windows 远程桌面, rdp 通过端口映射开放到公网访问,有什么好的安全措施吗

2023-11-18 19:47:48 +08:00
 wanmyj
如题,有时候需要临时连一下,不开 VPN 的情况下,感觉端口映射有点危险,但也是有 RDP 需求。
8170 次点击
所在节点    宽带症候群
56 条回复
xixiv5
2023-11-19 02:17:37 +08:00
@iomect 我进官网没看到这个软件的下载地址,你方便发一下吗?
icaolei
2023-11-19 02:22:15 +08:00
公网 IPv6 ,3389 端口一直开着的。不过一般是关机状态,远程需要用的时候会先 WOL 唤醒下再连。
Chad0000
2023-11-19 04:31:42 +08:00
改默认端口就能解决 99%的攻击问题。我改后好多年了都没有再被爆破过。
ltkun
2023-11-19 06:44:22 +08:00
为啥要暴露公网 wireguard 不行吗
opengps
2023-11-19 07:39:44 +08:00
第一强密码
第二改成非默认端口
很多服务器甚至都只完成第一步,所以这两部加起来已经可以避免绝大多数有效攻击了
zggsong
2023-11-19 09:30:49 +08:00
堡垒机,nextterminal
Archeb
2023-11-19 09:52:22 +08:00
@jim9606 RDP 支持智能卡认证,相当于要求本地物理密钥,更安全。不过配置似乎非常麻烦
smallfount
2023-11-19 10:11:42 +08:00
非标端口复杂密码关默认用户名。。可以的话把 ping 也关了。。
mortal
2023-11-19 10:25:42 +08:00
IPv6 only + DDNSv6 + 非默认端口 + 最新版本 RDP ,没有被爆过。
为什么不用 VPN ?是觉得会影响其他网络,还是嫌麻烦?
前者还可以使用 SS + RDP over socks5 解决,后者有一些 RDP 软件可以自动在连接之前拨号 VPN 。
Rache1
2023-11-19 10:40:39 +08:00
Duo security 可以加二次验证。
deorth
2023-11-19 10:52:08 +08:00
just dont
iomect
2023-11-19 11:24:56 +08:00
@xixiv5 #21 使用 Google 搜索 rdp defender 2.4 就有下载地址
asdgsdg98
2023-11-19 12:41:21 +08:00
防火墙 default deny
loopinfor
2023-11-19 13:34:34 +08:00
要注意有时你以为只有微软账号能登陆,实际上本地缩写用户名也是可以登录的
565656
2023-11-19 13:37:21 +08:00
装个火绒就行了 3306 改成 6666
photon006
2023-11-19 14:25:40 +08:00
我中过勒索病毒,我有发言权[doge]

1 、首先 rdp 需要帐号密码一起登录,帐号别用 Administrator ,用这个相当于破解成功了一半,用自定义名称加大难度。

2 、抵御暴力破解,linux 下有个工具叫 fail2ban 可以很方便防御暴力破解,windows 也有类似的: https://github.com/DigitalRuby/IPBan ,但这玩意儿只能在公网 ip 环境识别对方的 ip 进行屏蔽,如果是内网穿透暴露到公网则无效,所以 IPBan 只能用在公网 ip 端口转发场景下(既然都端口转发了顺便把入站端口改成高位端口,别用默认 3389 ),而内网穿透可以做到更安全,比如 frp 的 tcp 模式是穿透到互联网完全暴露,stcp 模式只穿透到公网上的某个局域网,安全很多很多。

比较这 3 种方案,frp + tcp 安全性最差,公网 ip + 端口转发 + IPBan 还是会被尝试暴力破解,frp + stcp 不会,在需要访问的本机启动 visitor 客户端,则只有自己能访问远程 rdp ,安全性很接近 vpn ,不管本机是 linux 还是 windows 都可以设置 visitor 开机自启,用起来很方便,linux 用 docker ,windows 用 winsw 写入服务。

3 、验证效果,打开 windows 事件查看器,搜索 4625 可以看到被暴力破解次数,过去 7 天 32897 次:




4 、最安全还是 vpn ,暴露的攻击面小很多,比如 wireguard 只暴露一个 udp 端口,即使家宽没有公网 ip 也可以用 frp 把 udp 端口穿透出去假装有公网 ip ,不过传输带宽依赖于 vps ,实测 1M 也可以 rdp 。

我发现也有弊端,vpn 客户端会导致本机所有公网流量优先在远端 peer 绕一圈,这是我所不希望的。



总结起来,frp + stcp 和 vpn 这 2 种方案不会被暴力破解,4625 失败登录次数会是 0 。
laminux29
2023-11-19 18:59:37 +08:00
1.经常观察本地 IP 地址段,把地址段的 IP 以 16 位掩码,做成白名单。此举直接灭掉 99% 的扫描、入侵与攻击。

2.安装 wailban ,安全加 0.9%。

3.经常更新补丁 + 安装 360 安全卫士 + 复杂密码,补齐最后的 0.1%,直接无敌。
lefthand2006
2023-11-19 19:29:39 +08:00
我是 surge+ss server vpn 回家
pluszone
2023-11-19 22:12:51 +08:00
RDP 基础上,用上屏幕锁,告诉你密码 你也进不到桌面。有其他招吗?
goodryb
2023-11-20 10:20:42 +08:00
@photon006 查了下最近 7 天 2.37w 登录, 虽然改了默认端口,还是逃不过被扫描

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/993104

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX