聚焦Windows Server 2008终端服务安全问题

在Windows Server 2008的终端服务(Terminal Services)中最大的亮点就是整体安全性的提高,作为管理员和用户最常使用的远程访问服务器之一,这种安全性的提高也并不让人意外,并且非常受到大家的欢迎。在本文中我们将讨论怎样做才能确保你的终端服务器(Terminal Server)环境更加安全。

使用双重因素验证

当我们在考虑网络安全时,我们有必要进行双重因素验证。

目前主要有集中不同形式的双重因素验证方式,不过最常用的是终端服务所支持的智能卡(Smart Card)。在使用智能卡时,用户不仅需要提供有效的登录凭证,而且他们必须能够提供智能卡连接到他们用于作为远程终端的设备。

为了获取智能卡验证,你必须创建一个能够运用到终端服务器的组策略对象(Group Policy Object)。在组策略对象中,浏览Computer Configuration\Windows Settings\Security Settings\Local Policies\Security Options,并启用Interactive Logon: Require Smart Card设置。此外,你将需要启用智能卡重新定位到终端服务器,可以通过在用户工作组上的远程桌面连接客户端的本地资源选项中,勾选智能卡选项。


为所有客户端执行网络级别的身份验证

在过去,在服务器上部署终端服务验证是通过连接服务器上的会话(session)然后在Windows Server登录屏幕中输入登录凭证。这听起来似乎非常麻烦,但是从安全的角度来看,能够启动session登录屏幕可能会暴露关于网络的信息(域名,计算机名称等)或者可能让服务器受到拒绝服务攻击,这种攻击主要来自拥有服务器公用IP地址的人。

网络级身份验证(NLA)是远程桌面连接客户端(Remote Desktop Connection Client)6.0版本中新加的功能,该功能可以在向用户显示Windows Server登录界面之前允许用户输入他们的登录凭证。Windows Server 2008使我们能够利用这项功能并要求所有连接客户端使用该功能。


要想使用NLA,你必须使用Windows 2008 Server,并且你的连接客户端必须能够支持CredSSP(Windows XP SP3、Windows Vista、 Windows 7)以及运行Remote Desktop Connection 6.0或者更高版本的远程桌面连接。你同样也可以配置终端服务器,要求其客户端在几个不同位置使用NLA:

在最初的终端服务角色安装过程中,当终端服务器屏幕显示出指定验证方法时,选择Allow connections only from computers running Remote Desktop with Network Level Authentication(仅允许运行网络级身份验证的远程桌面的计算机发送的连接)选项。

在终端服务配置MMC管理单元中,右键单击你的客户端使用的终端服务器连接,然后选择属性,选择Allow connections only from computers running Remote Desktop with Network Level Authentication选项

创建一个组策略对象,查看Computer Configuration\Administrative Templates\Windows Components\Terminal Services\Terminal Server\Security位置,启用Require user authentication for remote connections by using Network Level Authentication(要求使用网络级别的身份验证进行远程连接的用户验证)设置。

时间: 2024-10-22 19:47:47

聚焦Windows Server 2008终端服务安全问题的相关文章

Windows Server 2008终端服务介绍

在如今这个网络无处不在的时代,传统介质的单机产品已经越来越不能满足人们的需求,更多的软件 商已经意识到了网络带给它们的便利与挑战,以微软为例,无论是网络补丁分发,还是基于网络的正版增 值计划都体现了微软对于网络的利用,而对于企业用户来讲,这一点则主要体现在终端服务这方面. Windows Server 中的终端服务可以提高企业在各种应用情境下的软件部署能力,并且允许在应用程序 和管理基础结构中融入更多的灵活性.当用户在终端服务器上运行应用程序时,应用程序实际上在服务器 端执行,因此仅需要在网络上

Windows Server 2008终端服务会话实战

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   使用终端服务网络负载平衡,能够提供可用性.可伸缩性和负载平衡性能提高的有点,而且提供了在一组终端服务器上分发大量终端服务客户端的能力. 终端服务会话 Broker(TS 会话 Broker)包含在 Windows Server(R) 2008 Standard.Windows Server 2008 Enterprise 和 Windows Server 200

Windows Server 2008终端服务(Terminal Services)指南

一.终端服务(Terminal Services)简介 终端服务是http://www.aliyun.com/zixun/aggregation/32995.html">在Windows NT中首先引入的一个服务.终端服务使用RDP协议(远程桌面协议)客户端连接,使用终端服务的客户可以在远程以图形界面的方式访问服务器,并且可以调用服务器中的应用程序.组件.服务等,和操作本机系统一样.这样的访问方式不仅大大方便了各种各样的用户,而且大大地提高了工作效率,并且能有效地节约企业的成本. 终端服务

Windows Server 2008终端服务配置指南

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   终端服务是在Windows NT中首先引入的一个服务.终端服务使用RDP协议(远程桌面协议)客户端连接,使用终端服务的客户可以在远程以图形界面的方式访问服务器,并且可以调用服务器中的应用程序.组件.服务等,和操作本机系统一样.这样的访问方式不仅大大方便了各种各样的用户,而且大大地提高了工作效率,并且能有效地节约企业的成本. 终端服务的目的是为了实现集中化应用程序

Windows Server 2008终端服务无缝集成远程程序

终端服务允许组织通过各种Windows设备在各地访问标准Windows程序,无论是内网还是外网这种访问都是畅通无阻的.而http://www.aliyun.com/zixun/aggregation/32995.html">在Windows Server 2008的终端服务中则包含了无缝集成的远程程序.我们先介绍一下关于远程计算的的四个W,然后介绍具体的安装配置. 什么是远程程序(what) 远程程序是一种通过终端服务运行的实现远程访问的程序,这种程序看上去就好像是运行在用户的终端计算机上

Windows Server 2008部署服务(WDS)全攻略

过去,对于单机或者少数几台电脑而言,安装以及备份操作系统的话,用传统的Ghost等工具即可 轻松搞定.然而,在信息化大潮波涛汹涌的今天,一个企业拥有几百台甚至 上千台PC或者服务器是再正常 不过的事情,面对这么多的机器,要在短时间内进行操作系统部署假如再用Ghost工具,显然已经力不从心,单单是每台机器完成克隆之后的常规任务--设置IP.机器名.加入域.安装打印机等工作耗时即难以想象. 还好,今天我们拥有了WDS工具,这一切,将变得像对单机Ghost一样简单省时.通过WDS我们可以轻松地为客户端

Windows Server 2008配置服务群集

最近配置SharePoint 2013 WFE 时,客户提到要让多台WFE能load balance,于是研究了下Network Load Balancing. 当把一台服务器(包括Web服务器.FTP服务器或者流媒体服务器等等)放入网络中之后,随着客户端数量的不断增加,人们往往需要功能更强大.处理速度更快的服务器.为了解决这个问题,如果将原有的服务器替换成功能更强大.处理速度更快的服务器显然并不是值得称道的办法.但是如果能把新服务器添加到原有服务器的处理能力基础上而不是替换它,这种方案毫无疑问

Windows Server 2008的网络安全与终端服务

Windows Server 2008是迄今为止最可靠的Windows Server,它加强了操作系统安全性并进行了突破安全创新,包括 Network Access Protection.Federated Rights Management.Read-Only Domain Controller,可为您的网络.数据和业务提供最高水平的安全保护. Windows Server 2008 可帮助您保护服务器.网络.数据和用户帐户安全,以免发生故障或遭到入侵. Network Access Prot

分析Windows Server 2008 R2终端服务

随着Windows Server 2008 R2的发布,微软的VDI将包括几个你所熟悉的组件集成.这些组件中最引人注目的组件就是Hyper-V和Terminal Services,或者现在为人熟知的Remote Desktop Services(RDS).在本文中,TechTarget中国的特约虚拟化专家Greg Shields将解释Terminal Services组件是如何集成在Windows Server 2008 R2里的,又是如何编排和管理微软VDI部署的. Hyper-V与RDS:宿