RDP + IpSec on Win7

Все, что вы хотели знать о программизме, но боялись спросить.
Аватара пользователя
Old_Tuzik
Житель
Сообщения: 795
Зарегистрирован: 28 авг 2007, 16:38
Контактная информация:

Re: RDP + IpSec on Win7

Сообщение Old_Tuzik »

lavep писал(а): Video tutor
Спасибо сделал пока без IPSec (таки что то не работает на одной из машин), просто с SSL/TLS and NTLM. Так как был использован self signed certificate то секьюрити это особой не добавило (а вот помучаться с установкой сертификата пришлось). В итоге remote connections are identified as ones using the 128 bit key and NTLM V2 authentication. На сколько это ок? Интересный документик:

ччч.blackhat.com/presentations/win-usa-02/urity-winsec02.ppt

и вот вывод:

NTLMv2 challenge/response cracking performance:

16CPU - about 4 million trials/sec
4 numeric & alphabet characters: < 5 seconds
5 numeric & alphabet characters: < 4 minutes
6 numeric & alphabet characters: < 4 hours
7 numeric & alphabet characters: about 10 days
8 numeric & alphabet characters: about 21 months

1CPU - about 0.25 million trials/sec
4 numeric & alphabet characters: < 1 minute
5 numeric & alphabet characters: < 1 hour
6 numeric & alphabet characters: about 63 hours
gcc version 3.0.1 with –O2 option

так что сильный пароль is a must

плюс оказалось что lockout - опасная вещь (особенно что то вроде "после каждой нудачной попытки ждать 1 час), потому как если кто то сканирует порты (а это происходит) то ты и сам не попадешь в систему потому как она будет заблокированна. Локаут можно сбросить но для этого нужен доступ к машине - вот и получился закнутый круг.
Аватара пользователя
Шэф
Маньяк
Сообщения: 2992
Зарегистрирован: 22 сен 2007, 12:51

Re: RDP + IpSec on Win7

Сообщение Шэф »

Вообще-то локаут случается, когда долбят уже известный узернаме с паролями, т.е обычно распостраненные имена и админские. Залоченым будет только тот узернаме который компромаизд, остальные ок.
Если для ласт резорт придумать какой-то заковыристый узернаме из 20 букв то хрен когда догадаются.
Кроме того, Станислав прав: надо какой-нибудь порт нестандартный назначить, нехай сначала его найдут.

Нинадо ничего мутить.
Для локаута надо выполнить уже 2 условия: найти РДП порт и потом еще знать правильный юзернаме. Если еще сделать минимальное время между попытками скажем 5 секунд, то гуд им лак меня сломать. Даже со всей мощью компьютеров всего Пентагона. Вот задосить это куда вероятнее.

Но если сильный батхерт насчет секурити, то надо смотреть в сторону портового ключа: должны быть строго последовательно просканированы и строго в течение 0.1 секунды к примеру 43678й, 23145й, и 43999й, и потом строго на 5 секунд открывается 3389. Такое ваще нереально сломать. На Линухах это популярная хрень.
Аватара пользователя
Old_Tuzik
Житель
Сообщения: 795
Зарегистрирован: 28 авг 2007, 16:38
Контактная информация:

Re: RDP + IpSec on Win7

Сообщение Old_Tuzik »

Шэф писал(а):Вообще-то локаут случается, когда долбят уже известный узернаме с паролями, т.е обычно распостраненные имена и админские. Залоченым будет только тот узернаме который компромаизд, остальные ок.
You are absolutely right, somehow I did not think about that. At the same time in my case, the name of the account I need to access remotely is awfully short and this is something that needs to be fixed. I remember I tried to renamed an account on an older version of Windows and ended up in a huge mess with 2 profiles instead of one. May be I did something wrong though.
Ответить