worm Morto do Amazon EC2 e Windows RDP

1

Executamos uma instância do Amazon EC2 Windows e recebemos recentemente um email da Amazon avisando que o RDP está aberto a todos e que há uma nova ameaça que pode explorar isso.

O grupo de segurança do servidor em questão permite acesso ao RDP de qualquer IP (0.0.0.0/0). Temos várias pessoas que usam o RDP nesses servidores a partir de vários locais, alguns com endereços IP dinâmicos, portanto, configurar uma lista de endereços IP permitidos não é uma solução.

Existe outra solução para impedir o acesso ao RDP?

    
por ArturPhilibin 02.09.2011 / 12:35

2 respostas

1

Primeiro, o worm não está realmente explorando uma vulnerabilidade no protocolo RDP, apenas senhas fracas, e pelo que eu vi da carga real é que é uma lista muito curta e estranha (aleatoriamente) de nomes de usuários e senhas tenta. Ter uma política de senha strong em vigor irá mitigar bastante esse worm e futuras variantes.

Dito isso, recomendo que você configure VPN (L2TP / IPSec com chaves pré-compartilhadas ou certificados, dependendo de quanto deseja investir em configuração / infraestrutura) em Windows Server Roles > Política de Rede e Serviços de Acesso e, em seguida, RDP na sessão VPN.

Se você tiver vários usuários por trás do mesmo firewall NAT, seria melhor configurar uma VPN site a site; isso também pode ser feito com a Política de Rede e os Serviços de Acesso.

Isso seria muito mais seguro do que deixar o RDP aberto ao público e, com o L2TP / IPSec, você está usando a autenticação de dois fatores (chave pré-compartilhada ou certificado e logon do Windows).

    
por 02.09.2011 / 12:57
1

Contanto que você não tenha nenhuma das senhas em combinação com os nomes de usuários encontrados nesta lista:

link

Você deve ser bom por minha conta

    
por 02.09.2011 / 12:56