У клиента RDS (терминальный сервер), доступ к которому был открыт шире, чем нужно. Требовалось пустить к нему только доверенные машины и сотрудников, с шифрованием, без «RDP наружу на другом порту».
Контекст и задача
RDP, доступный с любого хоста
Что было не так. RDP, доступный с любого хоста, — постоянная мишень для перебора и эксплойтов. Смена порта ничего не решает: сервер всё равно виден и его всё равно брутят.
Решение
Что сделали
Server Isolation
Внедрили Server Isolation на штатном Windows IPsec через групповые политики.
Kerberos-аутентификация
Аутентификация по Kerberos (компьютер + пользователь домена); RDSH требует IPsec-аутентификацию для входящих.
Firewall и группы
Правило файрвола на 3389 перевели в режим «разрешить, только если защищено» и ограничили доступ только разрешёнными AD-группами компьютеров и пользователей; трафик шифруется (ESP/AES-GCM).
Доступ снаружи
Для доступа снаружи RDS оставили только через VPN/RD Gateway, не публикуя в интернет.
Результат
К терминалке подключаются только конкретные машины и сотрудники
Для всех остальных сервер «немой» — не отвечает. Трафик зашифрован на уровне IP поверх RDP. Перебор снаружи стал невозможен.
- ✓Server Isolation — доступ только доверенным машинам
- ✓Kerberos — компьютер + пользователь домена
- ✓Шифрование — ESP/AES-GCM поверх RDP
- ✓Закрыт снаружи — только VPN/RD Gateway
Технологии
Что использовали
- Windows IPsec
- GPO
- Kerberos
- RD Gateway
- WireGuard
Закрыть RDS с помощью IPsec
Внедряем Server Isolation на штатном Windows IPsec для защиты терминальных серверов.
