Перейти к содержанию

Подключение по RDP через RD Gateway

Шлюз удаленных рабочих столов (RD Gateway) — роль Windows Server, через которую выполняются удаленные подключения к рабочим станциям и серверам домена по протоколу RDP. Все подключения проходят через шлюз по TLS (порт 443) — станции не публикуются в сети напрямую, а проверка пароля и второго фактора (МФА) делегируется в Допуск по протоколу RADIUS.

Схема дополняет компонент Windows Logon: RD Gateway закрывает удаленные подключения по RDP — без установки компонентов на станции и без отключения проверки подлинности на уровне сети (NLA), Windows Logon — вход за самой станцией.

Пароль вводится в клиенте подключений и может быть сохранен в нем. Код подтверждения запрашивается шлюзом при каждом подключении.

Предварительные шаги

  • В домене развернут сервер шлюза удаленных рабочих столов — роль RD Gateway на Windows Server.
  • Сервер шлюза имеет сертификат сервера, выданный удостоверяющим центром, которому доверуют клиентские компьютеры.
  • Сервер шлюза имеет доступ к серверу Допуска по портам 1812/udp и 1813/udp.
  • Пользователи домена синхронизированы в Допуск из директории вместе с паролями, см. Директории.

Настройка в Системе

  1. В разделе Настройки включить признак RADIUS-сервер включен.

  2. В разделе Сервисы создать сервис:

    • В поле Протокол - RADIUS
    • В поле IP/CIDR NAS - IP-адрес сервера шлюза, подсеть CIDR или 0.0.0.0/0 для любого адреса
    • В поле Общий секрет - произвольная строка, которая затем указывается на шлюзе
    • В поле Требовать MFA - включить
    • Включить признак Ограничение доступа по группам (необязательно) и в таблице Разрешенные группы указать группы, которым разрешено удаленное подключение
  3. Включить МФА пользователям: в справочнике Пользователи заполнить поле Доступные способы МФА (например, Приложение аутентификатора), либо глобально — Принудительное включение МФА в разделе Настройки.

Настройка шлюза

На сервере шлюза:

  1. Установить роль шлюза удаленных рабочих столов и указать сервер RADIUS — сервер Допуска со значением Общий секрет из сервиса.
  2. Настроить политику авторизации подключений — проверка подлинности пользователей, при необходимости — ограничение по группам домена.
  3. Настроить политику авторизации ресурсов — станции домена, к которым разрешены подключения через шлюз.

Подключение пользователя

  1. В клиенте подключений к удаленному рабочему столу включить подключение через шлюз удаленных рабочих столов и указать имя сервера шлюза.
  2. Подключиться и ввести пароль пользователя.
  3. Ввести код подтверждения — код из приложения аутентификатора (TOTP) или код, отправленный на контакт пользователя.

Если пароль сохранен в клиенте, запрашивается только код подтверждения.

Проверка

Подключиться к станции через шлюз и убедиться, что в Журнале событий появилось событие аутентификации с маркером «RADIUS аутентификация», при включенной МФА — событие прохождения второго фактора.