Trung Tâm Đào Tạo Mạng Máy Tính Nhất Nghệ   Trung Tâm Đào Tạo Mạng Máy Tính Nhất Nghệ
Trang Chủ Giới Thiệu Chương Trình Học Tài Liệu Tin Tức F.A.Q Lịch Khai Giảng Học Phí Việc Làm Liên Hệ

Go Back   Trung Tâm Đào Tạo Mạng Máy Tính Nhất Nghệ > THÔNG BÁO VÀ QUY ĐỊNH > CÁC BÀI VIẾT CÓ GIÁ TRỊ
Đăng Ký Thành Viên Lịch Ðánh Dấu Ðã Ðọc

CÁC BÀI VIẾT CÓ GIÁ TRỊ Tập trung các bài LAB, hướng dẫn bằng hình ảnh, video, flash.

Vui lòng gõ từ khóa liên quan đến vấn đề bạn quan tâm vào khung dưới , trước khi đặt câu hỏi.


Trả lời
 
Ðiều Chỉnh
  #1  
Old 16-05-2008, 13:35
My_money's Avatar
My_money My_money vẫn chưa có mặt trong diễn đàn
Netstat -an
 
Tham gia ngày: Jan 2007
Nơi Cư Ngụ: Hồ Chí Minh
Bài gởi: 4,101
Thanks: 13
Thanked 175 Times in 72 Posts
Gia tăng Độ Bảo Mật Khi Remote Desktop Bằng SSL

Gia tăng Độ Bảo Mật Khi Remote Desktop Bằng SSL

I. Giới Thiệu
- Mặc định Terminal server dùng chế độ mã hóa native RDP . Chế độ này không chứng thực server . Do đó để gia tăng tính bảo mật khi remote desktop thì chúng ta sẽ sử dụng Transport Layer Security (TLS) version 1.0 . Với chế độ này chúng ta có thể mã hóa và chứng thực máy remote tới server

II. Chuẩn bị
- Máy client phải là windows XP or window 2000 và phải cài RDP 5.2 . Download tại đây : http://nhatnghe.com/tailieu/remote_ssl/tool/rdp.msi

- Máy Terminal server phải là windows server 2003 SP1 trở lên . Phải cài các component sau : ( phải cài theo thứ tự )
* ASP.net
* IIS
* Stand alone – CA

III. Thực Hiện

A. Cấu hình trên máy Terminal Server

• Cài đặt Certificate

B1 : Mở Internet explorer : đánh vào địa chỉ http://IP_máy_server/certsrv
B2 : Chọn Request a certificate


B3 : Chọn Advanced Certificate Request


B4: Chọn Create and submite a request to this CA


B5 : Điền thông tin trong phần Identifying Information giống như trong hình .
***** Phần name rất quan trọng . Nếu bạn muốn client remote bằng tên gì thì tên CA phải để giống như vậy. Ví dụ nếu muốn remote qua đường internet thì chỗ này phải để con IP tĩnh , or domain , or host cập nhật IP động . Còn làm test trong lan chơi thì chỗ này hoặc là để IP hoặc là để tên máy tính ( tùy vào việc muốn client remote tới server bằng cái gì )
- Type of certificate needed : Chọn Server Authentication Certificate


Cuộn xuống dưới :
- CSP : chọn Microsoft RSA SChannnel Cryptographic Provider
- Chọn mục Mark keys as exportable
- Chọn mục Store certificate in the local computer certificate store
- Chọn Submite > Yes





B6 : Start > Program > Administrative tools > Certification Authority > Chọn Pending Request
B7 : Chuột phải lên CA trong đây > All tasks > Issue


B8 : Mở IE > truy cập http://IP_máy_server/certsrv
Chọn View the status of a pending certificate request


Chọn Server Authentication Certificate


Chọn install this certificate


Chọn yes


• Cấu hình Transport Layer Security : chứng thực và mã hóa

B1 : Start > Program > Administrative tools > Terminal Services Configuration
B2 : Trong khung bên trái chọn connection > Khung bên phải : chuột phải RDP-tcp > chọn Properties


B3 : Trong tab General > Chọn Edit


B4 : Chọn CA đã xin > Ok > OK


B5 : Trong phần security layer có 3 lựa chọn :
*RDP Security Layer : chế độ mặc định khi remote desktop thông thường
*Negotiate : Chế độ này sẽ dùng TLS để chứng thực máy client , tuy nhiên nếu máy client không hỗ trợ TLS thì máy đó sẽ không được chứng thực
*SSL : Chế độ này sẽ dùng TLS để chứng thực máy client , nếu máy client không hỗ trợ TLS thì sẽ không thể tạo kết nối tới server

- Ở đây chúng ta dùng chế độ SSl
- Nếu dùng SSL or Negotiate thì trong phần encrytion level phải chọn là High . Ở chế độ high này thì đường truyền sẽ được mã hóa ở chế độ 128 bit
- Đánh dấu chọn vào mục “Use standard Windows logon interface”

B. Download CA từ máy Server và import vào client

Thực hiện trên Server
B1 : Mở IE đánh địa chỉ : http://localhost/certsrv
B2 : Chọn Download a CA certificate , certificate chain , or CLS


B3 : Chọn Download a certificate


B4 : Chọn Save > chọn nơi lưu > copy file mới save dzô USB để dành


Thực hiện trên client :
B1 : Mở start > run > đánh lệnh MMC
B2 : Menu File > Chọn add/remove spap-in > chọn Add
B3 :Chọn Certificates


B4 : Chọn Computer accounts > next > Finish


B5 : Chỉnh Regedit > Start > run > regedit > tìm đến khóa HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Terminal Server Client

- Chuột phải lên Terminal Server Client > chọn New > Dword value > Sửa tên giá trị mới tạo thành AuthenticationLevelOverride

- Double click vào AuthenticationLevelOverride > Trong ô value data đánh vào gía trị : 1

B6 : Kiểm tra : Start > program > remote desktop connection ( anh nào mở start > run > oánh mstsc >Có thể nó ra phiên bản RDP cũ hổng chạy ráng chịu )

B7 : Trong cửa sổ remote connection > chọn option > qua tab security > Quan sát trong mục Authentication > là Required Authentication


B8: Qua tab General > điền vào phần computer cái tên CA mà bạn đã xin trên server ( tên máy tính , IP …. ) > chọn connect


B9 : Remote thành công > quan sát thấy đường truyền giữa client và server đã được mã hóa ( cái biểu tượng khóa màu vàng á )
__________________
Nguyễn Trình Khánh Văn
Nhat Nghe ICT Trainning Center

thay đổi nội dung bởi: My_money, 16-05-2008 lúc 13:54.
Trả Lời Với Trích Dẫn
Đã có 2 người gửi lời cảm ơn My_money vì bài viết hữu ích này:
Sponsored links
  #2  
Old 16-05-2008, 14:57
rendom's Avatar
rendom rendom vẫn chưa có mặt trong diễn đàn
Không Thể Vắng Mặt
 
Tham gia ngày: Nov 2007
Nơi Cư Ngụ: Victo Huygo - Những Người Khốn Khổ
Tuổi: 2
Bài gởi: 3,335
Thanks: 11
Thanked 20 Times in 15 Posts
Hay quá! Sư huynh làm một cái Remote từ Internet vào nữa đi
__________________
Trả Lời Với Trích Dẫn
  #3  
Old 16-05-2008, 15:08
My_money's Avatar
My_money My_money vẫn chưa có mặt trong diễn đàn
Netstat -an
 
Tham gia ngày: Jan 2007
Nơi Cư Ngụ: Hồ Chí Minh
Bài gởi: 4,101
Thanks: 13
Thanked 175 Times in 72 Posts
remote vào bằng internet được luôn ! Chỗ "name certificate" điền con IP tĩnh dzô
__________________
Nguyễn Trình Khánh Văn
Nhat Nghe ICT Trainning Center
Trả Lời Với Trích Dẫn
  #4  
Old 16-05-2008, 16:29
nguoi006 nguoi006 vẫn chưa có mặt trong diễn đàn
Đam Mê
 
Tham gia ngày: May 2007
Nơi Cư Ngụ: Ha Noi capital
Bài gởi: 627
Thanks: 0
Thanked 0 Times in 0 Posts
Quá tuyệt!
Lâu lắm rồi em mới học thêm được một chiêu của NN!
__________________
Hà Trung Kiên - 0904 920 289 - Y!h: polycom_kien
kienht (a)vimas.com.vn & hatrungkien08 (a)gmail.com
POLYCOM - ATIZ - POWERTRONIC - WESTERMOR
Trả Lời Với Trích Dẫn
  #5  
Old 16-05-2008, 16:35
rendom's Avatar
rendom rendom vẫn chưa có mặt trong diễn đàn
Không Thể Vắng Mặt
 
Tham gia ngày: Nov 2007
Nơi Cư Ngụ: Victo Huygo - Những Người Khốn Khổ
Tuổi: 2
Bài gởi: 3,335
Thanks: 11
Thanked 20 Times in 15 Posts
Trích:
Nguyên văn bởi My_money View Post
remote vào bằng internet được luôn ! Chỗ "name certificate" điền con IP tĩnh dzô
Ở đây là Sư huynh xin Cert cho PC,như ngoài NET là mình dùng là User.Vậy lại phải dùng USB rồi source để setup ở PC ngoài NET rồi mới remote mới được,như vậy có vẻ hơi bận tiện 1 chút nhỉ
__________________
Trả Lời Với Trích Dẫn
  #6  
Old 16-05-2008, 16:53
conan1412v's Avatar
conan1412v conan1412v vẫn chưa có mặt trong diễn đàn
Moderator
 
Tham gia ngày: Jul 2007
Nơi Cư Ngụ: Mai Dịch - Hà Nội
Tuổi: 25
Bài gởi: 1,482
Thanks: 10
Thanked 14 Times in 8 Posts
ai quản lý Server ngồi tiệm NET làm j....hihi. mà IP tĩnh để làm j thế bác Rendom. => Xin luôn chớ sao.!
__________________
Pham Ngoc Hai - Network Consulting and Services Team
YM: conan1412v || Sky: conan1412v
Email: phamhai@ncsteam.com
Website: http://ncsteam.com || http://che-vietnam.com
Trả Lời Với Trích Dẫn
  #7  
Old 16-05-2008, 16:58
My_money's Avatar
My_money My_money vẫn chưa có mặt trong diễn đàn
Netstat -an
 
Tham gia ngày: Jan 2007
Nơi Cư Ngụ: Hồ Chí Minh
Bài gởi: 4,101
Thanks: 13
Thanked 175 Times in 72 Posts
Trích:
Nguyên văn bởi rendom View Post
Ở đây là Sư huynh xin Cert cho PC,như ngoài NET là mình dùng là User.Vậy lại phải dùng USB rồi source để setup ở PC ngoài NET rồi mới remote mới được,như vậy có vẻ hơi bận tiện 1 chút nhỉ
1/ Bắt buộc phải xin cert cho computer

2/ Khắc phục : Download cái CA ra bỏ dzô USB --> ra máy tiệm net add CA dzô trusted

3/ Đã muốn bảo mật thì tốt nhất không ra tiệm net

4/ Nói thêm cái vụ chỉnh registry : chỉ cần chỉnh trên win XP . Nếu máy client là Win server 2k3 SP1 thì chỉ cần bật remote desktop connection --> qua tab security chỉnh là : require authentication là OK ( Trên XP không chỉnh được nên phải chỉnh registry)
__________________
Nguyễn Trình Khánh Văn
Nhat Nghe ICT Trainning Center
Trả Lời Với Trích Dẫn
Những người sau đây đã gửi lời cảm ơn My_money vì bài viết hữu ích này:
  #8  
Old 16-05-2008, 17:09
rendom's Avatar
rendom rendom vẫn chưa có mặt trong diễn đàn
Không Thể Vắng Mặt
 
Tham gia ngày: Nov 2007
Nơi Cư Ngụ: Victo Huygo - Những Người Khốn Khổ
Tuổi: 2
Bài gởi: 3,335
Thanks: 11
Thanked 20 Times in 15 Posts
Trích:
Nguyên văn bởi conan1412v View Post
ai quản lý Server ngồi tiệm NET làm j....hihi. mà IP tĩnh để làm j thế bác Rendom. => Xin luôn chớ sao.!
Đang ví dụ vậy mà! Ví dụ : Bác đi xa Công ty,có chuyện gì đó,kô hẳn là Tiệm NET mà ở nhà đi chẳng hạn.....Thì việc Import Certificate to Trusted root là cần thiết thì mới remote Secure được chứ, phải không Bác?
Hôm rồi cho thèng bạn xem WEB secure có báo lỗi,thế là send cho nó cái Cert import dzo nó vào lại cứ như là SSL xịn
__________________
Trả Lời Với Trích Dẫn
  #9  
Old 16-05-2008, 23:51
dark dark vẫn chưa có mặt trong diễn đàn
Khám Phá
 
Tham gia ngày: Apr 2008
Bài gởi: 331
Thanks: 1
Thanked 3 Times in 3 Posts
Cái này hay wá luôn
Nhưng bạn cho mình hỏi là nếu làm cách này thì chỉ những máy có Certificate thì mới thực hiện dc kết nối = giao thức remote tới máy Terminal Server dc fải ko? chỉ là kết nối tới thôi,còn vào dc hay ko tính sau.
Trả Lời Với Trích Dẫn
  #10  
Old 18-05-2008, 09:01
ngoaikia84 ngoaikia84 vẫn chưa có mặt trong diễn đàn
Thành Viên Mới
 
Tham gia ngày: May 2008
Bài gởi: 43
Thanks: 0
Thanked 0 Times in 0 Posts
win server update len sever pack 1,2 toàn bị tịt.. ngoại ra ngoài mua quá..
Trả Lời Với Trích Dẫn
Trả lời

Bookmarks


Ðiều Chỉnh

Similar Threads
Ðề tài Người Gởi Chuyên mục Trả lời Bài mới gởi
Server treo sau khi client su dung Remote Desktop truy cap phihaiit Server Management 4 26-06-2009 02:07
cd lab 70-350 tiếng việt kelangthang Quảng Cáo - Rao Vặt 12 17-03-2009 23:08
HCM-Laptop Bảo Thùy có nhiều dòng máy,nhập khẩu từ USA bebe84 Quảng Cáo - Rao Vặt 3 15-12-2008 14:40
Remote desktop via SSL BaoChau Implementing Security 8 14-05-2008 12:42
cd lab 70-350 tiếng việt kelangthang Quảng Cáo - Rao Vặt 16 11-05-2008 11:26


Quyền Sử Dụng Ở Diễn Ðàn
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Mở
Smilies đang Mở
[IMG] đang Mở
HTML đang Tắt

Chuyển đến



Múi giờ GMT +7. Hiện tại là 15:32
Powered by: vBulletin Version 3.8.4
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Ad Management by RedTyger