É seguro que a área de trabalho remota do Windows solicite nome de usuário / senha antes do certificado de verificação?

1

Ao conectar-se a uma Área de Trabalho Remota no lado do cliente: (no meu caso cliente Windows 8.1 RD para um Windows 10 Enterprise 1709 / 16299.98)

Precisamos inserir e transferir nome de usuário / senha no cliente primeiro ANTES de verificar o certificado do servidor.

1 \ Se o nome de usuário / senha não estiver correto, o cliente do RD apenas informará que o CREDENTIAL não funcionará e, em seguida, solicitará a reinserção.

2 \ Se o nome de usuário / senha estiver correto, o cliente RD fornecerá uma mensagem para avisar o cliente sobre o CERTIFICADO do servidor emitido por uma organização não confiável (a maioria dos usuários, o próprio servidor emitido automaticamente).

Então, isso está correto para proteger o nome de usuário / senha do ataque Man-in-middle? Ou apenas use nome de usuário / senha como chave para criptografia simétrica?

    
por imoc 09.12.2017 / 12:27

1 resposta

0

Existe um lote de autorização, autenticação e handshaking em andamento, mesmo antes de qualquer dado do cliente ter sido enviado. Nas diferentes versões do protocolo, as coisas mudaram bastante. Se você precisar de um comportamento especial, use a versão apropriada.

A boa notícia: sua senha nunca é enviada por meio de uma conexão não segura nem é usada como chave para nada. Isso não seria possível de qualquer maneira, já que a máquina de autenticação nunca tem acesso a ela.

2\If username/password is right, RD client will then give a cation for warning the Client Certificate

Tem certeza de que não é a exibição do certificado de autenticação do servidor? Esse certificado certifica-se de que o servidor para o qual você está enviando suas credenciais é o servidor (ou serviço de gateway ou corretor) ao qual você se conectou em primeiro lugar (a julgar pelo nome [CN] no certificado).

    
por 13.12.2017 / 16:15