分享
分销 收藏 举报 申诉 / 23
播放页_导航下方通栏广告

类型如何利用IPSec保证远程桌面的安全性!(上).doc

  • 上传人:w****g
  • 文档编号:3559613
  • 上传时间:2024-07-09
  • 格式:DOC
  • 页数:23
  • 大小:1.25MB
  • 下载积分:8 金币
  • 播放页_非在线预览资源立即下载上方广告
    配套讲稿:

    如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。

    特殊限制:

    部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。

    关 键  词:
    如何 利用 IPSec 保证 远程桌面 安全性
    资源描述:
    如何利用IPSec保证远程桌面的安全性!(上) 对于远程桌面的使用,我想各位都已经很熟悉了吧?!还是来大致介绍一下吧,在企业里,网络管理员管理服务器的方法之一就是在自己的机器上,以远程桌面的形式登录到服务器上,如DC,完成服务器的管理,众所周知,我们要完成这个操作,需要在服务器上启用“远程桌面”功能,然后客户端利用“远程桌面连接”工具来完成连接。我们今天的网络拓朴如下: 一、简单的实现 1.在服务器N1上,右击桌面上的“我的电脑”---属性,选择“远程”,在下面的远程桌面下,打勾。但要注意服务器启用后,便会开启3389这个端口进行侦听,客户端若能访问,必须满足两个条件: a.该用户加入到Remote Desktop Users组中,并且该用户的密码不能为空。 b.这台服务器的3389端口必须能接受远程用户的访问。即如果本机有防火墙,必须要求防火墙开放3389端口。 对于第一条,你可以通过单击下面的“选择远程用户”来添加,如添加alice域用户。 注意:对于DC,你这样添加后,该用户还不能远程来连接这台服务器(默认下,管理员可以),你还必须修改“默认的域控制器的安全设置”。 操作:打开开始菜单--程序--管理工具--默认的域控制器的安全设置,如下图所示,在对应项里如下操作: 最后通过gpupdate /force来刷新这台服务器的组策略使之生效。 查看一下,这台服务器的端口侦听情况如下: 其中上面这条表示这台服务器在3389端口Listening,而下面这条表示当前10.1.1.6这台机器已经连接到了这台服务器的3389端口。 2.客户端使用mstsc /v:n1可以完成连接,要求输入相应的用户名和密码,验证通过登录成功。 二、实现安全的远程桌面连接 通过前面的实例我们已经实现了远程桌面的连接,可以用来管理服务器了,各位试想,他人只要用相应的扫描端口的软件就能知道你的机器开启了那些端口,这样一来,也就知道了你的机器开启的远程桌面功能,再使用相应的方法获取你的管理员的密码,也就可以对你的机器进行远程桌面的连接了,怎么可以实现安全的连接呢?我们从以下两点出发: (一)将3389的端口改掉,如6689. (二)对通信过程进行加密,即使你用相应的抓包工具也无济于事。 (三)对远程桌面连接用户及客户机进行特殊的身份验证,即只有通过该身份验证才可以进行连接。 对于后两者,今天我们使用IPSec来实现。有关IPSec的详细介绍各位可以参看<凌激冰>的利用IPSec使用策略和规则提升网络安全性,写的不错!! 怎么来实现呢?好,我们马上操作一把~~~ (一)改端口: 简单操作步骤:打开"开始→运行",输入"regedit",打开注册表,进入以下路径:[HKEY_LOCAL_MACHINE\SYSTEM\ CurrentControlSet\Control\Terminal Server\ Wds\rdpwd\Tds\tcp],看见PortNamber值了吗?其默认值是3389(改为十进制显示),修改成所希望的端口,例6689。 再打开[HKEY_LOCAL_MACHINE\SYSTEM\CurrentContro1Set\Control\Tenninal Server\WinStations\RDP-Tcp],将PortNumber的值(默认是3389)修改成端口6689 关闭注册表编辑器后重启计算机,即可生效。 通过如下命令再次查看: 会发现在6689侦听,同时有一个客户端已经连接上来了。 客户端连接时可利用命令:mstsc /v:n1:6689 如果使用mstsc /v:n1,如出现如下提示: (二)对通信过程进行加密 (三)对用户或计算机进行身份验证 这两个我们一起完成!! 使用IPSec时各位需要注意,多数情况下我们需要在两边都要做,在我们这个案例中,要求两边所选择的加密方式和身份验证要一致。具体操作如下所示: 1.服务器端配置IPSec: 开始菜单---运行---mmc,然后添加“IP安全策略管理”控制台组件。 如上图,单击添加后,如下所示: 选择本地计算机,单击完成,关于其它对话框,最后如下: 在这里,我们新建IP安全策略,如下: 取一个名字,sec mstsc。 单击下一步,不选择“激活默认响应规则”,下一步,到一个页面,单击完成,同时打开编辑页面: 在这里各位可以看到,任何一条IPSec策略,可以包含多条规则,你可以单击添加,添加多条规则。此时单击添加,如下所示: 在这里我们看到任何一条规则包含三要素:筛选器、筛选器操作、身份验证方法。 我们创建我们自己那条规则,也是我们的第一条规则。当然要依次定义这三个要素,当定义完了,我们的这条规则自然也就创建完了。 第一要素:筛选器 单击“添加”如下: 再次单击上面的添加,我们来定义将筛选谁到谁(源地址--目的地址)的哪些协议或端口。如下: 在这里,根据实际情况,我们将筛选:从任意IP的任意端口到这台机器的6689端口。 单击两次确定,回到如下图,并选中我们刚创建好的这个筛选器。 接着: 第二要素:筛选器操作(即对于刚才的这个筛选,我们是拒绝/允许/还是加密允许) 单击上图中的“筛选器操作”,如下: 上图中,单击添加,如下图所示:再次单击添加,选择加密方式后,单击确定。 最后如下图所示,你可以单击“常规”,给这个筛选器操作取个名字,如security.注意要选择这个操作。不用图示了吧~~在这里我们做好这个操作。最后单击确定,回到前面在要素的界面,继续我们的第三个要素: 第三要素:身份验证方法: 这里有三种验证方法: Kerberos(需要AD支持) 证书(需要CA) 预共享密钥。 我们这里是域环境,所以我们可以选择Kerberos这种方式,如果你不是域环境,可以选择下面两种,至于证书,你需要在企业里搭建CA,预共享密钥比较简单,取个密钥就可以了。 在这里我们选择第一种方式,至于后面两种方式,我会在下次给各位道来~~~~~ 具体操作如下: 其实,默认选的就是Kerberos验证方式,所以关于“身份验证方式”你不用任何操作IPSec已经为你做好。 最后依次检查一下这三个要素,没有任何问题的话,最后单击“确定”如下图所示: 上面这条规则就是我们刚才所做的,最后单击“确定”,回到下图: 注意:我们必须右击这条策略,选指派,否则这条策略是不生效的!!! 这样,我们就做完了服务器端的配置,如果此时你在客户端再次连接服务器,客户端一直在连接,其实在做相应的验证方法检验,发现通过不了,最后弹出连接不上,如下所示: 2.客户端配置IPSec: 其实操作如法炮制,注意要和服务器选择的加密和身份验证方法一样。最后也把它启用,就OK了。 当然在规则的筛选器上你要注意变通一下,如下所示: 好了,终于做完了,马上在客户端利用命令mstsc /v:n1:6689连接一下,OK,成功了!!!!!! 三、比较普通的远程桌面和安全的远程桌面的区别: 我们利用“网络监视器”来前后抓包看一下究竟,如上下两副图的区别: 上面这幅图其实就是普通的连接,协议显示的是TCP,并用端口及内容看得很清楚! 这副图,是利用IPSec之后的连接,各位可以看到,协议显示的是ESP(加密的),内容等都看不到了。 总结:通过我们的这一番实验,各位差不多应该已经学会了怎么使你的远程桌面变得更安全!! 我会在下篇给各位分析,如果不是域环境,如何保证远程桌面的安全,敬请各位关注!
    展开阅读全文
    提示  咨信网温馨提示:
    1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
    2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
    3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
    4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
    5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
    6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。

    开通VIP折扣优惠下载文档

    自信AI创作助手
    关于本文
    本文标题:如何利用IPSec保证远程桌面的安全性!(上).doc
    链接地址:https://www.zixin.com.cn/doc/3559613.html
    页脚通栏广告

    Copyright ©2010-2026   All Rights Reserved  宁波自信网络信息技术有限公司 版权所有   |  客服电话:0574-28810668    微信客服:咨信网客服    投诉电话:18658249818   

    违法和不良信息举报邮箱:help@zixin.com.cn    文档合作和网站合作邮箱:fuwu@zixin.com.cn    意见反馈和侵权处理邮箱:1219186828@qq.com   | 证照中心

    12321jubao.png12321网络举报中心 电话:010-12321  jubao.png中国互联网举报中心 电话:12377   gongan.png浙公网安备33021202000488号  icp.png浙ICP备2021020529号-1 浙B2-20240490   


    关注我们 :微信公众号  抖音  微博  LOFTER               

    自信网络  |  ZixinNetwork