鉴于目前基于 RDP 攻击的勒索病毒泛滥,如何安全的访问内网的 windows

2021-08-13 09:44:50 +08:00
 dier

偶尔有需要访问内网 windows 的需求,虽然能直接开放 3389,但前几天也看到 V 友有 RDP 被攻击的帖子。

想问一下大家用的哪种隧道技术比较好?

4325 次点击
所在节点    问与答
42 条回复
ysc3839
2021-08-13 09:53:16 +08:00
> 试过用 SSH 隧道,但发现 RDP 没办法配置代理。

直接用 ssh 的端口转发功能。
dier
2021-08-13 09:55:33 +08:00
@ysc3839 # 这个就跟在防火墙上的端口映射是一样的呀?也是直接暴露的是 RDP 协议。我还是希望以隧道的方式联通内网再方式,安全性更好一点
PerFectTime
2021-08-13 09:58:47 +08:00
wireguard 回家,配置局域网 ip 走 wg

dier
2021-08-13 10:04:32 +08:00
@PerFectTime 感谢,我去研究一下
fonlan
2021-08-13 10:26:03 +08:00
@dier SSH 端口转发怎么就和端口映射一样了?端口转发的时候还是走的 SSH 协议
ysc3839
2021-08-13 10:34:06 +08:00
@dier 不一样。
aitaii
2021-08-13 10:38:14 +08:00
ZeroTier
desdouble
2021-08-13 10:48:09 +08:00
用现成的商业产品。续断内网穿透稳定可靠,最重要的是有 rdp/ssh 爆破防护,专项保护 3389 。但比较起来,决明子异地组网这样的 sdwan 方案是最合适的,p2p 打洞成功的话网速很快,安全性又很高。适合自己用。

免费产品也很多,openvpn 不适合,楼上提到的 wireguard 值得一试。
oldphper
2021-08-13 10:52:43 +08:00
修改默认端口,限制 IP 访问。
desdouble
2021-08-13 10:57:43 +08:00
另外勒索病毒猖獗,及时打补丁定期备份重要资料在任何时候都是必要的。不然内网有其他主机沦陷,自己也难独善其身。
jsyzdej
2021-08-13 10:59:46 +08:00
3389 改成 22
dier
2021-08-13 11:02:47 +08:00
@fonlan
@ysc3839 经过尝试不同的转发方式,已经可以了,抱歉是之前自己了解得不够。
qping
2021-08-13 11:05:51 +08:00
改端口能预防么
Puteulanus
2021-08-13 11:10:26 +08:00
https://zhuanlan.zhihu.com/p/59488488
不知道 Windows 有没有好用的服务端
dier
2021-08-13 11:12:15 +08:00
@qping 主要有固定 IP,架不住别人一通扫
shyrock
2021-08-13 11:18:51 +08:00
所以症结是 RDP 的身份验证太容易被爆破吧? RDP 没有提供证书一类的验证选项?
dier
2021-08-13 11:20:49 +08:00
@jsyzdej 只要端口暴露在外面,就有风险,RDP 还是太容易出问题了。目前 SSH+私钥算是安全性很高的方式了。而且我也在 SSH 机器上加了防止暴力破解的措施,同一 IP 错误三次就永久拉黑。
loginv2
2021-08-13 11:23:06 +08:00
FRP 的 stcp 功能,好处是不直接暴露 rdp 协议,缺点是登录需要先开 frpc 的本地代理
dier
2021-08-13 11:26:56 +08:00
@shyrock 貌似需要结合域控才能使用证书验证,我也没验证过是否有可行的方案。而且 19 年流行的 CVE-2019-0708 漏洞无需身份验证且无需用户交互就能发送特制请求,执行任意命令,太吓人了
webshe11
2021-08-13 11:28:09 +08:00
运行一个 ss,只暴露这个端口,用局域网 ip 连接

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/795492

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX