<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Argon On-Line Blog &#187; terminal services</title>
	<atom:link href="http://argon.com.ru/blog/tags/terminal-services/feed/" rel="self" type="application/rss+xml" />
	<link>http://argon.com.ru/blog</link>
	<description>Очередной блог на WordPress</description>
	<lastBuildDate>Wed, 28 Jul 2010 12:39:29 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Усиление безопасности подключения к терминальным службам WS2008</title>
		<link>http://argon.com.ru/blog/2010/01/ws2008-ts-security-updates/</link>
		<comments>http://argon.com.ru/blog/2010/01/ws2008-ts-security-updates/#comments</comments>
		<pubDate>Fri, 29 Jan 2010 09:50:53 +0000</pubDate>
		<dc:creator>Argon</dc:creator>
				<category><![CDATA[Лучшие практики]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[terminal services]]></category>
		<category><![CDATA[windows client]]></category>
		<category><![CDATA[windows server]]></category>

		<guid isPermaLink="false">http://argon.com.ru/blog/?p=51</guid>
		<description><![CDATA[В этой записи рассказывается о нововведениях в терминальных службах Windows Server 2008, направленных на усиление безопасности. В стандартной поставке  Windows XP с использованием этих нововведений возникнут проблемы, я расскажу, как их решить.]]></description>
			<content:encoded><![CDATA[<p>В этой записи рассказывается о нововведениях в терминальных службах Windows Server 2008, направленных на усиление безопасности. В стандартной поставке  Windows XP с использованием этих нововведений возникнут проблемы, я расскажу, как их решить.</p>
<p><span id="more-51"></span></p>
<p>Начиная с Windows Server 2008 значительно повышена безопасность подключения к службам терминалов за счет использования двух технологий: SSL и NLA.</p>
<h2>SSL</h2>
<p>Шифрование SSL применяется не только для защиты трафика от перехвата, но и для удостоверения подлинности сервера терминалов, к которому подключается клиент. Для этого на сервере должен быть установлен сертификат компьютера. Такой сертификат устанавливается на все компьютеры автоматически, если они являются членами домена и в домене развернуты службы сертификации. Но можно выдать и установить такой сертификат вручную.</p>
<p>При подключении клиента к терминальному серверу с включенной защитой SSL проверяется сертификат сервера: он должен быть выдан доверенным центром и подключение должно осуществляться к тому же адресу, что и заявлен в сертификате. В этом случае клиент не получит никаких предупреждений. Если же сертификат не признается довернным, либо адрес сервера отличается, клиенту выдается предупреждение. Таки образом трафик не только шифруется, но и защищается от атаки типа <a href="/goto/ru.wikipedia.org/wiki/Человек_посередине_(атака)">&laquo;человек посердине&raquo;</a>.</p>
<h2>NLA</h2>
<p>Network Level Authentication направлена на защиту терминального сервера от атак на <a href="/goto/ru.wikipedia.org/wiki/DoS-атака">отказ в обслуживании</a>. Эта технология запрашивает авторизацию пользователя средствами самого клиента RDP в самом начале подключения. Если авторизация не проходит, сервер не напрягается рисовать окно входа в систему и выполнять прочие связанные с этим действия. Это особенно актуально, если такой терминальный сервер доступен из интернета.</p>
<h2>Совместимость с клиентами</h2>
<p>Чтобы успешно подключаться к терминальному серверу, на котором активированы обе технологии, необходим терминальный клиент, поддерживающий протокол RDP 6.1. Этот протокол поддерживается клиентами, идущими в комлекте с ОС начиная с Windows Vista. Для Windows XP необходим установленный SP3 (либо обновление <a href="/goto/support.microsoft.com/?kbid=952155">KB952155</a> для SP2) и кое-какая дополнительная настройка, описанная в статье <a href="/goto/support.microsoft.com/kb/951608">KB951608</a>.</p>
<p>Для включения поддержки CredSSP (через которую работает NLA) в RDP клиенте Windows XP необходимо внести следующие изменения в реестр:</p>
<ul>
<li>в параметре<br />
<code>HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Control\ Lsa\ Security Packages</code><br />
добавить строку со значением<br />
<code>tspkg</code></li>
<li>в параметре<br />
<code>HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Control\ SecurityProviders\ SecurityProviders</code><br />
в строку значений дописать<br />
<code>credssp.dll</code></li>
</ul>
<p>Для вступления изменений в силу нужно перезагрузить компьютер.</p>
<p>В недавно вышедшем Windows Server 2008 R2 протокол RDP обновлен до версии 7.0. Полная его поддержка встроена в Windows 7, для Windows Vista и Windows XP необходима установка обновления <a href="/goto/support.microsoft.com/?kbid=969084">KB969084</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://argon.com.ru/blog/2010/01/ws2008-ts-security-updates/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
