Android

Remote Credential Guard bảo vệ các thông tin Remote Desktop

Xử lý lỗi "This could be due to CredSSP encryption oracle"

Xử lý lỗi "This could be due to CredSSP encryption oracle"

Mục lục:

Anonim

Tất cả người quản trị hệ thống đều có một mối quan tâm rất chính hãng - bảo mật thông tin qua kết nối Remote Desktop. Điều này là do phần mềm độc hại có thể tìm đường đến bất kỳ máy tính nào khác qua kết nối máy tính để bàn và gây ra mối đe dọa tiềm ẩn cho dữ liệu của bạn. Đó là lý do tại sao Windows OS nhấp nháy cảnh báo “Đảm bảo rằng bạn tin cậy máy tính này, kết nối với máy tính không tin cậy có thể gây hại cho PC của bạn” khi bạn cố kết nối với máy tính từ xa. Trong bài này, chúng ta sẽ thấy tính năng Remote Credential Guard đã được giới thiệu trong Windows 10 v1607, có thể giúp bảo vệ các thông tin máy tính từ xa trong Windows 10 EnterpriseWindows Server 2016 .

Bảo vệ thông tin từ xa trong Windows 10

Tính năng này được thiết kế để loại bỏ các mối đe dọa trước khi nó phát triển thành một tình huống nghiêm trọng. Nó giúp bạn bảo vệ thông tin đăng nhập của mình qua kết nối Remote Desktop bằng cách chuyển hướng Kerberos trở lại thiết bị yêu cầu kết nối. Nó cũng cung cấp các trải nghiệm đăng nhập một lần cho các phiên Remote Desktop.

Trong trường hợp có bất kỳ sự bất hạnh nào mà thiết bị đích bị xâm phạm, thông tin của người dùng không được hiển thị bởi vì cả dẫn xuất chứng chỉ và thông tin xác thực không bao giờ được gửi đến thiết bị đích.

Modus operandi của Remote Credential Guard rất giống với bảo vệ được cung cấp bởi Credential Guard trên một máy cục bộ ngoại trừ Credential Guard cũng bảo vệ các thông tin đăng nhập miền được lưu trữ thông qua Credential Manager.

Một cá nhân có thể sử dụng Remote Credential Guard trong các cách sau-

  1. Vì thông tin đăng nhập của quản trị viên có đặc quyền cao, chúng phải được bảo vệ. Bằng cách sử dụng Remote Credential Guard, bạn có thể yên tâm rằng thông tin đăng nhập của bạn được bảo vệ vì nó không cho phép thông tin xác thực chuyển qua mạng tới thiết bị đích.
  2. Nhân viên trợ giúp trong tổ chức của bạn phải kết nối với các thiết bị đã tham gia miền có thể bị xâm nhập. Với Remote Credential Guard, nhân viên trợ giúp có thể sử dụng RDP để kết nối với thiết bị đích mà không ảnh hưởng tới các phần mềm độc hại của chúng.

Yêu cầu phần cứng và phần mềm

Để cho phép hoạt động trơn tru của Remote Credential Guard, đảm bảo các yêu cầu sau đây của Remote Máy khách và máy tính để bàn được đáp ứng.

  1. Máy khách và máy khách từ xa phải được kết nối với miền Active Directory
  2. Cả hai thiết bị phải tham gia vào cùng một miền hoặc máy chủ Remote Desktop phải được kết hợp với một miền với một
  3. Máy khách Remote Desktop phải đang chạy ít nhất Windows 10, phiên bản 1607 hoặc Windows Server 2016.
  4. Nền tảng Windows Desktop phổ quát Windows ứng dụng không hỗ trợ Remote Credential Guard, sử dụng ứng dụng Windows Remote Desktop cổ điển.
  5. Kích hoạt Remote Credential Guard thông qua Registry

Để kích hoạt Remote Credential Guard trên thiết bị đích, mở Re gistry Editor và đi đến phím sau:

HKEY_LOCAL_MACHINE System CurrentControlSet Control Lsa

Thêm một giá trị DWORD mới có tên

DisableRestrictedAdmin . Đặt giá trị của thiết lập đăng ký này thành 0 để bật Remote Credential Guard. Đóng Registry Editor.

Bạn có thể bật Remote Credential Guard bằng cách chạy lệnh sau từ CMD nâng cao:

reg thêm HKLM SYSTEM CurrentControlSet Control Lsa / v DisableRestrictedAdmin / d 0 / t REG_DWORD

Bật Remote Credential Guard bằng Group Policy

Có thể sử dụng Remote Credential Guard trên thiết bị khách bằng cách thiết lập Group Policy hoặc bằng cách sử dụng một tham số với Remote Desktop Connection.

Từ Group Policy Management Console, điều hướng đến Computer Configuration> Administrative Templates> System> Credentials Delegation

. Bây giờ, nhấp đúp

Hạn chế ủy nhiệm ủy nhiệm cho các máy chủ từ xa để mở hộp Thuộc tính của nó. Bây giờ trong hộp

Sử dụng hộp chế độ hạn chế sau, chọn Yêu cầu bảo vệ thông tin từ xa. Tùy chọn khác Chế độ quản trị viên hạn chế cũng xuất hiện. Ý nghĩa của nó là khi Remote Credential Guard không thể sử dụng được, nó sẽ sử dụng chế độ Admin bị hạn chế. Trong mọi trường hợp, cả Remote Credential Guard hay Restricted Admin đều sẽ gửi thông tin xác thực bằng văn bản rõ ràng tới Remote Desktop server. Remote Credential Guard, bằng cách chọn tùy chọn `

Prefer Remote Credential Guard

` Nhấn OK và thoát khỏi Group Policy Management Console. Bây giờ, từ dấu nhắc lệnh, chạy

gpupdate.exe / force

để đảm bảo rằng đối tượng Group Policy được áp dụng. Sử dụng Remote Credential Guard với tham số Remote Desktop Connection Nếu bạn không sử dụng Group Policy trong tổ chức của mình, bạn có thể thêm tham số remoteGuard khi bạn khởi động Remote Desktop Connection để bật Remote Credential Guard cho kết nối đó.

mstsc.exe / remoteGuard

Những điều bạn nên lưu ý khi sử dụng Remote Credential Guard

Remote Credential Guard không thể sử dụng để kết nối thiết bị được nối với Azure Active Directory.

Remo te Desktop Credential Guard chỉ hoạt động với giao thức RDP.

  1. Remote Credential Guard không bao gồm các yêu cầu thiết bị. Ví dụ: nếu bạn đang cố truy cập máy chủ tệp từ xa và máy chủ tệp yêu cầu xác nhận quyền sở hữu thiết bị, quyền truy cập sẽ bị từ chối.
  2. Máy chủ và ứng dụng khách phải xác thực bằng Kerberos.
  3. mối quan hệ, hoặc cả máy khách và máy chủ phải được kết nối với cùng một miền.
  4. Remote Desktop Gateway không tương thích với Remote Credential Guard.
  5. Không có thông tin đăng nhập nào bị rò rỉ cho thiết bị đích. Tuy nhiên, thiết bị đích vẫn tự mua bản thân Dịch vụ Kerberos.
  6. Cuối cùng, bạn phải sử dụng thông tin đăng nhập của người dùng đã đăng nhập vào thiết bị. Sử dụng thông tin đăng nhập hoặc thông tin đăng nhập đã lưu khác với bạn không được phép.
  7. Bạn có thể đọc thêm về điều này tại Technet.