rdp 机器暴露公网实验结果

6 天前
 NevadaLi

一个月前,自费买了台 Windows server vps 让各位尝试进入并拿到桌面上的 key 文件。现在,一个月已到,没有人进入并拿到 key 。前情回顾请看:

https://www.v2ex.com/t/1095021

在此宣布,使用 rdp 暴露机器在公网上没有任何问题。各位担心的漏洞也好,说 rdp 不靠谱也罢,事实证明,如果你的密码没有问题,根本不用担心机器的安全性,改端口这种减少攻击面的操作意义不大。

唯一说得上有些用的建议,不是什么改端口号和打补丁,而是尽量不要用 administrator 这个账号,原因是 Windows 自身的安全策略会导致多次尝试失败后锁账号,此时需要重启机器才可再次连上。

以下是关于一些常见情况的说明:

2934 次点击
所在节点    问与答
39 条回复
tomclancy
6 天前
收益大于成本才会被盯上
ZRS
6 天前
Win RDP 确实就是设计可以在公网跑的东西,前提是及时更新,用可信证书或信任自签证书,避免弱密码。这些很多人做不到,保险起见就不建议暴露在公网了
LanhuaMa
6 天前
@byasm32 #19 整栋楼就你和 OP 是满桶水 👏
LanhuaMa
6 天前
所谓君子不立危墙之下,OP 的行为有点像在自家草坪上挖了一个坑说哎你看我没掉下去吗,所以草坪上有一个坑一点问题没有,你们这群所谓的专家都是半桶水。
Qetesh
6 天前
推荐下 rdp 防火墙脚本 https://github.com/Qetesh/rdpFail2Ban

监控 RDP 失败日志,封锁恶意 IP
hyperbin
5 天前
@NewYear RDP 相关的 CVE 漏洞一堆,你啥也证明不了
villivateur
5 天前
我的观点跟你一致,改端口意义不大,只要没有漏洞、没有弱口令,就可以暴露。所以我 ssh 都是标准端口,也没啥 fail2ban ,单纯关了密码登录,别人就不可能破解。
opengps
5 天前
你这结论完全是在找打,出了问题时候你能负责吗?
rdp 本身没问题,但问题是你有没有被扫描到,被爆破掉,被拿走数据或者干扰了业务,所以才一直强调强密码,改端口,ip 加白名单,加失败重试限制机制
b1u2g3
5 天前
这个实验只是证明你的 id 和脸皮不值钱,建议同#7 #11 #14 ...
joeyzhou
5 天前
一个月有点短,怎么也得试一年吧
Satansickle
5 天前
3-4 个局域网的虚拟 windows ,基于 v6 公网的 rdp 用了两年多了,win10 开自动更新,默认端口,不用 admin 账号,强密码,稳得很呀,一点问题没有。
joynvda
4 天前
@Qetesh 这个好。值得学习。


作为开放 rdp 公网访问,内外转发,有 2 次被攻破安装勒索软件的经历。虽然只是跳板机,重新安装系统就完事。还是认为 rdp 服务不适宜长期暴露在公网上。

目前本人做法是通过指令手动关闭 rdp 服务减少被扫描的风险。
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 1 /f

手工开通 rdp 的指令。把上面倒数第二位的 1 改为 0 即可。
NevadaLi
1 天前
@opengps #28
@summerwar #11
@b1u2g3 #29

我一直强调家用家用家用家用,请审个题好不??你家电脑存的东西值 100w 还是我家电脑值 100w ?
如果你被通缉+悬赏一个亿,是不是也要说国内很不安全?
你们说的场景是家用嘛?还负责,负什么责?你家机器就算不用 rdp ,被入侵了你有保险?
NevadaLi
1 天前
@COW #2 没有,都是默认设置
opengps
1 天前
@NevadaLi 家用也没法回避 ipv4 只有 42 亿个的缺点,遍历破解到处都是
NevadaLi
1 天前
@hash #4 隔壁老王被蚊子咬了口检查出登革热,宣布从此不出门不开窗,防止被蚊子咬
NevadaLi
1 天前
@yzding #7 你怎么知道这不是我钱包密钥呢?
NevadaLi
1 天前
@opengps #35 弱密码怪我咯~
啥?你说强密码也能被遍历破解?要不这样,咱俩一起去破交易所机器吧,你会遍历我有点子,到时候五五开。
顺便一提,这东西叫穷举 撞库,没有遍历一说
summerwar
20 小时 46 分钟前
@NevadaLi #33 命题错误,结论必然就是错的。

跟家用和商用没关系,只是你悬赏的金额太低,而导致大家连尝试的兴趣都没,是要表达这个。

总不能我去网上发个招标,说要 100 元找个工程师来破解个加密,然后没人回应我就说偌大个世界,连个敢破解的人都没,我这个加密方式真是无可挑剔吧。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1101770

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX