Пробится к RDP через файерволл
-
- Уже с Приветом
- Posts: 15770
- Joined: 01 Mar 2008 15:14
Пробится к RDP через файерволл
Нужно время от времени админить домашний сервак с рабочей машины. На работе закрыли почти все порты. Попробовал дома перенаправлять с 21 порта - но все равно не заработало - по ходу они фильтруют траффик.
Но с другой стороны, работают же обновления винды, всякие там NuGet и т.д. - как они это делают? Какие порты вообще обязательно открыты?
И может ли файерволл анализировать траффик и резать на этом уровне?
Но с другой стороны, работают же обновления винды, всякие там NuGet и т.д. - как они это делают? Какие порты вообще обязательно открыты?
И может ли файерволл анализировать траффик и резать на этом уровне?
-
- Уже с Приветом
- Posts: 418
- Joined: 11 Mar 2014 03:30
- Location: Spb->SFBA
Re: Пробится к RDP через файерволл
Это делается через port forwarding. На своем firewall делаешь форвард порта 3390, к примеру
http://windows.microsoft.com/en-us/wind ... me-network
http://windows.microsoft.com/en-us/wind ... me-network
-
- Уже с Приветом
- Posts: 15770
- Joined: 01 Mar 2008 15:14
Re: Пробится к RDP через файерволл
Ну я так и сделал. На домашнем роутере перенаправил с 21 на 3390. И хотя на работе 21 открыт, достучаться с рабочей машины все равно не могу (с других можно)turic wrote:Это делается через port forwarding. На своем firewall делаешь форвард порта 3390, к примеру
http://windows.microsoft.com/en-us/wind ... me-network
-
- Уже с Приветом
- Posts: 418
- Joined: 11 Mar 2014 03:30
- Location: Spb->SFBA
Re: Пробится к RDP через файерволл
Возможно режут по контенту, можно попробовать сделать SSH Tunnel,OtherSide wrote:Ну я так и сделал. На домашнем роутере перенаправил с 21 на 3390. И хотя на работе 21 открыт, достучаться с рабочей машины все равно не могу (с других можно)turic wrote:Это делается через port forwarding. На своем firewall делаешь форвард порта 3390, к примеру
http://windows.microsoft.com/en-us/wind ... me-network
http://www.kettering.edu/offices-admini ... top/remote
Тогда траффик будет зашифрован.
-
- Уже с Приветом
- Posts: 15770
- Joined: 01 Mar 2008 15:14
Re: Пробится к RDP через файерволл
А что они шифрованный резать не будут?turic wrote:Возможно режут по контенту, можно попробовать сделать SSH Tunnel,OtherSide wrote:Ну я так и сделал. На домашнем роутере перенаправил с 21 на 3390. И хотя на работе 21 открыт, достучаться с рабочей машины все равно не могу (с других можно)turic wrote:Это делается через port forwarding. На своем firewall делаешь форвард порта 3390, к примеру
http://windows.microsoft.com/en-us/wind ... me-network
http://www.kettering.edu/offices-admini ... top/remote
Тогда траффик будет зашифрован.
-
- Уже с Приветом
- Posts: 15770
- Joined: 01 Mar 2008 15:14
Re: Пробится к RDP через файерволл
Думаю они специально RDP и не режут. Просто на FTP стоит логгер, видит что запросы не FTP и дальше не пускает
-
- Уже с Приветом
- Posts: 6449
- Joined: 15 May 2003 00:04
- Location: LA
Re: Пробится к RDP через файерволл
За подобные дела во многих местах больно дают по рукам, вплоть до увольнения.turic wrote:Возможно режут по контенту, можно попробовать сделать SSH Tunnel,
http://www.kettering.edu/offices-admini ... top/remote
Тогда траффик будет зашифрован.
-
- Уже с Приветом
- Posts: 418
- Joined: 11 Mar 2014 03:30
- Location: Spb->SFBA
Re: Пробится к RDP через файерволл
В таком случае не надо иметь сервера, (RDP - сервер). Именно так делает Skype они пробрасывают соединение через посредника, клиенты только качают. Сделать подобное для RDP из подручных материалов нельзя (или я не знаю как).OtherSide wrote:Думаю они специально RDP и не режут. Просто на FTP стоит логгер, видит что запросы не FTP и дальше не пускает
Как варианты
1. logmein, kaseya
2. договорись с IT
-
- Уже с Приветом
- Posts: 154
- Joined: 13 Oct 2010 19:23
Re: Пробится к RDP через файерволл
Статический IP, дома открываете 443 порт, на нем открываете SSH. Через SSH тунель делаете что хотите.
PS. Админы узнают, побьют.
PS. Админы узнают, побьют.
-
- Уже с Приветом
- Posts: 6677
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: Пробится к RDP через файерволл
поставить TeamViewer. Он бесплатный для домашнего пользователя.
Работает через HTTP - уж его то врядли у вас закрыли.
Работает через HTTP - уж его то врядли у вас закрыли.
Резюме — это список дел, которые ты больше никогда не хочешь делать.
-
- Уже с Приветом
- Posts: 719
- Joined: 07 Jan 2011 20:58
- Location: New York
Re: Пробится к RDP через файерволл
А почему на 3390 если стандартный порт RDP 3389OtherSide wrote: Ну я так и сделал. На домашнем роутере перенаправил с 21 на 3390. И хотя на работе 21 открыт, достучаться с рабочей машины все равно не могу (с других можно)
-
- Уже с Приветом
- Posts: 15770
- Joined: 01 Mar 2008 15:14
Re: Пробится к RDP через файерволл
Кстати, а как узнают, ну кроме как по объему траффика? Если предположим стучаться через виртуалку и у них нету доступа к установленному на компе софту?mq0 wrote:Статический IP, дома открываете 443 порт, на нем открываете SSH. Через SSH тунель делаете что хотите.
PS. Админы узнают, побьют.
-
- Уже с Приветом
- Posts: 660
- Joined: 21 Dec 1999 10:01
Re: Пробится к RDP через файерволл
Для вашего случая как раз и придуман Remote Desktop Gateway Server - траффик идет по HTTPS на порт 443.OtherSide wrote:Нужно время от времени админить домашний сервак с рабочей машины. На работе закрыли почти все порты. Попробовал дома перенаправлять с 21 порта - но все равно не заработало - по ходу они фильтруют траффик.
Но с другой стороны, работают же обновления винды, всякие там NuGet и т.д. - как они это делают? Какие порты вообще обязательно открыты?
И может ли файерволл анализировать траффик и резать на этом уровне?
http://windows.microsoft.com/en-us/wind ... way-server
https://technet.microsoft.com/en-us/lib ... 54191.aspx
-
- Администратор
- Posts: 2126
- Joined: 18 Apr 2010 18:09
Re: Пробится к RDP через файерволл
Зависит исключительно от въедливости вашей секьюрити. Если им действительно надо - узнают или заподозрят. Если пофиг - забьют.OtherSide wrote:ну кроме как по объему траффика?
Техсредства есть (включая кейлоггеры и снимки вашего экрана).
-
- Уже с Приветом
- Posts: 38016
- Joined: 14 Dec 2006 20:13
- Location: USA
Re: Пробится к RDP через файерволл
Замепьте порт 3389 своего домашнего компа на внешний порт 443 на домашнем файреволле. После этого с работы попробуйте открыть сессию на <IP-aдрес>:443
Если не пройдет то значит там очень въедливая настройка файреволла (что редко но бывает). Тогда ищите способ поставить Remote Desktop Gateway Server - супротив него файреволлы бессильны.
Если не пройдет то значит там очень въедливая настройка файреволла (что редко но бывает). Тогда ищите способ поставить Remote Desktop Gateway Server - супротив него файреволлы бессильны.
-
- Уже с Приветом
- Posts: 1781
- Joined: 11 Jan 2001 10:01
- Location: Томск->Дубровка (ON)
Re: Пробится к RDP через файерволл
WHS2011 как вариант Remote Desktop Gateway Server.
У одного из клиентов не давали соединиться с RDP GW никак, ошибки при логине, и всё тут.
Через WHS работало ок, там как-то по-другому это сделано.
Про безопасность уже сказали, логи могут всплыть когда не надо.
Телефон с 5" экраном и мобильным интернетом вполне достаточен.
У одного из клиентов не давали соединиться с RDP GW никак, ошибки при логине, и всё тут.
Через WHS работало ок, там как-то по-другому это сделано.
Про безопасность уже сказали, логи могут всплыть когда не надо.
Телефон с 5" экраном и мобильным интернетом вполне достаточен.
Зато её так мало надо, всего две капли на стакан...
-
- Уже с Приветом
- Posts: 1127
- Joined: 11 Apr 2004 03:28
-
- Уже с Приветом
- Posts: 607
- Joined: 17 Dec 2009 11:27
Re: Пробится к RDP через файерволл
Если в конторе все так закрыто то наверняка просматривают и http-трафик. Тут уж точно спалится.Slonjra wrote:поставить TeamViewer. Он бесплатный для домашнего пользователя.
Работает через HTTP - уж его то врядли у вас закрыли.
-
- Уже с Приветом
- Posts: 2651
- Joined: 09 May 2002 17:39
- Location: MA, USA
Re: Пробится к RDP через файерволл
Если на периметре стоит application-aware firewall типа Palo Alto, то перенаправлять на другие порты не поможет, он анализирует по трафику.
Для анализа шифрованного трафика может быть сконфигурировано decryption at the perimeter. Либо просто посмотрят и сочтут шифрованный трафик на непонятный адрес подозрительным.
Так что как уже советовали, надо перечитать policy, пообщаться с infosec и станет понятно можно ли что-то сделать.
Для анализа шифрованного трафика может быть сконфигурировано decryption at the perimeter. Либо просто посмотрят и сочтут шифрованный трафик на непонятный адрес подозрительным.
Так что как уже советовали, надо перечитать policy, пообщаться с infosec и станет понятно можно ли что-то сделать.
-
- Уже с Приветом
- Posts: 38016
- Joined: 14 Dec 2006 20:13
- Location: USA
Re: Пробится к RDP через файерволл
Декрипшен на периметре возможен, только если через доменную полиси подсовывают свои сертификаты. На практике такого чуда я еще не встречал. Через RDP gateway порт 443 все будет нормально работать с вероятностью околоо 99%
-
- Уже с Приветом
- Posts: 8632
- Joined: 22 Mar 2011 01:40
Re: Пробится к RDP через файерволл
Имеется собственный domain на shared hosting. На нем почта и web site. Из местах "Х", почту не возможно читать ни по SMTP/IMAP (и их секьюрити версии), ни через webmail который у моего хостера сидит на 2ххх порте, ни даже в лоб законектившись через ssh на хостинг и читая емайлы через pine.
Дома стоит Comcast modem, за ним роутер (NETGEAR WNDR3700v4), и за ним с дeсяток устройств. Внешний IP адрес довольно постоянный.
Что можно сделать: тунель, ip/port forwarding, что бы читать емайлы?
Спасибо,
Л.И.
Дома стоит Comcast modem, за ним роутер (NETGEAR WNDR3700v4), и за ним с дeсяток устройств. Внешний IP адрес довольно постоянный.
Что можно сделать: тунель, ip/port forwarding, что бы читать емайлы?
Спасибо,
Л.И.
-
- Уже с Приветом
- Posts: 9963
- Joined: 22 Mar 2008 23:07
- Location: GA
Re: Пробится к RDP через файерволл
Смартфоны на входе в место X отбирают или глушат? Если просто читать, то зачем огород-то городить.
-
- Уже с Приветом
- Posts: 38016
- Joined: 14 Dec 2006 20:13
- Location: USA
Re: Пробится к RDP через файерволл
На своем _домене_ поставьте проброс на порт почтового сервера через https, и ходите туда спокойно. https мало кто закрывает, слишком много геммора со слишком слабой отдачей.
-
- Уже с Приветом
- Posts: 8632
- Joined: 22 Mar 2011 01:40
Re: Пробится к RDP через файерволл
Я смартфоны не люблю. Нужно нормально читать и писать, разумеется.
Поставить на _своем домене_ я ничего не могу. Это shared hosting.
Поставить на _своем домене_ я ничего не могу. Это shared hosting.