Подключение по RDP через RD Gateway¶
Шлюз удаленных рабочих столов (RD Gateway) — роль Windows Server, через которую выполняются удаленные подключения к рабочим станциям и серверам домена по протоколу RDP. Все подключения проходят через шлюз по TLS (порт 443) — станции не публикуются в сети напрямую, а проверка пароля и второго фактора (МФА) делегируется в Допуск по протоколу RADIUS.
Схема дополняет компонент Windows Logon: RD Gateway закрывает удаленные подключения по RDP — без установки компонентов на станции и без отключения проверки подлинности на уровне сети (NLA), Windows Logon — вход за самой станцией.
Пароль вводится в клиенте подключений и может быть сохранен в нем. Код подтверждения запрашивается шлюзом при каждом подключении.
Предварительные шаги¶
- В домене развернут сервер шлюза удаленных рабочих столов — роль RD Gateway на Windows Server.
- Сервер шлюза имеет сертификат сервера, выданный удостоверяющим центром, которому доверуют клиентские компьютеры.
- Сервер шлюза имеет доступ к серверу Допуска по портам
1812/udpи1813/udp. - Пользователи домена синхронизированы в Допуск из директории вместе с паролями, см. Директории.
Настройка в Системе¶
-
В разделе Настройки включить признак RADIUS-сервер включен.
-
В разделе Сервисы создать сервис:
- В поле Протокол -
RADIUS - В поле IP/CIDR NAS - IP-адрес сервера шлюза, подсеть CIDR или
0.0.0.0/0для любого адреса - В поле Общий секрет - произвольная строка, которая затем указывается на шлюзе
- В поле Требовать MFA - включить
- Включить признак Ограничение доступа по группам (необязательно) и в таблице Разрешенные группы указать группы, которым разрешено удаленное подключение
- В поле Протокол -
-
Включить МФА пользователям: в справочнике Пользователи заполнить поле Доступные способы МФА (например, Приложение аутентификатора), либо глобально — Принудительное включение МФА в разделе Настройки.
Настройка шлюза¶
На сервере шлюза:
- Установить роль шлюза удаленных рабочих столов и указать сервер RADIUS — сервер Допуска со значением Общий секрет из сервиса.
- Настроить политику авторизации подключений — проверка подлинности пользователей, при необходимости — ограничение по группам домена.
- Настроить политику авторизации ресурсов — станции домена, к которым разрешены подключения через шлюз.
Подключение пользователя¶
- В клиенте подключений к удаленному рабочему столу включить подключение через шлюз удаленных рабочих столов и указать имя сервера шлюза.
- Подключиться и ввести пароль пользователя.
- Ввести код подтверждения — код из приложения аутентификатора (TOTP) или код, отправленный на контакт пользователя.
Если пароль сохранен в клиенте, запрашивается только код подтверждения.
Проверка¶
Подключиться к станции через шлюз и убедиться, что в Журнале событий появилось событие аутентификации с маркером «RADIUS аутентификация», при включенной МФА — событие прохождения второго фактора.