wasabi
Goto Top

Fernwartungs-Tool mit 2FA

Guten Morgen Administrator-Kollegen,

ich suche ein Lösung für die Fernwartung mit 2FA.
Aktuell verwenden wir hierfür Teamviewer, allerdings ist dort die 2FA für Verbindungen für uns nicht praktikable,
da auf jeden TV-Client händisch ein Smartphone verknüpft werden muss(für externe Dienstleiter eher unbrauchbar).

Guacamole ist ganz gut aber dieser muss auch dementsprechend gewartet und abgesichert werden.

VPN 2FA und dann weiter per RDP ist etwas schwierig zwecks Rechtevergabe.
In unserem Fall auch schlecht da die 2FA eine E-Mail ist, fällt der Mailserver aus, ist keine Verbindung mehr möglich.

Kennt jemand eine Lösung welche OTP verwendet und relativ leicht für mehrere Clients konfigurierbar ist?

Vielen Dank.

Content-Key: 3385357809

Url: https://administrator.de/contentid/3385357809

Printed on: April 27, 2024 at 15:04 o'clock

Member: chkdsk
chkdsk Jul 20, 2022 at 08:07:10 (UTC)
Goto Top
AnyDesk vielleicht?
Member: wasabi
wasabi Jul 20, 2022 at 08:16:46 (UTC)
Goto Top
Ich hab mir Anydesk kurz angeschaut, kann ein QR-Code für mehre Clients verwendet werden?
Oder hat jeder Client ein QR-Code?
Member: DerWoWusste
DerWoWusste Jul 20, 2022 at 09:09:33 (UTC)
Goto Top
Moin.

Beschreibe Deine Anforderung weitergehend, bitte.
Wenn mir jemand per Teamviewer hilft, gebe ich dem das TV-Kennwort und zudem lasse ich ihn ein Windowskennwort eingeben, um die Arbeiten zu machen (es gibt einen Supportnutzerkonto mit passenden Rechten) - das ist schon 2FA.

Oder hast Du vor, direkt in der Nutzersitzung zu arbeiten und die Nutzer kennen dich gar nicht? Dann wäre natürlich 2 FA diskutabel.
Member: VGem-e
VGem-e Jul 20, 2022 at 09:11:57 (UTC)
Goto Top
Member: wasabi
wasabi Jul 20, 2022 at 10:55:55 (UTC)
Goto Top
Zitat von @DerWoWusste:

Moin.

Beschreibe Deine Anforderung weitergehend, bitte.
Wenn mir jemand per Teamviewer hilft, gebe ich dem das TV-Kennwort und zudem lasse ich ihn ein Windowskennwort eingeben, um die Arbeiten zu machen (es gibt einen Supportnutzerkonto mit passenden Rechten) - das ist schon 2FA.

Oder hast Du vor, direkt in der Nutzersitzung zu arbeiten und die Nutzer kennen dich gar nicht? Dann wäre natürlich 2 FA diskutabel.

Es geht im Endeffekt um (unbeaufsichtigte)Fern-Zugriffe von vertrauenswürdigen Dienstleistern auf unsere Anwendungsserver (z.B. Datev).
Einen Austausch des TeamViewer Passwortes ist nicht immer möglich, deshalb wurde hierfür im Vorfeld ein Passwort festgelegt.
Unser Datenschützer und Cyberversicherer möchten für solche Fernzugriffe 2FA.
Member: DerWoWusste
DerWoWusste Jul 20, 2022 at 10:57:51 (UTC)
Goto Top
Der unbeaufsichtigte Fernzugriff erfolgt doch nicht zu einem ungesperrten Bildschirm. Somit braucht der Fernwartende auch das Winfdowskennwort - 2FA ist gegeben.
Member: wasabi
wasabi Jul 20, 2022 at 11:19:23 (UTC)
Goto Top
Das ist korrekt allerdings reicht dies nicht aus.
Da beide Sicherheitsfaktoren(TV-Kennwort+Windows-Kennwort) dem Bereich Wissen zugeordnet sind,
es wird ein zusätzlicher Sicherheitsfaktor aus dem Bereich Besitz benötigt wie z.B. ein OTP-Token.
Member: DerWoWusste
DerWoWusste Jul 20, 2022 updated at 11:28:57 (UTC)
Goto Top
Siehste, deshalb fragte ich nach weiteren Details.
Wie wäre es denn, wenn Du dem eine SmartCard (+PIN) zur Windows-Anmeldung verpasst?
Wenn Ihr eine CA habt, kostet dich die Einrichtung ein Lachen und die Hardware (Karte+Reader) um 75€.
Edit: man müsste dann natürlich konsequenterweise SmartCard-Logon erzwingen (das geht in den Eigenschaften des AD-Nutzers per Haken "Anmeldung über SmartCard erforderlich").

nun zum großen "ABER": kann Teamviewer überhaupt USB-Geräte wie SmartCardleser durchreichen zu einem Remoterechner?
Member: wasabi
wasabi Jul 20, 2022 at 11:26:53 (UTC)
Goto Top

Danke für den Tipp. Ist aber für meinen Anwendungsfall nicht brauchbar, da hier wohl keine Verwaltung der Remoteclients möglich ist (zumindest habe ich hierzu nichts gefunden).
Member: wasabi
wasabi Jul 20, 2022 updated at 11:39:27 (UTC)
Goto Top
Zitat von @DerWoWusste:

Siehste, deshalb fragte ich nach weiteren Details.
Wie wäre es denn, wenn Du dem eine SmartCard (+PIN) zur Windows-Anmeldung verpasst?
Wenn Ihr eine CA habt, kostet dich die Einrichtung ein Lachen und die Hardware (Karte+Reader) um 75€.
Edit: man müsste dann natürlich konsequenterweise SmartCard-Logon erzwingen (das geht in den Eigenschaften des AD-Nutzers per Haken "Anmeldung über SmartCard erforderlich").

nun zum großen "ABER": kann Teamviewer überhaupt USB-Geräte wie SmartCardleser durchreichen zu einem Remoterechner?

Selbst wenn das mit Teamviewer möglich ist, gibt es ein anderes Problem.
Wir haben Dienstleister mit mehreren Mitarbeitern (mehrere Standorte, Homeoffice), die können Sich die Karte schlecht teilen. Bzw. machen die da wahrscheinlich auch nicht mit zwecks Verwaltungsaufwand.
Member: DerWoWusste
DerWoWusste Jul 20, 2022 at 12:07:30 (UTC)
Goto Top
Ok, wieder ein Detail, was nun durchsickert: keine ortsfesten Supporter, kein teilen von Besitzfaktoren möglich.
Aber: Du kannst ein Nutzerkonto auf beliebig viele SmartCards schreiben, jedem seine eigene. Nun schau, welcher Teamviewerverschnitt sowas durchreichen kann.