Пробится к RDP через файерволл

OtherSide
Уже с Приветом
Posts: 15770
Joined: 01 Mar 2008 15:14

Пробится к RDP через файерволл

Post by OtherSide »

Нужно время от времени админить домашний сервак с рабочей машины. На работе закрыли почти все порты. Попробовал дома перенаправлять с 21 порта - но все равно не заработало - по ходу они фильтруют траффик.
Но с другой стороны, работают же обновления винды, всякие там NuGet и т.д. - как они это делают? Какие порты вообще обязательно открыты?
И может ли файерволл анализировать траффик и резать на этом уровне?
User avatar
turic
Уже с Приветом
Posts: 418
Joined: 11 Mar 2014 03:30
Location: Spb->SFBA

Re: Пробится к RDP через файерволл

Post by turic »

Это делается через port forwarding. На своем firewall делаешь форвард порта 3390, к примеру

http://windows.microsoft.com/en-us/wind ... me-network
OtherSide
Уже с Приветом
Posts: 15770
Joined: 01 Mar 2008 15:14

Re: Пробится к RDP через файерволл

Post by OtherSide »

turic wrote:Это делается через port forwarding. На своем firewall делаешь форвард порта 3390, к примеру

http://windows.microsoft.com/en-us/wind ... me-network
Ну я так и сделал. На домашнем роутере перенаправил с 21 на 3390. И хотя на работе 21 открыт, достучаться с рабочей машины все равно не могу (с других можно)
User avatar
turic
Уже с Приветом
Posts: 418
Joined: 11 Mar 2014 03:30
Location: Spb->SFBA

Re: Пробится к RDP через файерволл

Post by turic »

OtherSide wrote:
turic wrote:Это делается через port forwarding. На своем firewall делаешь форвард порта 3390, к примеру

http://windows.microsoft.com/en-us/wind ... me-network
Ну я так и сделал. На домашнем роутере перенаправил с 21 на 3390. И хотя на работе 21 открыт, достучаться с рабочей машины все равно не могу (с других можно)
Возможно режут по контенту, можно попробовать сделать SSH Tunnel,
http://www.kettering.edu/offices-admini ... top/remote

Тогда траффик будет зашифрован.
OtherSide
Уже с Приветом
Posts: 15770
Joined: 01 Mar 2008 15:14

Re: Пробится к RDP через файерволл

Post by OtherSide »

turic wrote:
OtherSide wrote:
turic wrote:Это делается через port forwarding. На своем firewall делаешь форвард порта 3390, к примеру

http://windows.microsoft.com/en-us/wind ... me-network
Ну я так и сделал. На домашнем роутере перенаправил с 21 на 3390. И хотя на работе 21 открыт, достучаться с рабочей машины все равно не могу (с других можно)
Возможно режут по контенту, можно попробовать сделать SSH Tunnel,
http://www.kettering.edu/offices-admini ... top/remote

Тогда траффик будет зашифрован.
А что они шифрованный резать не будут?
OtherSide
Уже с Приветом
Posts: 15770
Joined: 01 Mar 2008 15:14

Re: Пробится к RDP через файерволл

Post by OtherSide »

Думаю они специально RDP и не режут. Просто на FTP стоит логгер, видит что запросы не FTP и дальше не пускает
User avatar
Helmsman
Уже с Приветом
Posts: 6449
Joined: 15 May 2003 00:04
Location: LA

Re: Пробится к RDP через файерволл

Post by Helmsman »

turic wrote:Возможно режут по контенту, можно попробовать сделать SSH Tunnel,
http://www.kettering.edu/offices-admini ... top/remote
Тогда траффик будет зашифрован.
За подобные дела во многих местах больно дают по рукам, вплоть до увольнения.
User avatar
turic
Уже с Приветом
Posts: 418
Joined: 11 Mar 2014 03:30
Location: Spb->SFBA

Re: Пробится к RDP через файерволл

Post by turic »

OtherSide wrote:Думаю они специально RDP и не режут. Просто на FTP стоит логгер, видит что запросы не FTP и дальше не пускает
В таком случае не надо иметь сервера, (RDP - сервер). Именно так делает Skype они пробрасывают соединение через посредника, клиенты только качают. Сделать подобное для RDP из подручных материалов нельзя (или я не знаю как).

Как варианты
1. logmein, kaseya
2. договорись с IT
mq0
Уже с Приветом
Posts: 154
Joined: 13 Oct 2010 19:23

Re: Пробится к RDP через файерволл

Post by mq0 »

Статический IP, дома открываете 443 порт, на нем открываете SSH. Через SSH тунель делаете что хотите.
PS. Админы узнают, побьют.
User avatar
Slonjra
Уже с Приветом
Posts: 6677
Joined: 02 Sep 2003 15:19
Location: Через речку от Манхэттена

Re: Пробится к RDP через файерволл

Post by Slonjra »

поставить TeamViewer. Он бесплатный для домашнего пользователя.
Работает через HTTP - уж его то врядли у вас закрыли.
Резюме — это список дел, которые ты больше никогда не хочешь делать.
IvanF
Уже с Приветом
Posts: 719
Joined: 07 Jan 2011 20:58
Location: New York

Re: Пробится к RDP через файерволл

Post by IvanF »

OtherSide wrote: Ну я так и сделал. На домашнем роутере перенаправил с 21 на 3390. И хотя на работе 21 открыт, достучаться с рабочей машины все равно не могу (с других можно)
А почему на 3390 если стандартный порт RDP 3389
OtherSide
Уже с Приветом
Posts: 15770
Joined: 01 Mar 2008 15:14

Re: Пробится к RDP через файерволл

Post by OtherSide »

mq0 wrote:Статический IP, дома открываете 443 порт, на нем открываете SSH. Через SSH тунель делаете что хотите.
PS. Админы узнают, побьют.
Кстати, а как узнают, ну кроме как по объему траффика? Если предположим стучаться через виртуалку и у них нету доступа к установленному на компе софту?
Sheriff
Уже с Приветом
Posts: 660
Joined: 21 Dec 1999 10:01

Re: Пробится к RDP через файерволл

Post by Sheriff »

OtherSide wrote:Нужно время от времени админить домашний сервак с рабочей машины. На работе закрыли почти все порты. Попробовал дома перенаправлять с 21 порта - но все равно не заработало - по ходу они фильтруют траффик.
Но с другой стороны, работают же обновления винды, всякие там NuGet и т.д. - как они это делают? Какие порты вообще обязательно открыты?
И может ли файерволл анализировать траффик и резать на этом уровне?
Для вашего случая как раз и придуман Remote Desktop Gateway Server - траффик идет по HTTPS на порт 443.

http://windows.microsoft.com/en-us/wind ... way-server
https://technet.microsoft.com/en-us/lib ... 54191.aspx
mitnlag
Администратор
Posts: 2126
Joined: 18 Apr 2010 18:09

Re: Пробится к RDP через файерволл

Post by mitnlag »

OtherSide wrote:ну кроме как по объему траффика?
Зависит исключительно от въедливости вашей секьюрити. Если им действительно надо - узнают или заподозрят. Если пофиг - забьют.
Техсредства есть (включая кейлоггеры и снимки вашего экрана).
StrangerR
Уже с Приветом
Posts: 38016
Joined: 14 Dec 2006 20:13
Location: USA

Re: Пробится к RDP через файерволл

Post by StrangerR »

Замепьте порт 3389 своего домашнего компа на внешний порт 443 на домашнем файреволле. После этого с работы попробуйте открыть сессию на <IP-aдрес>:443

Если не пройдет то значит там очень въедливая настройка файреволла (что редко но бывает). Тогда ищите способ поставить Remote Desktop Gateway Server - супротив него файреволлы бессильны.
User avatar
ak3
Уже с Приветом
Posts: 1781
Joined: 11 Jan 2001 10:01
Location: Томск->Дубровка (ON)

Re: Пробится к RDP через файерволл

Post by ak3 »

WHS2011 как вариант Remote Desktop Gateway Server.
У одного из клиентов не давали соединиться с RDP GW никак, ошибки при логине, и всё тут.
Через WHS работало ок, там как-то по-другому это сделано.

Про безопасность уже сказали, логи могут всплыть когда не надо.
Телефон с 5" экраном и мобильным интернетом вполне достаточен.
Зато её так мало надо, всего две капли на стакан...
sergant
Уже с Приветом
Posts: 1127
Joined: 11 Apr 2004 03:28

Re: Пробится к RDP через файерволл

Post by sergant »

Andrey Strelnikov
Уже с Приветом
Posts: 607
Joined: 17 Dec 2009 11:27

Re: Пробится к RDP через файерволл

Post by Andrey Strelnikov »

Slonjra wrote:поставить TeamViewer. Он бесплатный для домашнего пользователя.
Работает через HTTP - уж его то врядли у вас закрыли.
Если в конторе все так закрыто то наверняка просматривают и http-трафик. Тут уж точно спалится.
Searcher
Уже с Приветом
Posts: 2651
Joined: 09 May 2002 17:39
Location: MA, USA

Re: Пробится к RDP через файерволл

Post by Searcher »

Если на периметре стоит application-aware firewall типа Palo Alto, то перенаправлять на другие порты не поможет, он анализирует по трафику.
Для анализа шифрованного трафика может быть сконфигурировано decryption at the perimeter. Либо просто посмотрят и сочтут шифрованный трафик на непонятный адрес подозрительным.

Так что как уже советовали, надо перечитать policy, пообщаться с infosec и станет понятно можно ли что-то сделать.
StrangerR
Уже с Приветом
Posts: 38016
Joined: 14 Dec 2006 20:13
Location: USA

Re: Пробится к RDP через файерволл

Post by StrangerR »

Декрипшен на периметре возможен, только если через доменную полиси подсовывают свои сертификаты. На практике такого чуда я еще не встречал. Через RDP gateway порт 443 все будет нормально работать с вероятностью околоо 99%
User avatar
Леонид Ильич Брежнев
Уже с Приветом
Posts: 8632
Joined: 22 Mar 2011 01:40

Re: Пробится к RDP через файерволл

Post by Леонид Ильич Брежнев »

Имеется собственный domain на shared hosting. На нем почта и web site. Из местах "Х", почту не возможно читать ни по SMTP/IMAP (и их секьюрити версии), ни через webmail который у моего хостера сидит на 2ххх порте, ни даже в лоб законектившись через ssh на хостинг и читая емайлы через pine.
Дома стоит Comcast modem, за ним роутер (NETGEAR WNDR3700v4), и за ним с дeсяток устройств. Внешний IP адрес довольно постоянный.
Что можно сделать: тунель, ip/port forwarding, что бы читать емайлы?

Спасибо,
Л.И.
User avatar
Sluh
Уже с Приветом
Posts: 9963
Joined: 22 Mar 2008 23:07
Location: GA

Re: Пробится к RDP через файерволл

Post by Sluh »

Смартфоны на входе в место X отбирают или глушат? Если просто читать, то зачем огород-то городить.
StrangerR
Уже с Приветом
Posts: 38016
Joined: 14 Dec 2006 20:13
Location: USA

Re: Пробится к RDP через файерволл

Post by StrangerR »

На своем _домене_ поставьте проброс на порт почтового сервера через https, и ходите туда спокойно. https мало кто закрывает, слишком много геммора со слишком слабой отдачей.
User avatar
Леонид Ильич Брежнев
Уже с Приветом
Posts: 8632
Joined: 22 Mar 2011 01:40

Re: Пробится к RDP через файерволл

Post by Леонид Ильич Брежнев »

Я смартфоны не люблю. Нужно нормально читать и писать, разумеется.
Поставить на _своем домене_ я ничего не могу. Это shared hosting.

Return to “Вопросы и новости IT”