Lớp bảo mật RDP là gì?
Bài viết này chủ yếu giới thiệu ba loại lớp bảo mật RDP khác nhau, cách định cấu hình một lớp bảo mật cụ thể cho các kết nối RDP và các mẹo để kết nối RDP an toàn hơn.
Vấn đề bảo mật của RDP
Với sự phổ biến của RDP, ngày càng có nhiều lỗ hổng của giao thức này bị lộ diện. Một trong những lỗ hổng nổi tiếng nhất có thể là các cuộc tấn công kẻ đứng giữa (man-in-the-middle), có thể chặn kết nối giữa máy khách và máy chủ, làm thỏa hiệp quá trình truyền thông. Các lỗ hổng khác bao gồm tấn công ghi phím (hacker tạo ra phần mềm độc hại tinh vi theo dõi mọi phím người dùng nhấn trên bàn phím khi truy cập RDS) và tấn công EternalBlue (hacker thực thi mã tùy ý từ xa, cấp cho chúng quyền truy cập vào mạng) cũng mang lại mối đe dọa lớn cho sự an toàn của kết nối RDP.
Ba loại lớp bảo mật RDP khác nhau
Để bảo mật kết nối RDP, có ba loại lớp bảo mật cho giao tiếp RDP: Negotiate, RDP và SSL. Tiếp theo, chúng tôi sẽ giới thiệu từng loại một.
Negotiate
Phương thức Negotiate áp dụng cách tiếp cận bảo mật nhất mà máy khách hỗ trợ. Các phiên RDS sử dụng kỹ thuật Negotiate theo mặc định. Việc sử dụng phương thức Negotiate yêu cầu phiên bản Transport Layer Security (TLS) 1.0. Kỹ thuật Negotiate được sử dụng để xác thực máy chủ RD Session Host nếu TLS được cung cấp. Nếu TLS không khả dụng, RDP (được thảo luận chi tiết hơn bên dưới) sẽ được sử dụng để bảo mật giao tiếp, nhưng máy chủ RD Session Host sẽ không được xác thực.
RDP
Phương thức RDP mã hóa giao tiếp giữa máy khách và máy chủ RD Session Host bằng mã hóa RDP gốc. Như đã nêu trước đó, nếu phương thức này được chọn, máy chủ RD Session Host sẽ không được xác thực. Không khuyến khích sử dụng mã hóa RDP gốc.
SSL (Secure Sockets Layer)
Phương thức SSL xác minh danh tính của máy chủ RDSH và mã hóa tất cả các kết nối giữa máy khách và máy chủ bằng giao thức TLS 1.0. Kết nối sẽ thất bại nếu TLS không được hỗ trợ. Lớp bảo mật này được khuyến nghị cho các kết nối RDP.
Cách định cấu hình một lớp bảo mật cụ thể cho kết nối RDP
Trong phần này, chúng tôi sẽ giới thiệu cách định cấu hình một lớp bảo mật cụ thể cho kết nối RDP. Hãy làm theo các bước dưới đây.
Bước 1. Nhấn Win + R, sau đó nhập “gpedit.msc” và nhấn OK để mở cửa sổ Local Group Policy Editor.
Bước 2. Điều hướng đến đây: Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Security.
Bước 3. Tìm và nhấp vào Require use of specific security layer for remote connections, sau đó thay đổi trạng thái thành Enabled. Chọn lớp bảo mật (Negotiate, RDP, SSL) từ danh sách thả xuống.
Các cách bảo mật kết nối RDP
Để giảm thiểu rủi ro RDP, có một số mẹo giúp người dùng bảo mật kết nối RDP của họ.
- Sử dụng mật khẩu phức tạp. Việc sử dụng mật khẩu mạnh và phức tạp khiến các cuộc tấn công dò mật khẩu (brute-force) RDP khó thực hiện hơn.
- Sử dụng tường lửa để hạn chế quyền truy cập. Các quy tắc tường lửa có thể được thiết lập để hạn chế quyền truy cập Màn hình từ xa sao cho chỉ một địa chỉ IP hoặc dải địa chỉ IP nhất định mới có thể kết nối với một thiết bị cụ thể.
- Yêu cầu xác thực đa yếu tố (MFA). MFA là một phương pháp mạnh mẽ để ngăn chặn các cuộc tấn công dò mật khẩu và ghi phím (key-logging). Khi sử dụng MFA, nó thiết lập tính bảo mật nhiều lớp, khiến tin tặc khó truy cập vào hạ tầng RDS hơn.
- Bật tính năng cập nhật tự động trên hệ điều hành. Việc cập nhật hệ điều hành cho cả máy khách và máy chủ RDSH lên phiên bản mới nhất sẽ loại bỏ các lỗ hổng RDP đã biết.
Phần mềm điều khiển từ xa an toàn và bảo mật: AnyViewer
Một cách khác để đạt được kết nối từ xa an toàn là sử dụng phần mềm điều khiển từ xa của bên thứ ba an toàn remote desktop software AnyViewer. Được phát triển bởi một đội ngũ kỹ thuật vững mạnh và được bảo vệ bằng mã hóa Đường cong Elliptic (ECC), phần mềm này mang đến cho bạn kết nối truy cập từ xa nhanh chóng và ổn định, đồng thời bảo vệ dữ liệu của bạn khỏi bị rò rỉ.
AnyViewer cung cấp cho bạn hai phương pháp để thiết lập kết nối từ xa bảo mật. Một là gửi yêu cầu điều khiển và phương pháp thứ hai là nhập mã bảo mật để đạt được truy cập từ xa không có người dùng trông coi.
Phần 1. Để truy cập từ xa không có người dùng trông coi với một cú nhấp chuột
Bước 1. Cài đặt và khởi chạy AnyViewer trên cả hai máy tính. Đi tới Đăng nhập, sau đó nhấp vào Đăng ký. (Nếu bạn đã đăng ký trên trang web chính thức của phần mềm, bạn có thể đăng nhập trực tiếp.)
Bước 2. Điền thông tin đăng ký.
Bước 3. Sau đó, bạn có thể thấy mình đã đăng nhập thành công vào AnyViewer. Thiết bị của bạn sẽ tự động được gán vào tài khoản bạn vừa đăng nhập.
Bước 4. Đăng nhập vào cùng một tài khoản AnyViewer trên hai thiết bị, sau đó nhấp vào Điều khiển bằng một cú nhấp chuột để đạt được quyền truy cập từ xa không có người dùng trông coi. Bạn cũng có thể chuyển tệp giữa các máy tính.
Phần 2. Hai phương thức kết nối của AnyViewer
Để bảo vệ quyền riêng tư của bạn tốt hơn, bạn cũng có thể thực hiện điều khiển từ xa qua AnyViewer mà không cần đăng nhập. Tuy nhiên, chúng tôi lưu ý rằng một số tính năng như truyền tệp và chia sẻ màn hình không thể sử dụng nếu bạn chưa đăng nhập vào AnyViewer.
Phương thức kết nối 1. Gửi yêu cầu điều khiển
Bước 1. Trên máy tính khách, hãy nhập ID thiết bị của máy tính chủ và sau đó nhấp vào Kết nối.
Bước 2. Nhấp vào Gửi yêu cầu điều khiển cho đối tác của bạn.
Bước 3. Trên máy tính chủ, hãy nhấp vào Cho phép để thiết lập kết nối thành công.
Phương thức kết nối 2. Nhập mã bảo mật
Bước 1. Trên máy tính chủ, đi tới Cài đặt > Người nhận. Đánh dấu vào tùy chọn thứ ba và sau đó đặt mã bảo mật vĩnh viễn.
Bước 2. Trên máy tính khách, nhập ID thiết bị của máy tính chủ và sau đó nhấp vào Kết nối. Chọn Nhập mã bảo mật và nhập mã vào. Nhấp vào OK để thực hiện truy cập từ xa.
Kết luận
Lớp bảo mật RDP là gì? Có ba loại lớp bảo mật RDP khác nhau: Negotiate, RDP và SSL. Trong số này, Negotiate là phương pháp bảo mật nhất được các phiên RDS sử dụng theo mặc định. Bên cạnh đó, bạn cũng có thể sử dụng phần mềm điều khiển máy tính từ xa bên thứ ba an toàn AnyViewer. Thuật toán mã hóa ECC mà phần mềm này sử dụng sẽ bảo mật toàn bộ phiên từ xa của bạn.