(Group Policy Management Console) .

απομακρυσμένη-διαπιστευτήρια-φύλακας-ομάδα-πολιτική

Τώρα, από μια γραμμή εντολών, εκτελέστε το gpupdate.exe /force για να βεβαιωθείτε ότι εφαρμόζεται το αντικείμενο Πολιτικής ομάδας(Group Policy) .

Χρησιμοποιήστε το Remote Credential Guard(Use Remote Credential Guard) με μια παράμετρο για τη σύνδεση απομακρυσμένης επιφάνειας εργασίας(Remote Desktop)

Εάν δεν χρησιμοποιείτε την Πολιτική ομάδας(Group Policy) στον οργανισμό σας, μπορείτε να προσθέσετε την παράμετρο remoteGuard όταν ξεκινάτε τη Σύνδεση απομακρυσμένης επιφάνειας εργασίας(Desktop Connection) για να ενεργοποιήσετε το Remote Credential Guard για αυτήν τη σύνδεση.

mstsc.exe /remoteGuard

Πράγματα που πρέπει να έχετε υπόψη όταν χρησιμοποιείτε το Remote Credential Guard

  1. Το Remote Credential Guard(Remote Credential Guard) δεν μπορεί να χρησιμοποιηθεί για σύνδεση σε συσκευή που είναι συνδεδεμένη στο Azure Active Directory .
  2. Το Remote Desktop Credential Guard(Remote Desktop Credential Guard) λειτουργεί μόνο με το πρωτόκολλο RDP .
  3. Το Remote Credential Guard(Remote Credential Guard) δεν περιλαμβάνει αξιώσεις συσκευής. Για παράδειγμα, εάν προσπαθείτε να αποκτήσετε πρόσβαση σε έναν διακομιστή αρχείων από το τηλεχειριστήριο και ο διακομιστής αρχείων απαιτεί αξίωση συσκευής, η πρόσβαση θα απορριφθεί.
  4. Ο διακομιστής και ο πελάτης πρέπει να πραγματοποιήσουν έλεγχο ταυτότητας χρησιμοποιώντας το Kerberos .
  5. Οι τομείς πρέπει να έχουν σχέση εμπιστοσύνης ή και ο πελάτης και ο διακομιστής πρέπει να συνδεθούν στον ίδιο τομέα.
  6. Το Remote Desktop Gateway(Remote Desktop Gateway) δεν είναι συμβατό με το Remote Credential Guard .
  7. Δεν διαρρέουν διαπιστευτήρια στη συσκευή προορισμού. Ωστόσο, η συσκευή-στόχος εξακολουθεί να αποκτά από μόνη της τα Kerberos Service Tickets .
  8. Τέλος, πρέπει να χρησιμοποιήσετε τα διαπιστευτήρια του χρήστη που είναι συνδεδεμένος στη συσκευή. Δεν επιτρέπεται η χρήση αποθηκευμένων διαπιστευτηρίων ή διαπιστευτηρίων που είναι διαφορετικά από τα δικά σας.

Μπορείτε να διαβάσετε περισσότερα για αυτό στο Technet .

Σχετικό(Related) : Πώς να αυξήσετε τον αριθμό των συνδέσεων απομακρυσμένης επιφάνειας εργασίας(increase the number of Remote Desktop Connections) στα Windows 10.



About the author

Είμαι επιστήμονας πληροφορικής με πάνω από 10 χρόνια εμπειρίας στην ανάπτυξη λογισμικού και την ασφάλεια. Έχω έντονο ενδιαφέρον για τα παιχνίδια Firefox, Chrome και Xbox. Συγκεκριμένα, με ενδιαφέρει ιδιαίτερα πώς να βεβαιωθώ ότι ο κώδικάς μου είναι ασφαλής και αποτελεσματικός.



Related posts