vitus_wagner: My photo 2005 (village)
[personal profile] vitus_wagner
Вот интересно, а считается ли в наше время безопасным пускать протокол RDP (который подключение к удаленному рабочему столу) через публичные сети без VPN и прочих криптотуннелей?
А если да, то с какой аутентификацией?
Впрочем, я все равно не нашел как к xrdp прикрутить аутентификацию по сертификатам.
Да, пожалуй пора тэг windows или m$ заводить.

Date: 2013-10-21 04:50 am (UTC)
From: [identity profile] tattler.livejournal.com
Если не ошибаюсь, MS выпустил (или на днях выпустит) RDP-клиента для ведроида.

Date: 2013-10-21 06:08 am (UTC)
From: [identity profile] shadowfoto.livejournal.com
есть мнение, что такое практически нереально из-за специфики самого RDP. ну то есть может и получится, но скорее всего будет как "VNC реализованый средствами rdp"

Date: 2013-10-21 07:44 am (UTC)
From: [identity profile] shadowfoto.livejournal.com
в свое время играясь с xrdp, пришел к выводу что если нет жесткой цели "ходить вон туда по RDP", то лучше обойдусь ssh/Xwin, либо VNC. тем более что тогда была, что сейчас с новомодными устройствами вылезет проблема когда у сервера случайно разрешение экрана будет больше клиентского.

в случае с дроидом, впрочем, будет и чисто программная проблема - мультитач и способ не особо обременительной его реализации на компе.


PS: подумалось, если wayland/mir/итд "выстрелят", то не родит ли кто к ним rdp-сервер более близкий по реализации к винде?

Date: 2013-10-21 09:45 am (UTC)
From: [identity profile] volodymir-k.livejournal.com
> вылезет проблема когда у сервера случайно разрешение экрана

весь код доступен, можно исправить

там вопрос постановочный -- если юзер наоткрывал сессий 20 штук в разное время, то в какую входить после логина
по уму надо давать юзеру список, пусть сам определится; кода там -- чисто X гуй + 2 КБ логики

но китайские разрабы там адские, и код у них адский

Date: 2013-10-21 09:49 am (UTC)
From: [identity profile] shadowfoto.livejournal.com
это если он цепляется к старой сессии. а если он Xrdp подцепил чтоб к текущему залогиненому пользователю ходить? у меня вот вполне было, что на одной машинке 1600х1200, а ходить хотелось с 1024х600. и именно к УЖЕ запущенному инстансу.

Date: 2013-10-21 04:53 am (UTC)
From: [identity profile] t-mike.livejournal.com
биндить к lo и прокидывать через ssh?

Date: 2013-10-21 05:10 am (UTC)
eldhenn: (Default)
From: [personal profile] eldhenn
>пора тэг windows или m$ заводить

Лучше mustdie.

Date: 2013-10-21 05:11 am (UTC)
From: [identity profile] qkowlew.livejournal.com
я лично только через ssh тунель рдп пробрасываю.

Date: 2013-10-21 05:23 am (UTC)
From: [identity profile] pishi-chitai.livejournal.com
Да все так. Мне вообще кажется, что таких большинство.

Не по причине особого ума даже, просто в любой инфраструктуре обычно наружу светится лишь какой-нибудь пограничный роутер, ну и воленс-неволенс..

Date: 2013-10-21 05:47 am (UTC)
From: [identity profile] qkowlew.livejournal.com
Сейчас поднял голову TeamViewer - для конечного пользователя он настолько прост и понятен, что я уже оказался вынужден с несколькими клиентами работать только через него.

Хотя совершенно очевидно, что это вынужденное доверие "ещё одному анальному рабовладельцу".

Date: 2013-10-21 06:09 am (UTC)
From: [identity profile] shadowfoto.livejournal.com
с одной стороны доверие - а с другой, что у нас еще из массового и тупого умеет nat traversal?

Date: 2013-10-21 07:04 am (UTC)
From: [identity profile] hungry-ewok.livejournal.com
Ammyy Admin. Те же яйца, вид в профиль.

Date: 2013-10-21 10:00 am (UTC)
From: [identity profile] ext_1684112 (from livejournal.com)
И тормоз-ззза лютейшие. И не проброс сочетаний клавиш.

Date: 2013-10-21 06:07 am (UTC)
From: [identity profile] maxim voronin (from livejournal.com)
RDP внутри себя использует Kerberos/TLS для шифрования. Так что при сильном пароле дополнительно шифровать ничего не надо.

Date: 2013-10-21 07:28 am (UTC)
From: [identity profile] maxim voronin (from livejournal.com)
Ну а чем вам TLS не достоин доверия? Вполне себе нормальный протокол шифрования.
Аутентификация возможна через Kerberos. Оно, конечно, та ещё жопа, но сертификаты поддерживает.

Date: 2013-10-21 08:17 am (UTC)
From: [identity profile] pargentum.livejournal.com
А будет ли этот керберос вне доменадерева AD? Что-то я сомневаюсь. Во всех остальных случаях винда вне дерева откатывается на простой советский NTLM, наверное и в случае RDP должна.

Date: 2013-10-21 08:24 am (UTC)
From: [identity profile] maxim voronin (from livejournal.com)
Цербера можно ставить и без АДа. Правда, как я уже сказал, та ещё жопа.

Date: 2013-10-21 09:36 am (UTC)
From: [identity profile] volodymir-k.livejournal.com
> Что-то я сомневаюсь

он на юниксах и родился
аж в 80-х
современный в 1993 году
и нет, не в виндовз 2.0

> Во всех остальных случаях винда вне дерева откатывается

не откатывается, если сказать "не откатываться" на первом же экране инсталлятора
а вот как приучить клиента юзать керберос вне домена -- да

Date: 2013-10-21 10:54 am (UTC)
From: [identity profile] pargentum.livejournal.com
Давно не разворачивал винду с дистрибутива, все больше клонированием. Но что-то не припомню там такого.
Или вы про Win8?
Edited Date: 2013-10-21 10:55 am (UTC)

Date: 2013-10-21 12:18 pm (UTC)
From: [identity profile] pargentum.livejournal.com
У 2008 и 2008RC2 я тоже такого не помню.

Date: 2013-10-21 08:50 am (UTC)
From: [identity profile] maxim voronin (from livejournal.com)
Хм. Возможно.
А я тут подумал - нету ли провайдера "софтовая смарткарта", которая тупо сертификат?

Date: 2013-10-21 06:47 am (UTC)
From: [identity profile] avnik.livejournal.com
А может дешевле таки запинать под wine то, из за чего городится винда?

Date: 2013-10-21 06:56 am (UTC)
From: [identity profile] poor-sysadm.livejournal.com
для выпускания в интернет сейчас рекомендуется NLA включать

Date: 2013-10-21 09:04 am (UTC)
From: [identity profile] grayowl.livejournal.com
может пригодится
http://www.atraining.ru/windows-rdp-tuning/

Date: 2013-10-21 09:37 am (UTC)
From: [identity profile] volodymir-k.livejournal.com
кстати есть вариант внешних аутентикаторов RDP по телефону/пасскоду
google://rdp otp integration

Date: 2013-10-21 09:58 am (UTC)
From: [identity profile] ext_1684112 (from livejournal.com)
Безопасно. По известному приниципу защиты Неуловимого Джо и нестандартного порта.
Edited Date: 2013-10-21 10:01 am (UTC)

Date: 2013-10-21 12:01 pm (UTC)
From: [identity profile] iskatel.livejournal.com
Сам по себе RDP , как и соотв. виндовый сервис, вполне безопасная штука. Но если нет возможности контролировать установку обновлений, общее состояние рабочих станций, а также парольную политику, то лучше использовать отдельный VPN сервис, с ключами.

Profile

vitus_wagner: My photo 2005 (Default)
vitus_wagner

January 2026

S M T W T F S
     1 2 3
4 56789 10
11121314151617
18192021222324
25262728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 11th, 2026 11:09 am
Powered by Dreamwidth Studios