Schützen Sie Microsoft VPN (RRAS) vor wiederholten Kennwortangriffen durch automatische IP-Sperren.
RdpGuard
Einbruchschutz für Ihren Windows-Server
 

Microsoft-VPN-(RRAS)-Schutz vor Brute-Force-Angriffen

Microsofts Routing- und RAS-Dienst (RRAS) ermöglicht Remotebenutzern den Zugriff auf ein privates Netzwerk über ein Windows-Server-VPN. Ein öffentlich erreichbarer VPN-Server erhält auch Verbindungen von Personen ohne Zugriffsberechtigung. Automatisierte Werkzeuge probieren Benutzernamen und Passwörter wiederholt aus und füllen Windows-Ereignisprotokolle mit fehlgeschlagenen Authentifizierungsversuchen.

Ein VPN verschlüsselt die Verbindung, doch Passwortversuche erreichen weiterhin den Anmeldevorgang. Wiederholte Fehler erzeugen Authentifizierungsverkehr und zahlreiche Protokolleinträge, die Administratoren sonst manuell untersuchen und sperren müssten.

Im Protokoll Ereignisanzeige, Windows-Protokolle, System können abgewiesene RRAS-Authentifizierungsversuche als Ereignis-ID 20271 mit der Quelle RemoteAccess erscheinen. Bei wiederholten Verbindungsversuchen können diese Warnungen unmittelbar aufeinanderfolgen:

Date and time             Event ID       Source             Level
2024-01-19 16:48:45       20271          RemoteAccess       Warning
2024-01-19 16:48:44       20271          RemoteAccess       Warning
2024-01-19 16:48:42       20271          RemoteAccess       Warning
Ausgewählte Systemprotokolleinträge: wiederholte VPN-Authentifizierungsfehler (Ereignis-ID 20271).

Das ausgewählte Ereignis enthält den verwendeten Benutzernamen, die Quell-IP-Adresse und den Fehlergrund:

Log Name:  System
Source:    RemoteAccess
Event ID:  20271
Level:     Warning
Logged:    1/19/2024 4:48:45 PM

Description:
The user admin connected from 34.237.68.111 but failed an authentication attempt due to the following reason:

The connection was prevented because of a policy configured on your RAS/VPN server. Specifically, the authentication method used by the server to verify your username and password may not match the authentication method configured in your connection profile. Please contact the Administrator of the RAS server and notify them of this error.
RemoteAccess Ereignis 20271: VPN-Authentifizierung durch die Serverrichtlinie abgewiesen.

Eine weitere häufige Meldung betrifft eine unbekannte Kombination von Benutzername und Passwort oder ein nicht zugelassenes Protokoll:

The user vpn connected from 68.69.184.82 but failed an authentication attempt due to the following reason: The remote connection was denied because the user name and password combination you provided is not recognized, or the selected authentication protocol is not permitted on the remote access server.

Eine einzelne Warnung kann durch einen Tippfehler oder einen falsch konfigurierten VPN-Client entstehen. Wiederholte Fehler bei vielen Benutzernamen sind ein typisches Anzeichen automatisierter Passwortversuche. Anhaltende Versuche beanspruchen außerdem Authentifizierungsressourcen und erschweren es, nützliche Ereignisse unter Tausenden fehlgeschlagener Verbindungen zu finden.

RdpGuard überwacht RemoteAccess-Ereignis 20271 im Systemprotokoll und IPsec-Ereignis 4652 im Sicherheitsprotokoll. Es liest die Quell-IP-Adresse aus jedem unterstützten Fehlerereignis und zählt Erkennungen für diese Adresse. Sobald die konfigurierte Grenze erreicht ist, sperrt RdpGuard die Adresse für die eingestellte Dauer und entsperrt sie nach deren Ablauf automatisch.

Sie bestimmen die Grenze fehlgeschlagener Anmeldungen und die Sperrdauer. Außerdem können Sie vertrauenswürdige IP-Adressen in die Whitelist aufnehmen, eng definierte VPN-Ereignisse ausschließen und E-Mail- oder Telegram-Benachrichtigungen beim Sperren einer IP erhalten. Automatische Sperren reduzieren wiederholte Versuche derselben Quellen, während Sie die Zugriffsrichtlinie des Servers bestimmen.

Für 64-Bit-Windows und Windows Server. Unterstützte Windows-Versionen.

Siehe auch

Siehe Microsoft-VPN-(RRAS)-Schutz aktivieren und konfigurieren für Einrichtungsschritte, Anforderungen an Ereignisprotokolle und Ausschlussregeln mit Beispielen.

RdpGuard 10.3.7

RdpGuard schützt:

Kundenstimmen

"Diese Software ist wirklich großartig. Eine Erleichterung, weil mein Server ständig angegriffen wird. Danke, RdpGuard." - Joaquim De Sousa Marques

"Gutes Produkt. Früher habe ich etwas Ähnliches auf einfache, aber umständliche Weise mit einem Skript namens TSBlock umgesetzt (nicht von mir). Damit geht es viel leichter, und für kleine und mittlere Unternehmen ist es seinen Preis wert." - J. Johnson

"Ich bin von Ihrem Produkt absolut begeistert. Wir sind eine Kirche im Norden von Dallas, und heute Morgen habe ich mehrere fehlgeschlagene Anmeldeversuche über unseren Remote-Access-Server entdeckt. Ein Freund empfahl Ihr Produkt, also lud ich sofort die Testversion herunter. Innerhalb weniger Minuten standen etwa fünf gesperrte IP-Adressen auf der Liste, und das reichte mir, um auf KAUFEN zu klicken. In den letzten 10 bis 15 Minuten ist die Liste auf etwa dreißig angewachsen, davon mindestens ein Drittel internationale Versuche, in unser System einzudringen. Danke für dieses großartige Produkt. Vielleicht haben Sie uns gerade viel Ärger erspart." - John Hallford

"Ich mag die Software sehr. Die Situation mit RDP auf unseren Windows-Servern ist einfach absurd. Wir würden es im Router sperren, haben aber viele langjährige Kunden, denen das Probleme bereiten würde." - Scott Hirsch

"Ich mag die Software! Viel einfacher, als VB-Skripte anzupassen!" - Nick Brennan

"Ein großartiges Produkt - es hält diese RDP-Angreifer wirklich auf :-)" - Dave, Großbritannien

"Zunächst einmal: Ihre Anwendung ist sehr (!!!) nützlich, und ich sichere meinen 2012-R2-Server sehr gern damit ab. RdpGuard ist die beste Lösung, die ich auf dem Markt gefunden habe, und nach zehn Minuten Testen habe ich die Vollversion bestellt. :-)" - Carsten Baltes

Weitere Produkte
Copyright © 2012-2026 Netsdk Software FZE. Alle Rechte vorbehalten.  Nutzungsbedingungen (Englisch).  Datenschutzerklärung (Englisch).