Το Remote Credential Guard προστατεύει τα διαπιστευτήρια απομακρυσμένης επιφάνειας εργασίας
Όλοι οι χρήστες διαχειριστών συστήματος έχουν μια πολύ γνήσια ανησυχία - την ασφάλεια των διαπιστευτηρίων μέσω μιας σύνδεσης απομακρυσμένης επιφάνειας εργασίας(Desktop) . Αυτό συμβαίνει επειδή το κακόβουλο λογισμικό μπορεί να βρει το δρόμο του σε οποιονδήποτε άλλο υπολογιστή μέσω της σύνδεσης επιφάνειας εργασίας και να αποτελέσει πιθανή απειλή για τα δεδομένα σας. Αυτός είναι ο λόγος για τον οποίο το λειτουργικό σύστημα Windows(Windows OS) αναβοσβήνει μια προειδοποίηση « Βεβαιωθείτε ότι εμπιστεύεστε αυτόν τον υπολογιστή, η σύνδεση σε έναν μη αξιόπιστο υπολογιστή μπορεί να βλάψει τον υπολογιστή σας(Make sure you trust this PC, connecting to an untrusted computer might harm your PC) » όταν προσπαθείτε να συνδεθείτε σε μια απομακρυσμένη επιφάνεια εργασίας.
Σε αυτήν την ανάρτηση, θα δούμε πώς η δυνατότητα Remote Credential Guard(Remote Credential Guard) , η οποία έχει εισαχθεί στα Windows 10 , μπορεί να βοηθήσει στην προστασία των διαπιστευτηρίων απομακρυσμένης επιφάνειας εργασίας στα Windows 10 Enterprise και Windows Server .
Remote Credential Guard στα Windows 10
Το χαρακτηριστικό έχει σχεδιαστεί για την εξάλειψη των απειλών πριν εξελιχθεί σε σοβαρή κατάσταση. Σας βοηθά να προστατεύσετε τα διαπιστευτήριά σας μέσω μιας σύνδεσης απομακρυσμένης επιφάνειας εργασίας(Desktop) , ανακατευθύνοντας τα αιτήματα Kerberos πίσω στη συσκευή που ζητά τη σύνδεση. Παρέχει επίσης εμπειρίες μονής σύνδεσης για συνεδρίες απομακρυσμένης επιφάνειας εργασίας .(Remote Desktop)
Σε περίπτωση ατυχίας όπου η συσκευή-στόχος παραβιάζεται, τα διαπιστευτήρια του χρήστη δεν εκτίθενται, επειδή τόσο τα διαπιστευτήρια όσο και τα παράγωγα διαπιστευτηρίων δεν αποστέλλονται ποτέ στη συσκευή-στόχο.
Ο τρόπος λειτουργίας του Remote Credential Guard είναι πολύ παρόμοιος με την προστασία που προσφέρει το Credential Guard σε ένα τοπικό μηχάνημα, εκτός από το ότι το Credential Guard προστατεύει επίσης τα αποθηκευμένα διαπιστευτήρια τομέα μέσω του Credential Manager .
Ένα άτομο μπορεί να χρησιμοποιήσει το Remote Credential Guard με τους εξής τρόπους:
- Δεδομένου ότι τα διαπιστευτήρια διαχειριστή(Administrator) είναι εξαιρετικά προνομιακά, πρέπει να προστατεύονται. Χρησιμοποιώντας το Remote Credential Guard , μπορείτε να είστε βέβαιοι ότι τα διαπιστευτήριά σας προστατεύονται, καθώς δεν επιτρέπει στα διαπιστευτήρια να περάσουν μέσω του δικτύου στη συσκευή-στόχο.
- Οι υπάλληλοι του Helpdesk(Helpdesk) στον οργανισμό σας πρέπει να συνδεθούν σε συσκευές συνδεδεμένες σε τομέα που θα μπορούσαν να παραβιαστούν. Με το Remote Credential Guard , ο υπάλληλος του γραφείου υποστήριξης μπορεί να χρησιμοποιήσει το RDP για να συνδεθεί στη συσκευή-στόχο χωρίς να θέτει σε κίνδυνο τα διαπιστευτήριά του σε κακόβουλο λογισμικό.
Απαιτήσεις υλικού και λογισμικού
Για να επιτρέψετε την ομαλή λειτουργία του Remote Credential Guard , βεβαιωθείτε ότι πληρούνται οι ακόλουθες απαιτήσεις του προγράμματος-πελάτη και του διακομιστή απομακρυσμένης επιφάνειας εργασίας .(Remote Desktop)
- Ο πελάτης απομακρυσμένης επιφάνειας εργασίας(Remote Desktop Client) και ο διακομιστής πρέπει να συνδεθούν σε έναν τομέα Active Directory
- Και οι δύο συσκευές πρέπει είτε να συνδεθούν στον ίδιο τομέα είτε ο διακομιστής απομακρυσμένης επιφάνειας εργασίας(Remote Desktop) πρέπει να συνδεθεί σε έναν τομέα με σχέση εμπιστοσύνης με τον τομέα της συσκευής-πελάτη.
- Ο έλεγχος ταυτότητας Kerberos θα έπρεπε να είχε ενεργοποιηθεί.
- Το πρόγραμμα-πελάτης Remote Desktop πρέπει να εκτελεί τουλάχιστον Windows 10 , έκδοση 1607 ή Windows Server 2016 .
- Η εφαρμογή Remote Desktop Universal Windows Platform δεν υποστηρίζει Remote Credential Guard , επομένως, χρησιμοποιήστε την κλασική εφαρμογή Remote Desktop Windows .
Ενεργοποιήστε το Remote Credential Guard(Remote Credential Guard) μέσω του μητρώου(Registry)
Για να ενεργοποιήσετε το Remote Credential Guard στη συσκευή προορισμού, ανοίξτε τον Επεξεργαστή Μητρώου(Registry Editor) και μεταβείτε στο ακόλουθο κλειδί:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa
Προσθέστε μια νέα τιμή DWORD με το όνομα DisableRestrictedAdmin . Ορίστε την τιμή αυτής της ρύθμισης μητρώου στο 0 για να ενεργοποιήσετε το Remote Credential Guard .
Κλείστε τον Επεξεργαστή Μητρώου.
Μπορείτε να ενεργοποιήσετε το Remote Credential Guard εκτελώντας την ακόλουθη εντολή από ένα αυξημένο CMD:
reg add HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v DisableRestrictedAdmin /d 0 /t REG_DWORD
Ενεργοποιήστε το Remote Credential Guard χρησιμοποιώντας την πολιτική ομάδας(Group Policy)
Είναι δυνατό να χρησιμοποιήσετε το Remote Credential Guard στη συσκευή-πελάτη ορίζοντας μια πολιτική ομάδας(Group Policy) ή χρησιμοποιώντας μια παράμετρο με τη σύνδεση απομακρυσμένης επιφάνειας εργασίας(Remote Desktop Connection) .
Από την Κονσόλα διαχείρισης πολιτικής ομάδας(Group Policy Management Console) , μεταβείτε στο Computer Configuration > Administrative Templates > System > Credentials Delegation.
Τώρα, κάντε διπλό κλικ στην επιλογή Περιορισμός εκχώρησης διαπιστευτηρίων σε απομακρυσμένους διακομιστές(Restrict delegation of credentials to remote servers) για να ανοίξετε το πλαίσιο Ιδιότητες.
Τώρα στο πλαίσιο Χρήση της ακόλουθης περιορισμένης λειτουργίας(Use the following restricted mode) , επιλέξτε Απαιτείται απομακρυσμένη προστασία διαπιστευτηρίων. ( Require Remote Credential Guard. )Υπάρχει επίσης η άλλη επιλογή Λειτουργία περιορισμένης διαχείρισης(Restricted Admin mode) . Η σημασία του είναι ότι όταν το Remote Credential Guard δεν μπορεί να χρησιμοποιηθεί, θα χρησιμοποιεί τη λειτουργία περιορισμένης διαχείρισης(Restricted Admin) .
Σε κάθε περίπτωση, ούτε η λειτουργία Remote Credential Guard(Remote Credential Guard) ούτε η λειτουργία περιορισμένης διαχείρισης(Restricted Admin) θα στείλουν τα διαπιστευτήρια σε καθαρό κείμενο στον διακομιστή Remote Desktop .
Επιτρέψτε το Remote Credential Guard(Allow Remote Credential Guard) , επιλέγοντας την επιλογή ' Prefer Remote Credential Guard '.
Κάντε κλικ στο OK(Click OK) και βγείτε από την Κονσόλα διαχείρισης πολιτικής ομάδας(Group Policy Management Console) .
Τώρα, από μια γραμμή εντολών, εκτελέστε το gpupdate.exe /force για να βεβαιωθείτε ότι εφαρμόζεται το αντικείμενο Πολιτικής ομάδας(Group Policy) .
Χρησιμοποιήστε το Remote Credential Guard(Use Remote Credential Guard) με μια παράμετρο για τη σύνδεση απομακρυσμένης επιφάνειας εργασίας(Remote Desktop)
Εάν δεν χρησιμοποιείτε την Πολιτική ομάδας(Group Policy) στον οργανισμό σας, μπορείτε να προσθέσετε την παράμετρο remoteGuard όταν ξεκινάτε τη Σύνδεση απομακρυσμένης επιφάνειας εργασίας(Desktop Connection) για να ενεργοποιήσετε το Remote Credential Guard για αυτήν τη σύνδεση.
mstsc.exe /remoteGuard
Πράγματα που πρέπει να έχετε υπόψη όταν χρησιμοποιείτε το Remote Credential Guard
- Το Remote Credential Guard(Remote Credential Guard) δεν μπορεί να χρησιμοποιηθεί για σύνδεση σε συσκευή που είναι συνδεδεμένη στο Azure Active Directory .
- Το Remote Desktop Credential Guard(Remote Desktop Credential Guard) λειτουργεί μόνο με το πρωτόκολλο RDP .
- Το Remote Credential Guard(Remote Credential Guard) δεν περιλαμβάνει αξιώσεις συσκευής. Για παράδειγμα, εάν προσπαθείτε να αποκτήσετε πρόσβαση σε έναν διακομιστή αρχείων από το τηλεχειριστήριο και ο διακομιστής αρχείων απαιτεί αξίωση συσκευής, η πρόσβαση θα απορριφθεί.
- Ο διακομιστής και ο πελάτης πρέπει να πραγματοποιήσουν έλεγχο ταυτότητας χρησιμοποιώντας το Kerberos .
- Οι τομείς πρέπει να έχουν σχέση εμπιστοσύνης ή και ο πελάτης και ο διακομιστής πρέπει να συνδεθούν στον ίδιο τομέα.
- Το Remote Desktop Gateway(Remote Desktop Gateway) δεν είναι συμβατό με το Remote Credential Guard .
- Δεν διαρρέουν διαπιστευτήρια στη συσκευή προορισμού. Ωστόσο, η συσκευή-στόχος εξακολουθεί να αποκτά από μόνη της τα Kerberos Service Tickets .
- Τέλος, πρέπει να χρησιμοποιήσετε τα διαπιστευτήρια του χρήστη που είναι συνδεδεμένος στη συσκευή. Δεν επιτρέπεται η χρήση αποθηκευμένων διαπιστευτηρίων ή διαπιστευτηρίων που είναι διαφορετικά από τα δικά σας.
Μπορείτε να διαβάσετε περισσότερα για αυτό στο Technet .
Σχετικό(Related) : Πώς να αυξήσετε τον αριθμό των συνδέσεων απομακρυσμένης επιφάνειας εργασίας(increase the number of Remote Desktop Connections) στα Windows 10.
Related posts
Αυξήστε τον αριθμό των συνδέσεων απομακρυσμένης επιφάνειας εργασίας στα Windows 11/10
Το κλειδί των Windows κόλλησε μετά την εναλλαγή από την περίοδο λειτουργίας απομακρυσμένης επιφάνειας εργασίας
Δεν είναι δυνατή η αντιγραφή επικόλλησης σε περίοδο λειτουργίας απομακρυσμένης επιφάνειας εργασίας στα Windows 10
Παρουσιάστηκε σφάλμα ελέγχου ταυτότητας, η λειτουργία που ζητήθηκε δεν υποστηρίζεται
Δημιουργία συντόμευσης σύνδεσης απομακρυσμένης επιφάνειας εργασίας στα Windows 11/10
Συνδέστε το Android στα Windows 10 χρησιμοποιώντας την Απομακρυσμένη επιφάνεια εργασίας της Microsoft
Δεν υπάρχουν διακομιστές αδειών απομακρυσμένης επιφάνειας εργασίας. Η απομακρυσμένη συνεδρία αποσυνδέθηκε
Αλλάξτε τη θύρα ακρόασης για την Απομακρυσμένη επιφάνεια εργασίας
Πώς να χρησιμοποιήσετε την Απομακρυσμένη επιφάνεια εργασίας (RDP) στα Windows 11/10 Home
Συνδεθείτε σε έναν υπολογιστή με Windows από το Ubuntu χρησιμοποιώντας τη σύνδεση απομακρυσμένης επιφάνειας εργασίας
Πώς να χρησιμοποιήσετε την απομακρυσμένη επιφάνεια εργασίας στα Windows 10
Πώς να χρησιμοποιήσετε την εφαρμογή Remote Desktop στα Windows 10
Τρόπος ρύθμισης παραμέτρων απομακρυσμένης επιφάνειας εργασίας μέσω δρομολογητή
Το NoMachine είναι ένα δωρεάν και φορητό εργαλείο απομακρυσμένης επιφάνειας εργασίας για υπολογιστή με Windows
Διορθώστε τον κωδικό σφάλματος απομακρυσμένης επιφάνειας εργασίας 0x204 στα Windows 11/10
Παράμετροι γραμμής εντολών για συνδέσεις απομακρυσμένης επιφάνειας εργασίας
Σφάλμα αποτυχίας προσπάθειας σύνδεσης κατά τη σύνδεση της Απομακρυσμένης επιφάνειας εργασίας
Ulterius: Δωρεάν λογισμικό Remote Desktop για απομακρυσμένη διαχείριση υπολογιστών
Διορθώστε ζητήματα και σφάλματα σύνδεσης απομακρυσμένης επιφάνειας εργασίας στα Windows 11/10
Απομακρυσμένη πρόσβαση στον υπολογιστή σας χρησιμοποιώντας την Απομακρυσμένη επιφάνεια εργασίας Chrome