Dit bericht introduceert voornamelijk drie verschillende typen RDP-beveiligingslagen, de manier om een specifieke beveiligingslaag te configureren voor RDP-verbindingen en tips voor veiligere RDP-verbindingen.
Met de populariteit van RDP zijn er steeds meer kwetsbaarheden aan het licht gekomen. Een van de bekendste kwetsbaarheden is wellicht de man-in-the-middle-aanval, waarbij de verbinding tussen de client en de server kan worden Onderschept en de communicatie in het proces kan worden gecompromitteerd. Andere kwetsbaarheden, zoals Key-logging-aanvallen (hackers creëren geavanceerde malware die alle toetsaanslagen van gebruikers bijhoudt tijdens het openen van RDS) en EternalBlue-aanvallen (hackers voeren willekeurige codes op afstand uit waardoor ze toegang krijgen tot het netwerk), vormen eveneens een grote bedreiging voor de veiligheid van de RDP-verbinding.
Om RDP-verbindingen te beveiligen, zijn er drie soorten beveiligingslagen voor RDP-communicatie: Onderhandelen, RDP en SSL. Hierna zullen we ze stuk voor stuk introduceren.
De methode Onderhandelen past de meest veilige aanpak toe die de client ondersteunt. RDS-sessies gebruiken standaard de techniek Onderhandelen. Voor het gebruik van de methode Onderhandelen is Transport Layer Security (TLS) versie 1.0 vereist. De techniek Onderhandelen wordt gebruikt om de RD Session Host-server te authenticeren als TLS wordt geleverd. Als TLS niet beschikbaar is, wordt RDP (hieronder verder besproken) gebruikt om de communicatie te beveiligen, maar wordt de RD Session Host-server niet geverifieerd.
De RDP-methode versleutelt de communicatie tussen de client en de RD Session Host-server met behulp van systeemeigen RDP-versleuteling. Zoals eerder vermeld, wordt de RD Session Host-server niet geverifieerd als deze methode is geselecteerd. Het wordt afgeraden om systeemeigen RDP-versleuteling te gebruiken.
De SSL-methode verifieert de identiteit van de RDSH-server en versleutelt alle verbindingen tussen de client en de server met behulp van het TLS 1.0-protocol. De verbinding mislukt als TLS niet wordt ondersteund. Deze beveiligingslaag wordt aanbevolen voor RDP-verbindingen.
In dit gedeelte leggen we uit hoe u een specifieke beveiligingslaag configureert voor RDP-verbindingen. Volg de onderstaande stappen.
Stap 1. Druk op Win + R, typ vervolgens “gpedit.msc” en druk op OK om het venster Lokale groepsbeleidswerkset te openen.
Stap 2. Navigeer hier naartoe: Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Security.
Stap 3. Zoek en klik op Require use of specific security layer for remote connections en wijzig de status in Enabled. Kies de beveiligingslaag (Negotiate, RDP, SSL) in de vervolgkeuzelijst.
Om het RDP-risico te verkleinen, zijn er enkele tips om gebruikers te helpen hun RDP-verbindingen te beveiligen.
Een andere manier om veilige externe verbindingen te realiseren is het gebruik van de veilige software van een derde partij voor extern bureaublad AnyViewer. Ontwikkeld door een sterk technisch team en beveiligd met Elliptic Curve Cryptography (ECC)-encryptie, biedt het u een snelle en stabiele verbinding voor extern toegang, terwijl tegelijkertijd uw gegevens worden beschermd tegen lekken.
AnyViewer biedt u twee methoden om beveiligde externe verbindingen tot stand te brengen. Eén is het verzenden van een besturingsverzoek en de andere is het invoeren van een beveiligingscode om onbeheerde externe toegang te bereiken.
Stap 1. Installeer en start AnyViewer op beide computers. Ga naar Inloggen en klik vervolgens op Registreren. (Als u zich al hebt geregistreerd op de officiële website, kunt u direct inloggen.)
Stap 2. Vul de registratiegegevens in.
Stap 3. Vervolgens ziet u dat u succesvol bent ingelogd bij AnyViewer. Uw apparaat wordt automatisch toegewezen aan het account waarmee u bent ingelogd.
Stap 4. Log in op dezelfde AnyViewer-account op de twee apparaten en klik op Bediening met één klik om onbeheerde externe toegang te bereiken. U kunt ook bestanden overzetten tussen computers.
Om uw privacy beter te beschermen, kunt u ook externe besturing via AnyViewer bereiken zonder in te loggen. Houd er echter rekening mee dat sommige functies, zoals bestandsoverdracht en scherm delen, niet kunnen worden gebruikt als u niet bent ingelogd bij AnyViewer.
Verbindingsmethode 1. Een besturingsverzoek verzenden
Stap 1. Voer op de clientcomputer de apparaat-ID van de hostcomputer in en klik vervolgens op Verbinden.
Stap 2. Klik op Stuur een besturingsverzoek naar uw partner.
Stap 3. Klik op de hostcomputer op Toestaan om de verbinding tot stand te brengen.
Verbindingsmethode 2. Beveiligingscode invoeren
Stap 1. Ga op de hostcomputer naar Instellingen > Ontvanger. Vink de derde optie aan en stel vervolgens de permanente beveiligingscode in.
Stap 2. Voer op de clientcomputer de apparaat-ID van de hostcomputer in en klik vervolgens op Verbinden. Kies Voer beveiligingscode in en voer de code in. Klik op OK om externe toegang te verkrijgen.
Wat is de RDP-beveiligingslaag? Er zijn drie verschillende soorten RDP-beveiligingslagen: Negotiate, RDP en SSL. Hiervan is Negotiate de meest veilige aanpak die standaard wordt gebruikt door RDS-sessies. Daarnaast kunt u ook gebruikmaken van de veilige remote desktop-software van een derde partij, AnyViewer. Het ECC-encryptiealgoritme dat hierbij wordt gebruikt, beveiligt uw volledige externe sessie.