RDP Verbindung über VPN - Sinn?
Macht es Sinn RDP über VPN zu leiten und geht das überhaupt?
Hi Spezialisten,
kann man den MS-Remotedesktop über VPN/IPSec leiten oder ist RDP sicher genug? Ich habe eine dynamische DNS Adresse und möchte mit meine Windows 7 Pro 64-Bit notebook auf das Netzwerk zugreifen. Das Netzwerk ist eine Domäne mit einem Windows Server 2oo8 small business server 2o11 und mehreren windows 7 workstations. Ich würde gerne beim Zugriff von aussen natürlich auch möglichst viel Sicherheit haben.
Hi Spezialisten,
kann man den MS-Remotedesktop über VPN/IPSec leiten oder ist RDP sicher genug? Ich habe eine dynamische DNS Adresse und möchte mit meine Windows 7 Pro 64-Bit notebook auf das Netzwerk zugreifen. Das Netzwerk ist eine Domäne mit einem Windows Server 2oo8 small business server 2o11 und mehreren windows 7 workstations. Ich würde gerne beim Zugriff von aussen natürlich auch möglichst viel Sicherheit haben.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 189260
Url: https://administrator.de/forum/rdp-verbindung-ueber-vpn-sinn-189260.html
Ausgedruckt am: 22.01.2025 um 21:01 Uhr
5 Kommentare
Neuester Kommentar
Hallo Rocknrolla!
Du wirst in etwa folgende Konstellation haben (reine Phantasie-IPs):
privates Netzwerk daheim: 192.168.0/24
Öffentliche IP-Adresse daheim: 1.1.1.1
privates Netzwerk Firma: 192.168.222/24
Öffentliche IP-Adresse Firma: dynamisch, fester hostname via dyndns
Zugriff von daheim via RDP in die Firma auf einen bestimmten Rechner:
Du machst RDP auf, verbindest Dich auf die dynamische öffentliche IP der Firma (bzw. via dyndns) mit einem bestimmten Port, die Firewall in der Firma leitet den Port um auf eine private IP in der Firma auf Port 3389 (Port translation).
Du gibst Benutzername und Kennwort eines Domänenaccounts ein, ergo: die Verbindung steht. Das kann aber jeder, der alle Ports auf der dynamischen öffentlichen Adresse ausprobiert (ja, solche Typinnen und Typen gibt es). Irgendwann erwischt er den, der auf den Port 3389 umgeleitet wird und probiert alle möglichen Benutzernamen und Kennwörter durch.
Schlimmstenfalls errät er einen gültigen Account und ist drin. Vllt. weniger schlimm, er errät einen Benutzernamen und gibt das Kennwort solange falsch ein, bis der Account gesperrt wird (besonders lustig, wenn's der Adminaccount ist).
Abhilfe: RDP-Verbindung nur von Deiner öffentlichen IP daheim zulassen. Diese Hürde kann aber von findigen Menschen trotzdem überwunden werden.
Zugriff von daheim via VPN und RDP in die Firma auf einen bestimmten Rechner:
Durch den Aufbau des VPN-Tunnels erhält Dein Rechner automatisch eine private IP-Adresse aus dem Firmennetzwerk (192.168.222.x), wenn DHCP aktiviert ist. Dadurch verhält sich Dein Laptop, als stünde er in der Firma. Du kannst nun eine RDP-Verbindung zu irgendeinem Rechner in der Firma aufbauen, sofern er dafür konfiguriert ist, und Dich dort anmelden. Wenn es Dir nur darum geht, zB auf ein Netzlaufwerk zuzugreifen, brauchst Du nichtmal eine RDP-Verbindung aufzubauen, denn Dein Laptop verhält sich nach dem Aufbau der VPN-Verbindung ohnehin so, als stünde er in der Firma. Du mußt nur das Netzlaufwerk auf Deinem Laptop verbinden und Dich dabei mit Deinem Domainaccount anmelden.
Da Du schreibst,"Ich würde gerne beim Zugriff von aussen natürlich auch möglichst viel Sicherheit haben", kommst Du an einem VPN-Tunnel keinesfalls vorbei!
Ich hoffe, ich habe mich verständlich genug ausgedrückt.
kristov
Du wirst in etwa folgende Konstellation haben (reine Phantasie-IPs):
privates Netzwerk daheim: 192.168.0/24
Öffentliche IP-Adresse daheim: 1.1.1.1
privates Netzwerk Firma: 192.168.222/24
Öffentliche IP-Adresse Firma: dynamisch, fester hostname via dyndns
Zugriff von daheim via RDP in die Firma auf einen bestimmten Rechner:
Du machst RDP auf, verbindest Dich auf die dynamische öffentliche IP der Firma (bzw. via dyndns) mit einem bestimmten Port, die Firewall in der Firma leitet den Port um auf eine private IP in der Firma auf Port 3389 (Port translation).
Du gibst Benutzername und Kennwort eines Domänenaccounts ein, ergo: die Verbindung steht. Das kann aber jeder, der alle Ports auf der dynamischen öffentlichen Adresse ausprobiert (ja, solche Typinnen und Typen gibt es). Irgendwann erwischt er den, der auf den Port 3389 umgeleitet wird und probiert alle möglichen Benutzernamen und Kennwörter durch.
Schlimmstenfalls errät er einen gültigen Account und ist drin. Vllt. weniger schlimm, er errät einen Benutzernamen und gibt das Kennwort solange falsch ein, bis der Account gesperrt wird (besonders lustig, wenn's der Adminaccount ist).
Abhilfe: RDP-Verbindung nur von Deiner öffentlichen IP daheim zulassen. Diese Hürde kann aber von findigen Menschen trotzdem überwunden werden.
Zugriff von daheim via VPN und RDP in die Firma auf einen bestimmten Rechner:
Durch den Aufbau des VPN-Tunnels erhält Dein Rechner automatisch eine private IP-Adresse aus dem Firmennetzwerk (192.168.222.x), wenn DHCP aktiviert ist. Dadurch verhält sich Dein Laptop, als stünde er in der Firma. Du kannst nun eine RDP-Verbindung zu irgendeinem Rechner in der Firma aufbauen, sofern er dafür konfiguriert ist, und Dich dort anmelden. Wenn es Dir nur darum geht, zB auf ein Netzlaufwerk zuzugreifen, brauchst Du nichtmal eine RDP-Verbindung aufzubauen, denn Dein Laptop verhält sich nach dem Aufbau der VPN-Verbindung ohnehin so, als stünde er in der Firma. Du mußt nur das Netzlaufwerk auf Deinem Laptop verbinden und Dich dabei mit Deinem Domainaccount anmelden.
Da Du schreibst,"Ich würde gerne beim Zugriff von aussen natürlich auch möglichst viel Sicherheit haben", kommst Du an einem VPN-Tunnel keinesfalls vorbei!
Ich hoffe, ich habe mich verständlich genug ausgedrückt.
kristov