确保远程桌面服务 (RDS) 连接的安全
- Last UpdatedAug 27, 2025
- 1 minute read
通过以下安全措施防范攻击:
-
使用强密码
对有权访问远程桌面的所有账户使用强密码。
-
更新软件
通过启用和审核自动 Microsoft 更新,确保正在运行的客户端和服务器软件均为最新版本。
-
设置帐户锁定策略
通过设置计算机在多次尝试输入错误密码后锁定账户一段时间,这将有助于防止“暴力破解”攻击。
-
使用双因素身份验证
RD 网关支持智能卡双因素身份验证。
-
更改远程桌面的监听端口
防止试图访问默认远程桌面端口 (TCP 3389) 的网络攻击和蠕虫。
-
使用 RD 网关
RD 网关限制对远程桌面端口的访问,同时通过单个“网关”服务器支持远程连接。使用 RD 网关服务器时,桌面和工作站上的所有远程桌面服务均通过 RD 网关进行路由。RD 网关服务器通过 HTTPS(端口 443)监听远程桌面请求,并将客户端连接到目标计算机上的远程桌面服务。有关详细步骤,请参阅以下链接:http://technet.microsoft.com/en-us/library/cc770601.aspx
-
为远程桌面服务连接配置网络级身份验证
网络级身份验证要求用户在创建会话之前,先通过 RD 会话主机服务器的身份验证。网络级身份验证可提高 RD 会话主机服务器的可用性(降低 RD 会话主机服务器遭受拒绝服务攻击的风险)。https://technet.microsoft.com/en-us/library/hh831778.aspx
-
配置服务器身份验证和加密级别
缺省条件下,“终端服务”会话使用远程桌面协议 (RDP) 内置加密功能。但是,RDP 并不提供用于验证终端服务器身份的身份验证。通过使用传输层安全性协议 (TLS) 1.0 进行服务器身份验证和加密终端服务器通信,可以增强终端服务会话的安全性。RDS 和客户端计算机必须正确配置 TLS,才能提供增强的安全性。默认情况下,客户端和服务器之间的 RDS 连接以可用的最高安全级别(128 位)进行加密,确保传输数据的完整性和机密性。