webForumDet fria alternativet

Fjärrskrivbord 2003 med kryptering

Windows

8 svar · 778 visningar · startad av ironhead

Medlem sedan mars 20011 346 inlägg
Frågan#1

Hej!

Vad jag förstår så är inte trafiken krypterad när man kör fjärrskrivbord (XP) mot en Windows 2003 std server.
Vad behöver man göra för att kryptera denna trafik?
(Jag har tillgång till servern)

Medlem sedan feb. 200112 078 inlägg
#2

ironhead skrev:

Hej!

Vad jag förstår så är inte trafiken krypterad när man kör fjärrskrivbord (XP) mot en Windows 2003 std server.
Vad behöver man göra för att kryptera denna trafik?
(Jag har tillgång till servern)

Trafik över RDP krypteras visst, styrkan beror på vilken klient du använder och vad mottagande terminal server har för krav på krypteringsnivå.

På Windows 2000 Server är standard Medium (56 bitar), om jag inte minns helt fel, men det går att öka till High (128 bitar). Detta ställer dock krav på att klienterna har stöd för denna nivå, så gamla klienter på t.ex. Windows 2000 Professional, med standard "mstsc" kommer inte kunna ansluta. Tidigare versioner än så går ner på 40 bitar, i båda riktningar.

Windowssecurity.com skrev:

To change the encryption level, you must be an administrator. In Programs | Administrative Tools, select Terminal Services Configuration and perform these steps:

1. In the left console pane, select Connections.
2. In the right details pane, right click RDP-TCP and select Properties.
3. Click the General tab.
4. Under Encryption level, select the desired level in the drop down box and click OK.

Läs mer: http://www.windowsecurity.com/articles/Windows_Terminal_Services.html

Den gamla "Hi enctryption"-klienten som MS hade har utgått och ersatts av den mer generella "Remote Desktop Connection Software", som också ingår i Windows XP. Kan laddas ner här: http://www.microsoft.com/windowsxp/downloads/tools/rdclientdl.mspx

Egentligen är det väl dock (utöver krypteringsnivåer) säkrast med två alternativ;

1. Klientcertifikat för att få ansluta, med streamkrypto som SSL på
2. Någon form av VPN med privata nycklar

Beroende på vilken miljö man har, givetvis. Personligen tillåter jag inte mindre än 128 bitar på min miljö.

Medlem sedan mars 20011 346 inlägg
#3

Jag satte "encyption level" till High nu och jag kopplar upp mig med den klient som följer med Windows XP (rdc).
Det står "...encryption level based on the server´s maximum key strength".
Detta är/ska vara en publik server som jag vill ha tillräckligt säker för att köra RDC utan VPN. Räcker då denna kryptering? ..och hur stark är denna med en standardkonfigurering av Windows 2003 server?

Visst kan man skapa ett eget SSL och använda det via RDC? Är det säkrare, och hur går man tillväga då? Finns ju en ruta under "RDP-TCP" där man verkar kunna ställa in certifikat.

Medlem sedan feb. 200112 078 inlägg
#4

Jag skulle nog inte rekommendera direkta anslutningar mot RDP på en server utan att ha antingen IP-regler i brandväggen (alltså någon form av accesslista) eller kontrollera inpassering via VPN.

Standard krypteringsnivå i Windows 2003 Server tror jag är Medium (56 bitar), om man inte ändrar den explicit.

Medlem sedan aug. 20022 027 inlägg
#5

Kan tillägga att det går alldeles utmärkt att även använda SSH för att tunnla RDP-trafik så får man lite bättre skydd än den kryptering som används i RDP. RC4 har väl haft sina svagheter i rätt många år nu så det är nog vettigt att använda kompletterande kryptering om man vill ha bättre skydd.

Medlem sedan mars 20011 346 inlägg
#6

Hur många bitar kan "encyption level - High" vara då?

Medlem sedan juli 20044 453 inlägg
#7

How to configure a Windows Server 2003 terminal server to use TLS for server authentication
http://support.microsoft.com/?id=895433

Medlem sedan mars 20011 346 inlägg
#8

OveRRidE skrev:

Jag skulle nog inte rekommendera direkta anslutningar mot RDP på en server utan att ha antingen IP-regler i brandväggen (alltså någon form av accesslista) eller kontrollera inpassering via VPN.

Standard krypteringsnivå i Windows 2003 Server tror jag är Medium (56 bitar), om man inte ändrar den explicit.

Näe, helt rätt...problemet är bara att jag vill kunna styra denna burk hemifrån. Där har jag endast ADSL med dynamisk IP-adress. Vet inte hur ofta den ändras eller inom vilka spann, men det skulle inte vara så roligt att plötsligt en dag bli utestängd...

Medlem sedan mars 20011 346 inlägg
#9

legis skrev:

How to configure a Windows Server 2003 terminal server to use TLS for server authentication
http://support.microsoft.com/?id=895433

Ska testa detta när jag kommer hem...

290 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
161 ms — deklarationer (db)
0 ms — hämta statistik (cache)
126 ms — hämta tråd, inlägg och bilagor (db)
161 ms — ändringar (db)