本記事では、主に3種類のRDPセキュリティレイヤー、RDP接続に特定のセキュリティレイヤーを設定する方法、およびより安全なRDP接続のためのヒントを紹介します。
RDPの普及に伴い、その脆弱性がますます明らかになっています。最も有名な脆弱性の1つとして、クライアントとサーバー間の接続を傍受し、通信を侵害する中間者攻撃が挙げられます。その他の脆弱性には、キーロギング攻撃(ハッカーが高度なマルウェアを作成し、ユーザーがRDSにアクセスする際にキーボードで入力したすべてのキーを追跡する)や、EternalBlue攻撃(ハッカーがリモートで任意のコードを実行し、ネットワークへのアクセス権を取得する)などがあり、これらもRDP接続の安全性に大きな脅威をもたらします。
RDP接続を保護するために、RDP通信には3つのセキュリティレイヤーがあります。ネゴシエート、RDP、およびSSLです。次に、これらを1つずつ紹介します。
ネゴシエート方式は、クライアントがサポートする最も安全なアプローチを強制します。RDSセッションでは、デフォルトでネゴシエート技術が使用されます。ネゴシエート方式の使用には、トランスポート層セキュリティ(TLS)バージョン1.0が必要です。ネゴシエート技術は、TLSが提供されている場合にRDセッションホストサーバーを認証するために使用されます。TLSが利用できない場合は、通信を保護するために(後述する)RDPが使用されますが、RDセッションホストサーバーは認証されません。
RDP方式は、ネイティブのRDP暗号化を使用して、クライアントとRDセッションホストサーバー間の通信を暗号化します。前述の通り、この方式を選択した場合、RDセッションホストサーバーは認証されません。ネイティブのRDP暗号化を使用することは推奨されません。
SSL方式は、RDSHサーバーのIDを検証し、TLS 1.0プロトコルを使用してクライアントとサーバー間のすべての接続を暗号化します。TLSがサポートされていない場合、接続は失敗します。このセキュリティレイヤーは、RDP接続に推奨されます。
このセクションでは、RDP接続の特定のセキュリティレイヤーを構成する方法を紹介します。以下の手順に従ってください。
ステップ1. Win + Rキーを押し、「gpedit.msc」と入力してOKをクリックし、ローカルグループポリシーエディターウィンドウを開きます。
ステップ 2. 次の場所に移動します: コンピューターの構成 > 管理用テンプレート > Windows コンポーネント > リモート デスクトップ サービス > リモート デスクトップ セッション ホスト > セキュリティ.
ステップ 3. リモート接続に特定のセキュリティ層の使用を要求するを見つけてクリックし、そのステータスを有効に変更します。ドロップダウンリストからセキュリティ層(ネゴシエート、RDP、SSL)を選択します。
RDPのリスクを軽減するために、ユーザーがRDP接続を保護するためのヒントをいくつか紹介します。
安全なリモート接続を実現するもう1つの方法は、安全なサードパーティ製リモートデスクトップソフトウェアであるAnyViewerを使用することです。強力な技術チームによって開発され、楕円曲線暗号(ECC)によって保護されているため、高速で安定したリモートアクセス接続を提供すると同時に、データの漏洩を防ぎます。
AnyViewerでは、安全なリモート接続を実現するために2つの方法を提供しています。1つは制御リクエストを送信する方法、もう1つはセキュリティコードを入力して無人リモートアクセスを実現する方法です。
ステップ1. 両方のコンピューターにAnyViewerをインストールして起動します。ログインに移動し、サインアップをクリックします。(すでに公式サイトでサインアップ済みの場合は、直接ログインできます。)
ステップ2. サインアップ情報を入力します。
ステップ3. AnyViewerへのログインが完了します。デバイスはログインしたアカウントに自動的に割り当てられます。
ステップ4. 2台のデバイスで同じAnyViewerアカウントにログインし、ワンクリック制御をクリックして無人リモートアクセスを実現します。また、コンピューター間でファイルを転送することも可能です。
プライバシーをより適切に保護するため、AnyViewerにログインせずにリモートコントロールを行うこともできます。ただし、AnyViewerにログインしていない場合、ファイル転送や画面共有などの一部の機能は使用できないことに注意してください。
接続方法1. 操作リクエストを送信する
ステップ1. クライアントコンピューターで、ホストコンピューターのデバイスIDを入力し、接続をクリックします。
ステップ2. パートナーに操作リクエストを送信をクリックします。
ステップ3. ホストコンピューターで許可をクリックすると、接続が成功します。
接続方法2. セキュリティコードを入力する
ステップ1. ホストコンピューターで、設定 > 受信者に移動します。3番目のオプションにチェックを入れ、永続的なセキュリティコードを設定します。
ステップ2. クライアントコンピューターで、ホストコンピューターのデバイスIDを入力し、接続をクリックします。セキュリティコードを入力を選択し、コードを入力します。 OKをクリックしてリモートアクセスを実現します。
RDPセキュリティレイヤーとは何ですか?RDPセキュリティレイヤーには、ネゴシエート(Negotiate)、RDP、SSLの3種類があります。このうち、ネゴシエートは最も安全なアプローチであり、RDSセッションでデフォルトで使用されます。さらに、安全なサードパーティ製リモートデスクトップソフトウェアであるAnyViewerを使用することもできます。AnyViewerが採用しているECC暗号化アルゴリズムは、リモートセッション全体を保護します。