securisation d'une session TSE

securisation d'une session TSE - Windows & Software

Marsh Posté le 24-04-2003 à 19:33:32    

j'aurai besoin de vos idées pour garantir la totale securité (authentification/flux de données) pour une prise de main à distance d'un serveur Win2K via le client TSE.
 
mappage de port, ipsec, etc... sachant que la connection se fait par le net.
 
merci
 
 

Reply

Marsh Posté le 24-04-2003 à 19:33:32   

Reply

Marsh Posté le 24-04-2003 à 19:52:56    

Déja applique le hotfix rdclip que tu trouveras sur le site de Microsoft

Reply

Marsh Posté le 24-04-2003 à 19:57:35    

Keyzer93 a écrit :

Déja applique le hotfix rdclip que tu trouveras sur le site de Microsoft


 
 [:the leon]  

Reply

Marsh Posté le 24-04-2003 à 20:04:27    


 
si tu commences pas par appliquer les correctifs MS, c'est mal parti...

Reply

Marsh Posté le 25-04-2003 à 09:16:49    

From Hell a écrit :


 
si tu commences pas par appliquer les correctifs MS, c'est mal parti...


 
si je parle de mappage de ports, de cryptage, etcc... c'est que coté patch c'est reglé !
 
pis les profils c'est pas inutile ;)

Reply

Marsh Posté le 25-04-2003 à 09:22:18    


 
Débrouille toi solo si c'est pr avoir ce genre de réaction quand on veut t'aider.
 
Effacer le drapeau associé :jap:

Reply

Marsh Posté le 25-04-2003 à 09:35:54    

Pour sécuriser un flux il n'y a pas des tonnes de solutions a part le vpn je ne vois pas trop...

Reply

Marsh Posté le 25-04-2003 à 09:35:57    

Bon allez chuis sympa mr l'insolent, t'a qu'à faire accéder tes clients via HTTPS et le tour est joué

Reply

Marsh Posté le 25-04-2003 à 09:39:52    

En ce qui me concerne j'administre quelques serveurs à distance via TS depuis plusieures années.... pas eu de problèmes jusqu'à présent avec la config "standard". Chez un client le firewall qui se situe en avant laisse juste passer le port de TS depuis l'extérieur sur ces serveurs et est restreint à mes IP fixes, chez un autre il n'y pas de restriction d'IP.
 
Si tu veux etre plus tranquile le plus simple est effectivement de mettre en place un canal VPN entre ton client et le serveur Windows 2000 (ou le réseau local)

Reply

Marsh Posté le 25-04-2003 à 10:15:47    

Keyzer93 a écrit :

Bon allez chuis sympa mr l'insolent, t'a qu'à faire accéder tes clients via HTTPS et le tour est joué


 
 :heink:  l'insolent voit pas trop le rapport entre du HTTPS et une session TS mais bon...  :sarcastic:  

Reply

Marsh Posté le 25-04-2003 à 10:15:47   

Reply

Marsh Posté le 25-04-2003 à 10:16:22    

Guru a écrit :

Pour sécuriser un flux il n'y a pas des tonnes de solutions a part le vpn je ne vois pas trop...


 
ben c'est bien ce que je me dis mais ca doit bien etre possible de l'encapsuler dans qqchose, ou de changer les ports par defaut, etc...

Reply

Marsh Posté le 25-04-2003 à 10:17:32    

Requin a écrit :

En ce qui me concerne j'administre quelques serveurs à distance via TS depuis plusieures années.... pas eu de problèmes jusqu'à présent avec la config "standard". Chez un client le firewall qui se situe en avant laisse juste passer le port de TS depuis l'extérieur sur ces serveurs et est restreint à mes IP fixes, chez un autre il n'y pas de restriction d'IP.


 
ca sous entends que tu administres tjs a partir du meme endroit ?!
 

Requin a écrit :


Si tu veux etre plus tranquile le plus simple est effectivement de mettre en place un canal VPN entre ton client et le serveur Windows 2000 (ou le réseau local)


 
ben je suis assez d'accord.
 

Reply

Marsh Posté le 25-04-2003 à 10:17:42    

brainbugs a écrit :


 
ben c'est bien ce que je me dis mais ca doit bien etre possible de l'encapsuler dans qqchose, ou de changer les ports par defaut, etc...
 


 
Le VPN, ça fait quoi d'après toi ?

Reply

Marsh Posté le 25-04-2003 à 10:19:29    

ce que j'avais derriere la tete, dans la mesure ou c'est faisable, c'etait de modifier le port par defaut du client, genre 16998 (par exemple) et de bidouiller le routeur pour rediriger ce port sur le port standard. Et enventuellement passer le HiSecureServer sur toutes les machines concernées...
 
est ce que ca suffira ?!
 
tout ca pour eviter une solution type ras, trop risquée à mon gout.


Message édité par brainbugs le 25-04-2003 à 10:21:34
Reply

Marsh Posté le 25-04-2003 à 10:19:50    

From Hell a écrit :


 
Le VPN, ça fait quoi d'après toi ?


 
la n'est pas le pb.
imaginons que je sois en vacances et que je doivent me connecter (par un FAI qqconque FREE par exemple) et prendre la main sur 1 serveur TS...


Message édité par brainbugs le 25-04-2003 à 10:20:59
Reply

Marsh Posté le 25-04-2003 à 10:24:15    

c'est ce que j'ai dans ma boite, un client vpn installé sur mon portable qui me permet de me connecter à mon réseau local en étant n'importe où dans le monde pourvu que je sois connecté à internet !

Reply

Marsh Posté le 25-04-2003 à 10:25:28    

brainbugs a écrit :


 
 :heink:  l'insolent voit pas trop le rapport entre du HTTPS et une session TS mais bon...  :sarcastic:  
 


 
tu peux acceder à TS via un serveur web

Reply

Marsh Posté le 25-04-2003 à 10:26:38    

Le changement du port utilisé par le client TS est possible et fait l'objet d'un article de la KB Microsoft, de même pour le port du serveur d'ailleurs.
 
L'utilisation du VPN ne nécessite que de disposer de ton ordinateur si il y a un client spécifique ou mieux encore de disposer d'une machine Win2k  ou WinXP sur laquelle tu configureras le temps nécessaire une connexion VPN vers ton routeur (ou le serveur VPN derrière)...

Reply

Marsh Posté le 25-04-2003 à 10:26:58    

Peut etre faire du tunneling SSH comme avec un VNC (jamais tenté mais apparemment ca se fait)


---------------
You want to know my name, you want to see my face, I'm the devil !
Reply

Marsh Posté le 25-04-2003 à 10:27:35    

Mhaggar a écrit :

Peut etre faire du tunneling SSH comme avec un VNC (jamais tenté mais apparemment ca se fait)


 
:love:

Reply

Marsh Posté le 25-04-2003 à 10:28:52    

Guru a écrit :

Le changement du port utilisé par le client TS est possible et fait l'objet d'un article de la KB Microsoft, de même pour le port du serveur d'ailleurs.


 
je vais plancher sur le sujet
 

Guru a écrit :


L'utilisation du VPN ne nécessite que de disposer de ton ordinateur si il y a un client spécifique ou mieux encore de disposer d'une machine Win2k  ou WinXP sur laquelle tu configureras le temps nécessaire une connexion VPN vers ton routeur (ou le serveur VPN derrière)...


 
en fait ca me branche moyen le VPN...

Reply

Marsh Posté le 25-04-2003 à 10:33:23    

brainbugs a écrit :


 
la n'est pas le pb.
imaginons que je sois en vacances et que je doivent me connecter (par un FAI qqconque FREE par exemple) et prendre la main sur 1 serveur TS...


Pourquoi ne pas faire un rebond en te connectant en vpn à ta boite et en prenant ensuite la main sur 1 serveur TS chez le client?

Reply

Marsh Posté le 25-04-2003 à 10:34:27    

From Hell a écrit :

c'est ce que j'ai dans ma boite, un client vpn installé sur mon portable qui me permet de me connecter à mon réseau local en étant n'importe où dans le monde pourvu que je sois connecté à internet !


+1

Reply

Marsh Posté le 25-04-2003 à 10:41:43    

denis1 a écrit :


Pourquoi ne pas faire un rebond en te connectant en vpn à ta boite et en prenant ensuite la main sur 1 serveur TS chez le client?


parceque je n'ai pas la main sur la conf des routeurs de la boite pour laquelle je bosse ;)

Reply

Marsh Posté le 25-04-2003 à 10:42:42    

Keyzer93 a écrit :


 
tu peux acceder à TS via un serveur web


 
à ce moment la ce n'est plus (vraie) session TS ;)

Reply

Marsh Posté le 25-04-2003 à 10:44:33    

Ben si, la seule difference est que t'a plus besoin du client TS, mais d'un browser web.
 
Pratique, tu peux te connecter de n'importe où, et tu peux instaurer la notion de certificats (SSL), donc securité

Reply

Marsh Posté le 25-04-2003 à 10:45:37    

Keyzer93 a écrit :

Ben si, la seule difference est que t'a plus besoin du client TS, mais d'un browser web.
 
Pratique, tu peux te connecter de n'importe où, et tu peux instaurer la notion de certificats (SSL), donc securité


 
oui c'est vrai. mais malheureusement je n'ai pas le choix de la methode d'acces. :(
 

Reply

Marsh Posté le 25-04-2003 à 10:49:18    

Attention a ne pas se tromper l'utilisation du client web ne change pas le port de communication de TS, seul l'envoi l'accès et l'envoi   de l'ActiveX seront sécurisés, l'ActiveX communiquera toujours sur le port 3389 par défaut.

Reply

Marsh Posté le 25-04-2003 à 10:50:01    

brainbugs a écrit :


 
ca sous entends que tu administres tjs a partir du meme endroit ?!


 
En effet j'administre depuis ma machine; qui elle aussi a un logiciel de controle à distance... donc si je veux administrer depuis ailleurs je prends le controle sur ma machine et ensuite je vais sur le serveur en question avec TS ;)

Reply

Marsh Posté le 25-04-2003 à 10:51:51    

Keyzer93 a écrit :


 
tu peux acceder à TS via un serveur web


 
Ah ? Car moi tout ce que j'ai vu c'est un client ActiveX pour IE que tu peux télécharger depuis un serveur Web, la connexion est effectuée par le client ActiveX et ne change en rien de celle des autre clients TS... tu peux en dire plus ?


Message édité par Requin le 25-04-2003 à 10:52:53
Reply

Marsh Posté le 25-04-2003 à 10:55:14    


 
Gueueh ?
 
Si tu apprécie la solution de pouvoir faire du tunneling avec SSH, pourquoi ne pas envisager du tunneling avec un VPN (SHA-1 + 3DES) ?  :ange:

Reply

Marsh Posté le 25-04-2003 à 10:56:53    

Requin a écrit :


 
Ah ? Car moi tout ce que j'ai vu c'est un client ActiveX pour IE que tu peux télécharger depuis un serveur Web, la connexion est effectuée par le client ActiveX et ne change en rien de celle des autre clients TS... tu peux en dire plus ?


 
J'parlais de ça en fait :D
En gros ca te change juste ton "interface" et pas ta méthode d'envoi/reception de données ?

Reply

Marsh Posté le 25-04-2003 à 10:59:05    

Keyzer93 a écrit :


 
J'parlais de ça en fait :D
En gros ca te change juste ton "interface" et pas ta méthode d'envoi/reception de données ?


 
Oui... il passe toujours par le port 3389. Par contre c'est vrai que c'est pratique d'avoir un client installable en un click sur "Oui" : http://www.eleaf.ch/ts/


Message édité par Requin le 25-04-2003 à 10:59:19
Reply

Marsh Posté le 25-04-2003 à 10:59:37    

Non malheureusement je me suis déjà fait avoir ;)
 
L'ActiveX est en fait un client TS normal dialoguant sur le port 3389.

Reply

Marsh Posté le 25-04-2003 à 11:00:28    

Ca craint alors :D

Reply

Marsh Posté le 25-04-2003 à 11:02:42    

Guru a écrit :

Non malheureusement je me suis déjà fait avoir ;)
 
L'ActiveX est en fait un client TS normal dialoguant sur le port 3389.

¨
 
Au fait salut Guru, ca fait un moment  :hello:

Reply

Marsh Posté le 25-04-2003 à 11:03:13    

Ben vi :hello:

Reply

Marsh Posté le 25-04-2003 à 11:06:49    

Requin a écrit :


 
Oui... il passe toujours par le port 3389. Par contre c'est vrai que c'est pratique d'avoir un client installable en un click sur "Oui" : http://www.eleaf.ch/ts/


 
Clair !
Mais si au lieu de te connecter sur ton serveur via HTTP, tu le fais via HTTPS, ca te securise pas plus le truc :??:

Reply

Marsh Posté le 25-04-2003 à 11:12:46    

Keyzer93 a écrit :


 
Clair !
Mais si au lieu de te connecter sur ton serveur via HTTP, tu le fais via HTTPS, ca te securise pas plus le truc :??:


 
Les controles ActiveX de MS sont signés... donc difficiles à falsifier.


Message édité par Requin le 25-04-2003 à 11:13:03
Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed