rdp через ssh #722033


#0 by zak555
доброго времени суток! есть некий "офис" из нескольких компов (192.168.1.20, 21, ... ) + сервер терминалов 2003 (192.168.1.111) все станции воткнуты в роутер, на котором стоит прошивка dd wrt в порт wan роутера воткнут инет со статическим ip все компы ходят на сервер по rdp... задача : извне подключать к серверу терминалов для работы... понятное дело, что можно поставить форвадинг с wan на порт 3389 сервера терминалов или использовать dmz но тогда в логах сразу станет видно, как боты пытаюсь подобрать логин-пароль к какой-нибудь учётке хочется обезопасить сервер для доступа извне и завернуть внешний rdp-трафик в защищённый канал ssh как это сделать?
#1 by FN
поставить 2008 сервер - там безопасность рдп можно настраивать гораздо шире
#2 by DjSpike
Поднимаешь openssh сервер. делаешь проброс порта 22 на какой-нибудь икзотический к примеру 8001. Потом подключаешься к rpd через этот ssh сервер.
#3 by Jump
А в чем проблема? заведи нужных пользователей да подключайся.
#4 by Defender aka LINN
Поставь нестандартный порт
#5 by zulu_mix
зачем вообще так делать? правильно через vpn
#6 by zak555
потом я вот думал на роутере поставить sshd-сервер чтобы извне можно было подключаться по рдп к серверу но тогда возникает вопрос на удалённой машине извне создаю туннель до роутера через putty как трафик по rdp оставить в туннеле, а остальной в него не шёл ?
#7 by zak555
с мегасложными паролями ?
#8 by zak555
боты же перебирают и порты
#9 by zak555
хочется создать туннель до роутреа а далее в mstsc вбить 192.168.1.111 и подключиться к серверу
#10 by zak555
видел статьи типа : но там весь трафик идёт через удалённый роутер
#11 by Jump
Ну можешь и с мегасложными паролями, хотя проще и безопасней по ключам.
#12 by Jump
Дык он там уже стоит, нафига его ставить? "как трафик по rdp оставить в туннеле, а остальной в него не шёл ?" - очень просто. Когда тоннель делаешь на putty пробрасывай удаленный порт RDP на какой нибудь  порт на localhost. Подключаться будешь localhost:нужный_порт.
#13 by Jump
, - смена номера порта на нестандартный это абсолютно бесполезное занятие. Чисто поразвлечься. Безопасности это никак не добавляет.
#14 by zak555
в 2003 это есть ?
#15 by zak555
а vpn аутентификация только по логин-паролю ?
#16 by zak555
localhost в твоём предложении  это кто ?
#17 by Jump
127.0.0.1
#18 by Jump
А при чем тут 2003? Ты вроде спрашивал про ssh
#19 by zak555
как пробросить удалённый порт на локальный не совсем понял
#20 by zak555
так в 3 что ты посоветовал
#21 by Jump
Завести нужных пользователей, сделать им ключи или пароли и подключаться.
#22 by zak555
на сервере терминалов есть уже нужные пользователи сервер терминалов мне сделать наружу ?
#23 by Jump
Какой нафиг сервер терминалов? ты в написал что у тебя есть роутер с dd-wrt и ты хочешь поднять на нем ssh и ходить через него в терминал Так вот заходишь на роутер, заводишь пользователей, по паролю или с ключами как удобней  на sshd и подключаешься.
#24 by zak555
где заводить пароли ?
#25 by zak555
*пользователей
#26 by zak555
+ не нашёл где
#27 by Jump
В консоли вестимо.
#28 by zak555
это как ?
#29 by zulu_mix
значит так. берешь древнюю как кал мамонта тачку, втыкаешь в нее 2 сетевки, в одну втыкаешь интернет, во вторую пихаешь роутер, и ставишь на нее далее настраиваешь на нем vpn, заводишь пользователей и пароли для них и пробрасываешь впн в роутер.
#30 by Jump
telnet как же еще.
#31 by zak555
ищу пример, как +создать+пользователей -- ничего найти не могу
#32 by zak555
это лишнее
#33 by Jump
Ну.. Вообще то ssh работает с системными пользователями. DD-WRT это банальный линукс. Соотвественно стандартные команды линукс шелла. А по поводу настройки ssh на dd-wrt вот -
#34 by zulu_mix
я всегда знал что одинэсники любят правой булкой выключателем под потолком щелкать
#35 by Jump
Это как?
#36 by zulu_mix
видимо стоя на руках
#37 by zak555
понял пусть usr1 usr2 usr3 удалённые пользователи, которые будут подключаться к роутеру извне по ключу как тогда запретить юзеру root соединяться извне, а оставить доступ к консоли роутере внутри?
#38 by Trotter
А если запретить ICMP, то по ключу можно будет достучатся до роутера ? Если да, то почему бы не блочить ICMP ?
#39 by zak555
так я хочу, чтобы root по ключу или логину-паролю по wan был не доступен, а внутри сети по lan был доступен по логин-паролю
#40 by zak555
а если отключить ICMP, то как управлять роутером внутри сети ?
Тэги:
Ответить:
Комментарии доступны только авторизированным пользователям

В этой группе 1С