Bài viết này chủ yếu giới thiệu ba loại lớp bảo mật RDP khác nhau, cách định cấu hình một lớp bảo mật cụ thể cho các kết nối RDP và các mẹo để kết nối RDP an toàn hơn.
Với sự phổ biến của RDP, ngày càng có nhiều lỗ hổng của giao thức này bị lộ diện. Một trong những lỗ hổng nổi tiếng nhất có thể là các cuộc tấn công kẻ đứng giữa (man-in-the-middle), có thể chặn kết nối giữa máy khách và máy chủ, làm thỏa hiệp quá trình truyền thông. Các lỗ hổng khác bao gồm tấn công ghi phím (hacker tạo ra phần mềm độc hại tinh vi theo dõi mọi phím người dùng nhấn trên bàn phím khi truy cập RDS) và tấn công EternalBlue (hacker thực thi mã tùy ý từ xa, cấp cho chúng quyền truy cập vào mạng) cũng mang lại mối đe dọa lớn cho sự an toàn của kết nối RDP.
Để bảo mật kết nối RDP, có ba loại lớp bảo mật cho giao tiếp RDP: Negotiate, RDP và SSL. Tiếp theo, chúng tôi sẽ giới thiệu từng loại một.
Phương thức Negotiate áp dụng cách tiếp cận bảo mật nhất mà máy khách hỗ trợ. Các phiên RDS sử dụng kỹ thuật Negotiate theo mặc định. Việc sử dụng phương thức Negotiate yêu cầu phiên bản Transport Layer Security (TLS) 1.0. Kỹ thuật Negotiate được sử dụng để xác thực máy chủ RD Session Host nếu TLS được cung cấp. Nếu TLS không khả dụng, RDP (được thảo luận chi tiết hơn bên dưới) sẽ được sử dụng để bảo mật giao tiếp, nhưng máy chủ RD Session Host sẽ không được xác thực.
Phương thức RDP mã hóa giao tiếp giữa máy khách và máy chủ RD Session Host bằng mã hóa RDP gốc. Như đã nêu trước đó, nếu phương thức này được chọn, máy chủ RD Session Host sẽ không được xác thực. Không khuyến khích sử dụng mã hóa RDP gốc.
Phương thức SSL xác minh danh tính của máy chủ RDSH và mã hóa tất cả các kết nối giữa máy khách và máy chủ bằng giao thức TLS 1.0. Kết nối sẽ thất bại nếu TLS không được hỗ trợ. Lớp bảo mật này được khuyến nghị cho các kết nối RDP.
Trong phần này, chúng tôi sẽ giới thiệu cách định cấu hình một lớp bảo mật cụ thể cho kết nối RDP. Hãy làm theo các bước dưới đây.
Bước 1. Nhấn Win + R, sau đó nhập “gpedit.msc” và nhấn OK để mở cửa sổ Local Group Policy Editor.
Bước 2. Điều hướng đến đây: Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Security.
Bước 3. Tìm và nhấp vào Require use of specific security layer for remote connections, sau đó thay đổi trạng thái thành Enabled. Chọn lớp bảo mật (Negotiate, RDP, SSL) từ danh sách thả xuống.
Để giảm thiểu rủi ro RDP, có một số mẹo giúp người dùng bảo mật kết nối RDP của họ.
Một cách khác để đạt được kết nối từ xa an toàn là sử dụng phần mềm điều khiển từ xa của bên thứ ba an toàn remote desktop software AnyViewer. Được phát triển bởi một đội ngũ kỹ thuật vững mạnh và được bảo vệ bằng mã hóa Đường cong Elliptic (ECC), phần mềm này mang đến cho bạn kết nối truy cập từ xa nhanh chóng và ổn định, đồng thời bảo vệ dữ liệu của bạn khỏi bị rò rỉ.
AnyViewer cung cấp cho bạn hai phương pháp để thiết lập kết nối từ xa bảo mật. Một là gửi yêu cầu điều khiển và phương pháp thứ hai là nhập mã bảo mật để đạt được truy cập từ xa không có người dùng trông coi.
Bước 1. Cài đặt và khởi chạy AnyViewer trên cả hai máy tính. Đi tới Đăng nhập, sau đó nhấp vào Đăng ký. (Nếu bạn đã đăng ký trên trang web chính thức của phần mềm, bạn có thể đăng nhập trực tiếp.)
Bước 2. Điền thông tin đăng ký.
Bước 3. Sau đó, bạn có thể thấy mình đã đăng nhập thành công vào AnyViewer. Thiết bị của bạn sẽ tự động được gán vào tài khoản bạn vừa đăng nhập.
Bước 4. Đăng nhập vào cùng một tài khoản AnyViewer trên hai thiết bị, sau đó nhấp vào Điều khiển bằng một cú nhấp chuột để đạt được quyền truy cập từ xa không có người dùng trông coi. Bạn cũng có thể chuyển tệp giữa các máy tính.
Để bảo vệ quyền riêng tư của bạn tốt hơn, bạn cũng có thể thực hiện điều khiển từ xa qua AnyViewer mà không cần đăng nhập. Tuy nhiên, chúng tôi lưu ý rằng một số tính năng như truyền tệp và chia sẻ màn hình không thể sử dụng nếu bạn chưa đăng nhập vào AnyViewer.
Phương thức kết nối 1. Gửi yêu cầu điều khiển
Bước 1. Trên máy tính khách, hãy nhập ID thiết bị của máy tính chủ và sau đó nhấp vào Kết nối.
Bước 2. Nhấp vào Gửi yêu cầu điều khiển cho đối tác của bạn.
Bước 3. Trên máy tính chủ, hãy nhấp vào Cho phép để thiết lập kết nối thành công.
Phương thức kết nối 2. Nhập mã bảo mật
Bước 1. Trên máy tính chủ, đi tới Cài đặt > Người nhận. Đánh dấu vào tùy chọn thứ ba và sau đó đặt mã bảo mật vĩnh viễn.
Bước 2. Trên máy tính khách, nhập ID thiết bị của máy tính chủ và sau đó nhấp vào Kết nối. Chọn Nhập mã bảo mật và nhập mã vào. Nhấp vào OK để thực hiện truy cập từ xa.
Lớp bảo mật RDP là gì? Có ba loại lớp bảo mật RDP khác nhau: Negotiate, RDP và SSL. Trong số này, Negotiate là phương pháp bảo mật nhất được các phiên RDS sử dụng theo mặc định. Bên cạnh đó, bạn cũng có thể sử dụng phần mềm điều khiển máy tính từ xa bên thứ ba an toàn AnyViewer. Thuật toán mã hóa ECC mà phần mềm này sử dụng sẽ bảo mật toàn bộ phiên từ xa của bạn.