如何让“远程登录”更安全
生活随笔
收集整理的這篇文章主要介紹了
如何让“远程登录”更安全
小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.
遠(yuǎn)程登錄是進(jìn)行系統(tǒng)維護(hù)和管理的一種便捷方式,如何保障遠(yuǎn)登錄的安全性也是大家必須要考慮的問(wèn)題。本文將從帳戶管理和登錄工具的安全部署兩個(gè)方面入手,談?wù)勅绾螌?shí)現(xiàn)遠(yuǎn)程登錄的安全。 一、基于帳戶的安全策略 1、帳戶改名 Administrator和guest是Windows系統(tǒng)默認(rèn)的系統(tǒng)帳戶,正因如此它們是最可能被利用,***者通過(guò)破解密碼而登錄服務(wù)器。對(duì)此,我們可以通過(guò)為其改名進(jìn)行防范。 administrator改名:“開始→運(yùn)行”,在其中輸入Secpol.msc回車打開本地安全組策略,在左側(cè)窗格中依次展開“安全設(shè)置→本地策略→安全選項(xiàng)”,在右側(cè)找到并雙擊打開“帳戶:重命名系統(tǒng)管理員帳戶”,然后在其中輸入新的名稱比如test即可。(圖1)
??? guest改名:作為服務(wù)器一般是不開啟guest帳戶的,但是它往往被***者利用。比如啟用guest后將其加入到管理員組實(shí)施后期的控制。我們通過(guò)改名可防止類似的***,改名方法和administrator一樣,在上面的組策略項(xiàng)下找到“帳戶:重命名來(lái)賓帳戶”,然后在其中輸入新的名稱即可。 2、密碼策略 密碼策略作用于域帳戶或本地帳戶,其中就包含以下幾個(gè)方面:強(qiáng)制密碼歷史,密碼最長(zhǎng)使用期限,密碼最短使用期限,密碼長(zhǎng)度最小值,密碼必須符合復(fù)雜性要求,用可還原的加密來(lái)存儲(chǔ)密碼。 對(duì)于本地計(jì)算機(jī)的用戶帳戶,其密碼策略設(shè)置是在“本地安全設(shè)置”管理工個(gè)中進(jìn)行的。下面是具體的配置方法:執(zhí)行“開始→管理工具→本地安全策略”打開“本地安全設(shè)置”窗口。打開“用戶策略”選項(xiàng),然后再選擇“密碼策略”選項(xiàng),在右邊詳細(xì)信息窗口中將顯示可配置的密碼策略選項(xiàng)的當(dāng)前配置。然后雙擊相應(yīng)的項(xiàng)打開“屬性”后進(jìn)行配置。需要說(shuō)明的是,“強(qiáng)制密碼歷史”和“用可還原的加密來(lái)儲(chǔ)存密碼”這兩項(xiàng)密碼策略最好保持默認(rèn),不要去修改。(圖2) 3、帳戶鎖定 當(dāng)服務(wù)器帳戶密碼不夠“強(qiáng)壯”時(shí),非法用戶很容易通過(guò)多次重試“猜”出用戶密碼而登錄系統(tǒng),存在很大的安全風(fēng)險(xiǎn)。那如何來(lái)防止***猜解或者爆破服務(wù)器密碼呢? 其實(shí),要避免這一情況,通過(guò)組策略設(shè)置帳戶鎖定策略即可完美解決。此時(shí)當(dāng)某一用戶嘗試登錄系統(tǒng)輸入錯(cuò)誤密碼的次數(shù)達(dá)到一定閾值即自動(dòng)將該帳戶鎖定,在帳戶鎖定期滿之前,該用戶將不可使用,除非管理員手動(dòng)解除鎖定。其設(shè)置方法如下: 在開始菜單的搜索框輸入“Gpedit.msc”打開組策略對(duì)象編輯器,然后依次點(diǎn)擊定位到“計(jì)算機(jī)設(shè)置→Windows設(shè)置→安全設(shè)置→帳戶策略→帳戶鎖定策略”策略項(xiàng)下。雙擊右側(cè)的“帳戶鎖定閾值”,此項(xiàng)設(shè)置觸發(fā)用戶帳戶被鎖定的登錄嘗試失敗的次數(shù)。該值在0到999之間,默認(rèn)為0表示登錄次數(shù)不受限制。大家可以根據(jù)自己的安全策略進(jìn)行設(shè)置,比如設(shè)置為5。(圖3)
????
??? 二、安全登錄系統(tǒng) 1、遠(yuǎn)程桌面 遠(yuǎn)程桌面是比較常用的遠(yuǎn)程登錄方式,但是開啟“遠(yuǎn)程桌面”就好像系統(tǒng)打開了一扇門,合法用戶可以進(jìn)來(lái),惡意用戶也可以進(jìn)來(lái),所以要做好安全措施。 (1).用戶限制 點(diǎn)擊“遠(yuǎn)程桌面”下方的“選擇用戶”按鈕,然后在“遠(yuǎn)程桌面用戶” 窗口中點(diǎn)擊“添加”按鈕輸入允許的用戶,或者通過(guò)“高級(jí)→立即查找”添加用戶。由于遠(yuǎn)程登錄有一定的安全風(fēng)險(xiǎn),管理員一定要嚴(yán)格控制可登錄的帳戶。(圖4) (2).更改端口 遠(yuǎn)程桌面默認(rèn)的連接端口是3389,***者就可以通過(guò)該端口進(jìn)行連接嘗試。因此,安全期間要修改該端口,原則是端口號(hào)一般是1024以后的端口,而且不容易被猜到。更改遠(yuǎn)程桌面的連接端口要通過(guò)注冊(cè)表進(jìn)行,打開注冊(cè)表編輯器,定位到如下注冊(cè)表項(xiàng): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp 分別將其右側(cè)PortNumber的值改為其它的值比如1426,需要說(shuō)明的是該值是十六進(jìn)制的,更改時(shí)雙擊PortNumber點(diǎn)選“十進(jìn)制”,然后輸入1426。(圖5)
????
??? 2、telnet連接 telnet是命令行下的遠(yuǎn)程登錄工具,因?yàn)槭窍到y(tǒng)集成并且操作簡(jiǎn)單,所以在服務(wù)器管理占有一席之地。因?yàn)樗诰W(wǎng)絡(luò)上用明文傳送口令和數(shù)據(jù),別有用心的人非常容易就可以截獲這些口令和數(shù)據(jù)。而且,這些服務(wù)程序的安全驗(yàn)證方式也是有其弱點(diǎn)的,就是很容易受到“中間人”(man-in-the-middle)這種方式的***。,并且其默認(rèn)的端口是23這是大家都知道的。因此我們需要加強(qiáng)telnet的安全性。 (1).修改端口 本地修改修改系統(tǒng)的telnet端口方法是:“開始→運(yùn)行”輸入cmd打開命令提示符,然后運(yùn)行命令“tlntadmn config port=800”(800是修改后的telnet端口,為了避免端口沖突不用設(shè)置成已知服務(wù)的端口。) 當(dāng)然,我們也可以遠(yuǎn)程修改服務(wù)器的telnet端口,在命令提示符下輸入命令“tlntadmn \\192.168.1.13 -u fr -p test config port=800”(\\192.168.1.13對(duì)方IP,port=800要修改為的telnet端口,-u指定對(duì)方的用戶名,-p指定對(duì)方用戶的密碼。)(圖6)
?? (2).用SSH替代Telnet SSH(Secure Shell),它包括服務(wù)器端和客戶端兩部分。SSH客戶端與服務(wù)器端通訊時(shí),用戶名和密碼均進(jìn)行了加密,這就有效地防止了他人對(duì)密碼的盜取。而且通信中所傳送的數(shù)據(jù)包都是“非明碼”的方式。更重要的是它提供了圖形界面,同時(shí)也可以在命令行(shell)下進(jìn)行操作。(圖7)
????
??? 3、第三方軟件 可用來(lái)遠(yuǎn)程控制的第三方工具軟件非常多,這些軟件一般都包括客戶端和服務(wù)器端兩部分,需要分別在兩邊都部署好,才能實(shí)現(xiàn)遠(yuǎn)控控制。一般情況下,這些軟件被安全軟件定義為***或者后門,從而進(jìn)行查殺。安全期間建議大家不要使用此類軟件,因?yàn)槭褂么祟惞ぞ咝枰獙?duì)安全軟件進(jìn)行設(shè)置(排除、端口允許等),另外,這類軟件也有可能被人植入***或者留有后門,大家在使用時(shí)一定要慎重。 總結(jié):本文從帳戶管理和登錄工具方面談了系統(tǒng)遠(yuǎn)程登錄的安全部署,遠(yuǎn)程控制是“雙刃劍”,方便了管理員也為***者提供了便利,把好這道門是至關(guān)重要的。
??? guest改名:作為服務(wù)器一般是不開啟guest帳戶的,但是它往往被***者利用。比如啟用guest后將其加入到管理員組實(shí)施后期的控制。我們通過(guò)改名可防止類似的***,改名方法和administrator一樣,在上面的組策略項(xiàng)下找到“帳戶:重命名來(lái)賓帳戶”,然后在其中輸入新的名稱即可。 2、密碼策略 密碼策略作用于域帳戶或本地帳戶,其中就包含以下幾個(gè)方面:強(qiáng)制密碼歷史,密碼最長(zhǎng)使用期限,密碼最短使用期限,密碼長(zhǎng)度最小值,密碼必須符合復(fù)雜性要求,用可還原的加密來(lái)存儲(chǔ)密碼。 對(duì)于本地計(jì)算機(jī)的用戶帳戶,其密碼策略設(shè)置是在“本地安全設(shè)置”管理工個(gè)中進(jìn)行的。下面是具體的配置方法:執(zhí)行“開始→管理工具→本地安全策略”打開“本地安全設(shè)置”窗口。打開“用戶策略”選項(xiàng),然后再選擇“密碼策略”選項(xiàng),在右邊詳細(xì)信息窗口中將顯示可配置的密碼策略選項(xiàng)的當(dāng)前配置。然后雙擊相應(yīng)的項(xiàng)打開“屬性”后進(jìn)行配置。需要說(shuō)明的是,“強(qiáng)制密碼歷史”和“用可還原的加密來(lái)儲(chǔ)存密碼”這兩項(xiàng)密碼策略最好保持默認(rèn),不要去修改。(圖2) 3、帳戶鎖定 當(dāng)服務(wù)器帳戶密碼不夠“強(qiáng)壯”時(shí),非法用戶很容易通過(guò)多次重試“猜”出用戶密碼而登錄系統(tǒng),存在很大的安全風(fēng)險(xiǎn)。那如何來(lái)防止***猜解或者爆破服務(wù)器密碼呢? 其實(shí),要避免這一情況,通過(guò)組策略設(shè)置帳戶鎖定策略即可完美解決。此時(shí)當(dāng)某一用戶嘗試登錄系統(tǒng)輸入錯(cuò)誤密碼的次數(shù)達(dá)到一定閾值即自動(dòng)將該帳戶鎖定,在帳戶鎖定期滿之前,該用戶將不可使用,除非管理員手動(dòng)解除鎖定。其設(shè)置方法如下: 在開始菜單的搜索框輸入“Gpedit.msc”打開組策略對(duì)象編輯器,然后依次點(diǎn)擊定位到“計(jì)算機(jī)設(shè)置→Windows設(shè)置→安全設(shè)置→帳戶策略→帳戶鎖定策略”策略項(xiàng)下。雙擊右側(cè)的“帳戶鎖定閾值”,此項(xiàng)設(shè)置觸發(fā)用戶帳戶被鎖定的登錄嘗試失敗的次數(shù)。該值在0到999之間,默認(rèn)為0表示登錄次數(shù)不受限制。大家可以根據(jù)自己的安全策略進(jìn)行設(shè)置,比如設(shè)置為5。(圖3)
????
??? 二、安全登錄系統(tǒng) 1、遠(yuǎn)程桌面 遠(yuǎn)程桌面是比較常用的遠(yuǎn)程登錄方式,但是開啟“遠(yuǎn)程桌面”就好像系統(tǒng)打開了一扇門,合法用戶可以進(jìn)來(lái),惡意用戶也可以進(jìn)來(lái),所以要做好安全措施。 (1).用戶限制 點(diǎn)擊“遠(yuǎn)程桌面”下方的“選擇用戶”按鈕,然后在“遠(yuǎn)程桌面用戶” 窗口中點(diǎn)擊“添加”按鈕輸入允許的用戶,或者通過(guò)“高級(jí)→立即查找”添加用戶。由于遠(yuǎn)程登錄有一定的安全風(fēng)險(xiǎn),管理員一定要嚴(yán)格控制可登錄的帳戶。(圖4) (2).更改端口 遠(yuǎn)程桌面默認(rèn)的連接端口是3389,***者就可以通過(guò)該端口進(jìn)行連接嘗試。因此,安全期間要修改該端口,原則是端口號(hào)一般是1024以后的端口,而且不容易被猜到。更改遠(yuǎn)程桌面的連接端口要通過(guò)注冊(cè)表進(jìn)行,打開注冊(cè)表編輯器,定位到如下注冊(cè)表項(xiàng): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp 分別將其右側(cè)PortNumber的值改為其它的值比如1426,需要說(shuō)明的是該值是十六進(jìn)制的,更改時(shí)雙擊PortNumber點(diǎn)選“十進(jìn)制”,然后輸入1426。(圖5)
????
??? 2、telnet連接 telnet是命令行下的遠(yuǎn)程登錄工具,因?yàn)槭窍到y(tǒng)集成并且操作簡(jiǎn)單,所以在服務(wù)器管理占有一席之地。因?yàn)樗诰W(wǎng)絡(luò)上用明文傳送口令和數(shù)據(jù),別有用心的人非常容易就可以截獲這些口令和數(shù)據(jù)。而且,這些服務(wù)程序的安全驗(yàn)證方式也是有其弱點(diǎn)的,就是很容易受到“中間人”(man-in-the-middle)這種方式的***。,并且其默認(rèn)的端口是23這是大家都知道的。因此我們需要加強(qiáng)telnet的安全性。 (1).修改端口 本地修改修改系統(tǒng)的telnet端口方法是:“開始→運(yùn)行”輸入cmd打開命令提示符,然后運(yùn)行命令“tlntadmn config port=800”(800是修改后的telnet端口,為了避免端口沖突不用設(shè)置成已知服務(wù)的端口。) 當(dāng)然,我們也可以遠(yuǎn)程修改服務(wù)器的telnet端口,在命令提示符下輸入命令“tlntadmn \\192.168.1.13 -u fr -p test config port=800”(\\192.168.1.13對(duì)方IP,port=800要修改為的telnet端口,-u指定對(duì)方的用戶名,-p指定對(duì)方用戶的密碼。)(圖6)
?? (2).用SSH替代Telnet SSH(Secure Shell),它包括服務(wù)器端和客戶端兩部分。SSH客戶端與服務(wù)器端通訊時(shí),用戶名和密碼均進(jìn)行了加密,這就有效地防止了他人對(duì)密碼的盜取。而且通信中所傳送的數(shù)據(jù)包都是“非明碼”的方式。更重要的是它提供了圖形界面,同時(shí)也可以在命令行(shell)下進(jìn)行操作。(圖7)
????
??? 3、第三方軟件 可用來(lái)遠(yuǎn)程控制的第三方工具軟件非常多,這些軟件一般都包括客戶端和服務(wù)器端兩部分,需要分別在兩邊都部署好,才能實(shí)現(xiàn)遠(yuǎn)控控制。一般情況下,這些軟件被安全軟件定義為***或者后門,從而進(jìn)行查殺。安全期間建議大家不要使用此類軟件,因?yàn)槭褂么祟惞ぞ咝枰獙?duì)安全軟件進(jìn)行設(shè)置(排除、端口允許等),另外,這類軟件也有可能被人植入***或者留有后門,大家在使用時(shí)一定要慎重。 總結(jié):本文從帳戶管理和登錄工具方面談了系統(tǒng)遠(yuǎn)程登錄的安全部署,遠(yuǎn)程控制是“雙刃劍”,方便了管理員也為***者提供了便利,把好這道門是至關(guān)重要的。
轉(zhuǎn)載于:https://blog.51cto.com/xfenoo/165366
總結(jié)
以上是生活随笔為你收集整理的如何让“远程登录”更安全的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問(wèn)題。
- 上一篇: 网站开发技巧参考大全
- 下一篇: 苹果将放弃PowerPC支持 全面Int