Как посмотреть логи rdp соединений

Включаем шифрование RDP и смотрим логи

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Включаем шифрование RDP

Сессии RDP поддерживают четыре типа шифрования

Но в полном объеме шифрование не заработает:

Но мы делаем временный доступ на две недели и надеемся, что злые боты нас не найдут за это время.

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

RDP ругается на сертификат…

Конфигурация компьютера —> Административные шаблоны —> Компоненты Windows —> Службы удаленных рабочих столов —> Узел сеансов удаленных рабочих столов—>Безопасность

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

«Установить уровень шифрования для клиентских подключений». Включаем и выбираем «Высокий» уровень. Это нам даст 128-битное шифрование.

Включаем параметр «Требовать безопасное RPC-подключение»

Устанавливаем параметр «Требовать использования специального уровня безопасности для удаленных подключений по методу RDP» в значение «Включено» и Уровень безопасности в значение «SSL TLS 1.0»

Самый максимальный уровень шифрования обеспечивается стандартом FIPS 140-1 (для Windows 7).

Federal Information Processing Standards (FIPS) — Федеральный стандарты по обработке информации. Стандарт компьютерной безопасности правительства США. В настоящее время принят FIPS 140-2.

Конфигурация компьютера —> Конфигурация Windows —> Параметры безопасности —> Локальные политики —> Параметры безопасности

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Чтобы включить использование FIPS 140-1 — включаем параметр «Системная криптография: использовать FIPS-совместимые алгоритмы для шифрования, хэширования и подписывания»

ВАЖНО: если Вы подключаетесь из Windows XP (или к Windows XP) — не включайте это шифрование, Windows XP ничего не знает про FISP

Просмотр логов подключения RDP

Да, Windows ведет подробные логи подключения, только они сильно спрятаны в настройках и немного не очевидны.

Администрирование —> Просмотр событий —> Журналы приложений и служб —> Microsoft —> Windows —> TerminalServices-LocalSessionManager —> Operational

И это общий лог. Для получения списка по конкретным событиям нужно отфильтровать по коду события… Правой клавишей мышки по Operational —> «Фильтр»

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Что бы посмотреть все входы RDP — в фильтре пишем 21,25

Так, а где IP входа? По умолчанию аудит IP отключен. Идем в настройки политик безопасности secpol.msc

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Включаем регистрацию Успеха и Отказа

Вот тут читаем подробнее (+защита от перебора IPBan для Wondows)

Для создания сложностей ботам (подбор паролей на порту 3389) используем

Вы можете сохранить ссылку на эту страницу себе на компьютер в виде htm файла

Вы будете видеть наш сайт у себя в ленте

Нажмите «Нравится» или напишите сообщение

Источник

Просмотр и анализ логов RDP подключений в Windows

В этой статье мы рассмотрим, особенности аудита / анализа логов RDP подключений в Windows. Как правило, описанные методы могут пригодиться при расследовании различных инцидентов на терминальных / RDS серверах Windows, когда от системного администратора требуется предоставить информацию: какие пользователи входили на RDS сервер, когда авторизовался и завершил сеанс конкретный пользователь, откуда / с какого устройства (имя или IP адрес) подключался RDP-пользователь. Я думаю, эта информация будет полезна как для администраторов корпоративных RDS ферм, так и владельцам RDP серверов в интернете (Windows VPS как оказалось довольно популярны).

Как и другие события, логи RDP подключения в Windows хранятся в журналах событий. Откройте консоль журнала событий (Event Viewer). Есть несколько различных журналов, в которых можно найти информацию, касающуюся RDP подключения.

В журналах Windows содержится большое количество информации, но быстро найти нужное событие бывает довольно сложно. Когда пользователь удаленно подключается к RDS серверу или удаленному столу (RDP) в журналах Windows генерируется много событий. Мы рассмотрим журналы и события на основных этапах RDP подключения, которые могут быть интересны администратору:

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

В результате у вас получится список с историей всех сетевых RDP подключений к данному серверу. Как вы видите, в логах указывается имя пользователя, домен (используется NLA аутентификация, при отключенном NLA текст события выглядит иначе) и IP адрес компьютера, с которого осуществляется RDP подключение.

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

При этом имя пользователя содержится в описании события в поле Account Name, имя компьютера в Workstation Name, а имя пользователя в Source Network Address.

Вы можете получить список событий успешных авторизаций по RDP (событие 4624) с помощью такой команды PowerShell.

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Событие с EventID – 21 (Remote Desktop Services: Shell start notification received) означает успешный запуск оболочки Explorer (появление окна рабочего стола в RDP сессии).

При этом в журнале Security нужно смотреть событие EventID 4634 (An account was logged off).

Событие Event 9009 (The Desktop Window Manager has exited with code ( ) в журнале System говорит о том, что пользователь инициировал завершение RDP сессии, и окно и графический shell пользователя был завершен.

Ниже представлен небольшой PowerShell, который выгружает из журналов терминального RDS сервера историю всех RDP подключений за текущий день. В полученной таблице указано время подключения, IP адрес клиента и имя RDP пользователя (при необходимости вы можете включить в отчет другие типы входов).

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Иногда бывает удобно с логами в таблице Excel, в этом случае вы можете выгрузить любой журнал Windows в текстовый файл и импортировать в Excel. Экспорт журнала можно выполнить из консоли Event Viewer (конечно, при условии что логи не очищены) или через командную строку:

WEVTUtil query-events Security > c:\ps\security_log.txt

Список текущих RDP сессий на сервере можно вывести командой:

Команда возвращает как идентификатор сессии (ID), имя пользователя (USERNAME)и состояние (Active/Disconnect). Эту команду удобна использовать, когда нужно определить ID RDP сессии пользователя при теневом подключении.

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Список запущенных процессов в конкретной RDP сессии (указывается ID сессии):

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

На RDP-клиенте логи не такие информационные, основное чем часто пользуются информация об истории RDP подключений в реестре.

Источник

Просмотр и анализ логов RDP подключений в Windows

В этой статье мы рассмотрим, особенности аудита / анализа логов RDP подключений в Windows. Как правило, описанные методы могут пригодиться при расследовании различных инцидентов на терминальных / RDS серверах Windows, когда от системного администратора требуется предоставить информацию: какие пользователи входили на RDS сервер, когда авторизовался и завершил сеанс конкретный пользователь, откуда / с какого устройства (имя или IP адрес) подключался RDP-пользователь. Я думаю, эта информация будет полезна как для администраторов корпоративных RDS ферм, так и владельцам RDP серверов в интернете (Windows VPS как оказалось довольно популярны).

Статья применима при исследовании RDP логов как в Windows Server 2008 R2, 2012/R2, 2016, так и в соответствующих десктопных версиях Windows (Windows 7, 8.1, 10).

Как и другие события, логи RDP подключения в Windows хранятся в журналах событий. Откройте консоль журнала событий (Event Viewer). Есть несколько различных журналов, в которых можно найти информацию, касающуюся RDP подключения.

В журналах Windows содержится большое количество информации, но быстро найти нужное событие бывает довольно сложно. Когда пользователь удаленно подключается к RDS серверу или удаленному столу (RDP) в журналах Windows генерируется много событий. Мы рассмотрим журналы и события на основных этапах RDP подключения, которые могут быть интересны администратору:

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

В результате у вас получится список с историей всех сетевых RDP подключений к данному серверу. Как вы видите, в логах указывается имя пользователя, домен (используется NLA аутентификация, при отключенном NLA текст события выглядит иначе) и IP адрес компьютера, с которого осуществляется RDP подключение.

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Вы можете использовать события с ошибками аутентфикации для защиты от удаленного перебора паролей к RDP. Вы можете автоматически блокировать на файерволе такие IP адреса простым PowerShell скриптом.

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

При этом имя пользователя содержится в описании события в поле Account Name, имя компьютера в Workstation Name, а имя пользователя в Source Network Address.

Обратите внимание на значение поля TargetLogonID – это уникальный идентификатор сессии пользователя с помощью которого можно отслеживать дальнейшую активность данного пользователя. Однако при отключении от RDP сессии (disconnect) и повторного переподключения в сессию, пользователю будет выдан новый TargetLogonID (хотя RDP сессия осталась той же самой).

Вы можете получить список событий успешных авторизаций по RDP (событие 4624) с помощью такой команды PowerShell.

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Событие с EventID – 21 (Remote Desktop Services: Shell start notification received) означает успешный запуск оболочки Explorer (появление окна рабочего стола в RDP сессии).

При этом в журнале Security нужно смотреть событие EventID 4634 (An account was logged off).

Событие Event 9009 (The Desktop Window Manager has exited with code ( ) в журнале System говорит о том, что пользователь инициировал завершение RDP сессии, и окно и графический shell пользователя был завершен.

Ниже представлен небольшой PowerShell, который выгружает из журналов терминального RDS сервера историю всех RDP подключений за текущий день. В полученной таблице указано время подключения, IP адрес клиента и имя RDP пользователя (при необходимости вы можете включить в отчет другие типы входов).

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Иногда бывает удобно с логами в таблице Excel, в этом случае вы можете выгрузить любой журнал Windows в текстовый файл и импортировать в Excel. Экспорт журнала можно выполнить из консоли Event Viewer (конечно, при условии что логи не очищены) или через командную строку:

WEVTUtil query-events Security > c:\ps\security_log.txt

Список текущих RDP сессий на сервере можно вывести командой:

Команда возвращает как идентификатор сессии (ID), имя пользователя (USERNAME)и состояние (Active/Disconnect). Эту команду удобна использовать, когда нужно определить ID RDP сессии пользователя при теневом подключении.

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

Список запущенных процессов в конкретной RDP сессии (указывается ID сессии):

Как посмотреть логи rdp соединений. Смотреть фото Как посмотреть логи rdp соединений. Смотреть картинку Как посмотреть логи rdp соединений. Картинка про Как посмотреть логи rdp соединений. Фото Как посмотреть логи rdp соединений

На RDP-клиенте логи не такие информационные, основное чем часто пользуются информация об истории RDP подключений в реестре.

Источник

Полезные файлы журналов для устранения проблем с RDS

В этой статье описываются журналы, которые необходимо собирать при устранении неполадок с RDS.

Применяется к: Windows Server 2012 R2
Исходный номер КБ: 2747656

Введение

Служба удаленного управления настольными компьютерами (RDMS) — это новая функция, которая представлена в Windows Server 2012. RDMS упрощает административные задачи в удаленном рабочем столе и предоставляет централизованное решение управления для всех служб ролей и сценариев служб удаленного рабочего стола (RDS).

В этой статье вводится журналы, которые необходимо собирать при устранении неполадок во время одной из следующих операций:

Как включить журналы

Прежде чем собирать журналы, необходимо включить журналы RDMSDeploymentUI и RDMSUI-trace. Для этого выполните следующие действия:

На сервере удаленного рабочего стола (RD) Connection Broker создайте следующий ключ реестра:

Создание следующих двух записей реестра в ключе реестра:

Сбор журналов

Чтобы устранить проблемы при установке и развертывании RDS, соберете следующие файлы журнала пользовательского интерфейса RDMS на сервере RD Connection Broker:

Этот файл находится в %windir%\Logs папке.

Этот файл находится в %temp% папке. Обычно путь папки следующим %temp% образом:

Чтобы устранить проблемы при создании коллекции и создании виртуальной машины, выполните следующие действия:

На сервере RD Connection Broker выполните следующие действия:

На сервере удаленной виртуализации настольных компьютеров выполните следующие действия:

Источник

Мониторинг активности и статуса подключенных удаленных клиентов.

Область применения: Windows Server 2022, Windows Server 2019, Windows Server 2016

примечание. Windows Server 2012 объединяет службу directaccess и службы удаленного доступа (RAS) в одну роль удаленного доступа.

Консоль управления на сервере удаленного доступа можно использовать для наблюдения за активностью и состоянием удаленных клиентов.

Для выполнения задач, описанных в этом разделе, необходимо войти в систему как член группы «Администраторы домена» или член группы «Администраторы» на каждом компьютере. Если вы не можете выполнить задачу, войдя в учетную запись, которая является членом группы «Администраторы», попробуйте выполнить задачу, войдя в учетную запись, которая является членом группы «Администраторы домена».

Мониторинг активности и состояния удаленных клиентов

В диспетчере серверов щелкните Средства и выберите пункт Управление удаленным доступом.

Вы увидите список пользователей, подключенных к серверу удаленного доступа, и подробную статистику по ним. Щелкните первую строку в списке, соответствующую клиенту. При выборе строки на панели предварительного просмотра отображается активность удаленных пользователей.

Windows PowerShell эквивалентные команды

Следующие командлеты Windows PowerShell выполняют ту же функцию, что и предыдущая процедура. Вводите каждый командлет в одной строке, несмотря на то, что здесь они могут отображаться разбитыми на несколько строк из-за ограничений форматирования.

Статистику пользователя можно фильтровать на основе выбора критериев, используя поля в следующей таблице.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *