Рейтинг:0

Безопасное подключение к клиентам через RDP через VPN

флаг in

У меня есть сеть, которую можно подключить через VPN, и я хочу ограничить доступ большинства пользователей только к определенным хостам косвенным образом.

Он состоит из нескольких хостов Windows, которые будут подключены по RDP. Я скорее обычный парень и, если честно, не так много знаю о Windows Server и службах терминалов.

Моя цель состоит в том, чтобы пользователь мог подключаться по RDP к одной машине, а оттуда ему разрешалось подключаться по RDP к другим внутренним серверам/компьютерам. Я намерен сделать это, сделав для этой машины отдельный VLAN и прописать правила доступа в брандмауэре.Подключенные пользователи смогут получить доступ только к этой VLAN и должны использовать этот компьютер для доступа к другим компьютерам исключительно по протоколу RDP. Я планировал внедрить новый сервер, на котором будут выполняться административные задачи, такие как WSUS и резервное копирование. Это может быть глупый вопрос, но нужно ли мне использовать пустой отдельный компьютер для этой задачи, или это хорошая идея сделать это на новом сервере? Я предполагаю сделать пустой рабочий стол для каждого пользователя, который входит через RDP на этот сервер без каких-либо прав на машине, кроме использования RDP, откуда они могут установить прямое RDP-соединение с нужным сервером.

Спасибо заранее за любые данные..

joeqwerty avatar
флаг cv
Если ваши серверы доступны только через VPN-соединение, зачем вам нужен/хотите jumphost?
флаг in
Если вам действительно нужен ящик для перехода (в чем я не вижу причин), вам следует вместо этого рассмотреть rdpgw. Если нет, подумали ли вы обо всех лицензиях и ресурсах, которые необходимы для запуска RDP в RDP?
Vincent Vega avatar
флаг in
Пользователей системы будет всего пара, так что я не слишком беспокоюсь о системных ресурсах. Но это система повышенной безопасности. Я не беспокоюсь об удаленном соединении как таковом, меня беспокоит раскрытие внутренних хостов компьютерам моих клиентов, которые я не могу контролировать. Прямо сейчас при подключении к системе назначается IP-адрес в той же подсети, и я могу свободно общаться с любым хостом на любом порту. Открыт для альтернативных предложений. Может быть, создать профиль, в котором VPN-клиент получает IP-адрес в другой VLAN и оттуда может использовать RDP для внутренних хостов со строгими правилами доступа?

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.