遠(yuǎn)程網(wǎng)絡(luò)連接在企業(yè)的信息化應(yīng)用中是一門比較實(shí)用的技術(shù)。他可以通過各種方式實(shí)現(xiàn),如VPN、遠(yuǎn)程控制工具等等。不過,遠(yuǎn)程桌面Web連接也是其中 的一個(gè)佼佼者。如不少企業(yè),會(huì)在企業(yè)的門戶網(wǎng)站上留一個(gè)通向企業(yè)內(nèi)網(wǎng)的接口。這可以讓不在公司的員工可以實(shí)時(shí)的了解企業(yè)的信息,也可以讓他們?cè)谟行枰臅r(shí) 候訪問相關(guān)的內(nèi)部系統(tǒng)。
簡(jiǎn)單的說,遠(yuǎn)程桌面Web連接就是通過與企業(yè)的Web服務(wù)器連接,從而實(shí)現(xiàn)與某臺(tái)特定計(jì)算機(jī)的終端服務(wù)器之間的通信。最重要的是,在客戶端上不需要安裝任何的插件。這就使得遠(yuǎn)程桌面Web連接受到很多網(wǎng)絡(luò)管理員的青睞。
但是,由于在客戶端上不需要任何的設(shè)置,這就導(dǎo)致遠(yuǎn)程連接的安全重任都落在了企業(yè)Web服務(wù)器的肩膀上。故一些;遠(yuǎn)程桌面Web連接”的相關(guān)軟 件都提供了很高級(jí)別的安全設(shè)置。下面筆者就以Windows2003自帶的IIS插件為例,談?wù)勗撊绾巫龊眠h(yuǎn)程桌面的Web連接安全設(shè)置。
一、是否允許匿名訪問
在考慮遠(yuǎn)程桌面Web連接安全的時(shí)候,第一個(gè)要考慮的問題就是;是否允許匿名訪問”。如果允許用戶;匿名訪問”,則選擇;啟用匿名訪問”復(fù)選 框。默認(rèn)情況下,系統(tǒng)在安裝的時(shí)候,已經(jīng)為匿名用戶創(chuàng)建了一個(gè)公用帳戶。當(dāng)然用戶也可以自己設(shè)置用戶所需要采用的帳戶以及相關(guān)的權(quán)限。匿名用戶在訪問的時(shí) 候,也可以不使用用戶名與密碼登陸,而直接刪除系統(tǒng)提供的默認(rèn)用戶帳戶與密碼即可以訪問。
如果不允許匿名帳戶登陸,則可以不管這個(gè)復(fù)選框。不過需要在;用戶訪問需要經(jīng)過身份驗(yàn)證”選擇具體的身份驗(yàn)證方式。
一般情況下,如果該Web服務(wù)器是為公眾使用的,則就要啟用;匿名訪問”。但是,若在這個(gè)公用的Web服務(wù)器上,還提供企業(yè)內(nèi)部員工訪問企業(yè)內(nèi) 網(wǎng)的一個(gè)通道的時(shí)候,就要把這個(gè)單獨(dú)的網(wǎng)頁(yè),設(shè)置為;用戶訪問需要經(jīng)過身份驗(yàn)證”。并且根據(jù)企業(yè)安全要求的不同,選擇合適的身份驗(yàn)證方式。
二、根據(jù)安全級(jí)別選擇合適的身份驗(yàn)證方式
在微軟2003服務(wù)器系統(tǒng)自帶的IIS插件中,主要提供了三種身份驗(yàn)證方式。不同的驗(yàn)證方式對(duì)應(yīng)著不同的安全級(jí)別與不同的兼容性。
第一種是;Windows域服務(wù)器的摘要式身份驗(yàn)證”。這種認(rèn)證方式必須要有活動(dòng)目錄的支持,也就是說,他是采取域用戶身份驗(yàn)證方式。他主要在 網(wǎng)絡(luò)上發(fā)送哈希值,采用密文傳輸,而不是明文傳輸。故其安全性是非常高的。另外,這種身份認(rèn)證方式往往還不受防火墻配置的影響。因?yàn)檎缴矸蒡?yàn)證方是越 過了代理服務(wù)器和其他防火墻,與代理服務(wù)器和其他防火墻一起工作;并且在Web分布式創(chuàng)作以及版本控制目錄中可用。若企業(yè)實(shí)現(xiàn)了域環(huán)境,則這是首選的身份 驗(yàn)證方式。
第二種是;基本身份驗(yàn)證”方式。這跟第一種身份驗(yàn)證方式最大的差異就是,前者在網(wǎng)絡(luò)中傳輸?shù)氖枪V?。而后者則是以明文的方式在網(wǎng)絡(luò)中傳輸密 碼。這種身份驗(yàn)證方式有優(yōu)點(diǎn)也有缺點(diǎn)。優(yōu)點(diǎn)是它完全遵循了HTTP規(guī)范,故他被大多數(shù)的瀏覽器所支持。不僅微軟的IE瀏覽器支持他;在Linux操作平臺(tái) 上的Mazida瀏覽器也可以很好的兼容。缺點(diǎn)就是因?yàn)槠鋷襞c密碼都是明文傳輸,所以,其安全性方面就得不到保證。
第三種是;NETPassport身份驗(yàn)證”選項(xiàng)。這種身份驗(yàn)證方式,也是不基于操作系統(tǒng)的,跟現(xiàn)在市場(chǎng)上的大部分瀏覽器都能夠很好的兼容。現(xiàn) 在很多門戶網(wǎng)站提供了;一站式的訪問”,即憑借一個(gè)網(wǎng)絡(luò)通行證,可以同時(shí)訪問博客、郵件、網(wǎng)絡(luò)商店等等,就是采用了這種技術(shù)。NETPassport允許 站點(diǎn)的管理員創(chuàng)建獨(dú)立的用戶名與密碼,保證對(duì)所有啟用的NETPassport網(wǎng)站和服務(wù)的訪問安全。這個(gè)身份驗(yàn)證方式,是通過中央服務(wù)器來對(duì)用戶進(jìn)行身 份驗(yàn)證,而不是主控和維護(hù)其自己的專用身份驗(yàn)證系統(tǒng)。如此的話,他才可以脫離具體的應(yīng)用,為訪問者提供 ;一站式帳戶”。
在這三種身份認(rèn)證方式中,筆者傾向與第三種。
一方面,;NETPassport身份驗(yàn)證”選項(xiàng)不受操作系統(tǒng)與瀏覽器版本的約束。像;Windows域服務(wù)器的摘要式身份驗(yàn)證”,必須與活動(dòng) 目錄帳戶一起運(yùn)作。這個(gè)限制就比較大。不僅需要有一個(gè)域環(huán)境,而且還需要微軟的IE瀏覽器。一般用戶很難同時(shí)滿足這兩個(gè)需求。所以,雖然其安全性比較高, 但是,仍然不能夠得到大范圍的應(yīng)用。
其次,;基本身份驗(yàn)證”方式雖然兼容性比較好,但是,由于其用戶名與口令是通過明文傳輸?shù)?,安全上就大打折扣了。所以,也不是上上之選。
而;NETPassport身份驗(yàn)證”不僅兼容性好,而且還提供了;一站式”的訪問模式。企業(yè)可以把相關(guān)的服務(wù),如電子商務(wù)、OA系統(tǒng)等等都集成在Web服務(wù)器上。然后員工訪問不同的應(yīng)用服務(wù)時(shí),不需要頻繁的更換帳戶。這種處理方式,更加的人性化。
三、通過;IP地址與域名限制”,過濾用戶的訪問
我們通過遠(yuǎn)程桌面Web訪問主要可以分為兩類。一類是普通員工的訪問,主要是不在公司的時(shí)候,以Web服務(wù)器為跳板,訪問企業(yè)內(nèi)部的系統(tǒng)。另一類就是網(wǎng)絡(luò)管理員通過這種方式遠(yuǎn)程管理相關(guān)的應(yīng)用服務(wù)器。
為此,就需要根據(jù)不同的應(yīng)用類型,來進(jìn)行IP地址限制,以提高Web連接的安全性。
如可以把內(nèi)網(wǎng)的IP地址都禁止掉,只留下網(wǎng)絡(luò)管理員的IP地址。如此的話,可以限制企業(yè)員工在內(nèi)部網(wǎng)上通過Web連接訪問企業(yè)內(nèi)部的應(yīng)用系統(tǒng)。若員工這么做的話,就如同;脫褲子放屁,多此一舉”。因?yàn)閱T工在公司中可以直接通過內(nèi)部局域網(wǎng)進(jìn)行訪問。
所以,IP地址與域名限制是一種很好的安全控制機(jī)制。
四、要求采用安全通道,提高數(shù)據(jù)傳輸過程中的安全性
在微軟自帶的IIS插件中,還支持安全通道的設(shè)置。如在;安全通信”頁(yè)簽中,可以為遠(yuǎn)程桌面Web連接的通信通道進(jìn)行安全配置。如可以選擇;要 求安全通道”選項(xiàng),并且可以選擇;要求128位加密”。這樣就可以對(duì)通信過程中的通信通道采用SSL加密,同時(shí)對(duì)其中的數(shù)據(jù)也進(jìn)行128位的加密,對(duì)網(wǎng)絡(luò) 傳輸?shù)臄?shù)據(jù)實(shí)現(xiàn)雙重保護(hù)。
對(duì)于安全性要求比較高的企業(yè),如在門戶網(wǎng)站中集成了電子商務(wù)模塊的企業(yè),則建議采用這種;安全通道”。以最大程度的對(duì)數(shù)據(jù)進(jìn)行安全防護(hù)。
在原神游戲中,共飲之杯是千年千巖供物之一,想必有很多玩家......
閱讀有傳言稱,微軟已經(jīng)取消了Windows 10X,以專注于桌面操作系統(tǒng)的......
閱讀很多小伙伴們都不知道win7網(wǎng)絡(luò)適配器驅(qū)動(dòng)程序如何安裝?今天小......
閱讀我們?cè)谑褂脀in10以太網(wǎng)的過程中,有很多的小伙伴遇到了win10以太......
閱讀騰達(dá)(Tenda)O6V1.0-如何設(shè)置點(diǎn)對(duì)點(diǎn)橋接?使用O6進(jìn)行“點(diǎn)對(duì)點(diǎn)橋接”......
閱讀gif動(dòng)圖怎么保存到電腦上方法 電腦怎么保存動(dòng)態(tài)圖片教程...
次閱讀
畫圖是Windows系統(tǒng)中非常好用的一個(gè)工具,但是有的朋友發(fā)現(xiàn)win11沒有畫圖工具,其實(shí)是有的,如果大家系統(tǒng)中沒有畫圖的話,可以在微軟商店中找到并下載這款軟件,下面就一起來看看吧。...
次閱讀
聯(lián)想拯救者r9000p是今年3月推出了拯救者筆記本系列,搭載了最新的cpu處理器和超強(qiáng)的硬件配置組合。因此這款電腦自然是可以安裝win11的,如果有的r9000p用戶不知道如何升級(jí)win11的話,可以根據(jù)...
次閱讀
在使用win10藍(lán)牙功能的時(shí)候,常常會(huì)因?yàn)轵?qū)動(dòng)的原因?qū)е鲁霈F(xiàn)這樣那樣的問題,那么這些問題都需要怎么去解決么,快來看看詳細(xì)的教程方法吧~...
次閱讀
為什么電腦不能正常關(guān)機(jī)了 電腦無法關(guān)機(jī)的原因及修復(fù)技巧...
次閱讀
win10重啟FLTMGR.SYS藍(lán)屏的原因就是軟件導(dǎo)致沖突了,其實(shí)一般的解決方法就是進(jìn)入系統(tǒng),卸載此相關(guān)軟件清理即可了,每個(gè)用戶安裝的第三方軟件都會(huì)不一樣,所以搜索一下就可以了,下面來看看...
次閱讀
很多小伙伴打開任務(wù)管理器cpu時(shí)候,發(fā)現(xiàn)磁盤顯示百分之100,這是怎么一回事呢?因?yàn)楫?dāng)Windows Defender在進(jìn)行掃描時(shí),如果再進(jìn)行其他的工作,磁盤占用率就達(dá)到了100%,或者還有其他功能的占用...
次閱讀
很多小伙伴使用電腦的時(shí)候用的都是wifi但是有些時(shí)候wifi功能會(huì)消失,沒關(guān)系今天就給你們帶來了win10wifi功能沒了解決方法,快來學(xué)習(xí)一下吧。...
次閱讀
近日有Windows10系統(tǒng)用戶來抱怨,在使用電腦時(shí)系統(tǒng)里事件查看器老是會(huì)自動(dòng)彈出,關(guān)閉后,沒過一會(huì)兒又會(huì)再次彈出...
次閱讀
用戶發(fā)生win10共享打印機(jī)提示0X0000000d的問題,第一次遇到不知道怎么解決此現(xiàn)象,一般在控制面板添加打印機(jī)即可,下面一起看看win10共享打印機(jī)提示0X0000000d解決方法吧。...
次閱讀
在使用電腦的過程中藍(lán)屏問題一直都是很常見的問題之一,給用戶的體驗(yàn)帶來了很大的問題,為此下面就給你們帶來了電腦藍(lán)屏了恢復(fù)正常教程,快來一起學(xué)習(xí)下吧。...
次閱讀
win10Xbox是win10系統(tǒng)自帶的游戲平臺(tái),很多小伙伴在玩游戲或者看視頻的時(shí)候都喜歡用xbox來錄制屏幕,有時(shí)候卻會(huì)出現(xiàn)黑屏的情況,那么該怎么解決呢,下面就一起來看一下吧。...
次閱讀
edge瀏覽器伴隨著win10系統(tǒng)的誕生一起發(fā)布了,但是還是實(shí)用win7系統(tǒng)的用戶居多,那么edge瀏覽器win7能不能使用呢?下面就一起來看看詳情分析吧。...
次閱讀
很多朋友在使用軟件或者玩游戲時(shí)都可能會(huì)出現(xiàn)閃退并顯示outofmemory的提示,這就代表系統(tǒng)運(yùn)行內(nèi)存不夠了,我們可以通過減少同時(shí)開啟應(yīng)用或設(shè)置虛擬內(nèi)存的方式避免這個(gè)問題,下面一起來看...
次閱讀
win10電腦應(yīng)該大家都在使用,有的小伙伴在操作電腦的時(shí)候常常會(huì)遇到一些問題,比如當(dāng)你想要正在操作某一個(gè)軟件的時(shí)候,會(huì)彈出一個(gè)該軟件快捷方式存在問題的提示窗口,表明該軟件的快捷...
次閱讀