RD-Web-Schutz: IIS-Protokolle automatisch erkennen und Client-IPs per X-Forwarded-For lesen.
RdpGuard
Einbruchschutz für Ihren Windows-Server
 

RD-Web-Access-Schutz

RD-Web-Access-Schutz aktivieren und konfigurieren

RdpGuard überwacht IIS-Protokolle und Windows-Sicherheitsereignisse, um Brute-Force-Versuche gegen Remote Desktop Web Access zu erkennen. Konfigurieren Sie unten die Protokollerkennung und verwenden Sie die erweiterten Einstellungen, wenn RD Web Access hinter einem Reverse-Proxy betrieben wird.

  1. Öffnen Sie RdpGuard-Dashboard und klicken Sie auf RD-WEB unter Überwachte Protokolle.

    Deaktivierte RD-WEB-Schaltfläche im Bereich Überwachte Protokolle der RdpGuard-Übersicht
    Klicken Sie auf RD-WEB, um die Schutzeinstellungen zu öffnen.
  2. Wählen Sie RD-Web-Schutz aktivieren. Lassen Sie die automatische Protokollerkennung aktiviert oder geben Sie den Protokollordner wie unten beschrieben an. Klicken Sie anschließend auf Speichern.

    RD-Web-Einstellungen mit aktiviertem Schutz und automatischer IIS-Protokollerkennung
    Aktivieren Sie den Schutz und wählen Sie, wie die IIS-Protokolle gefunden werden.

Konfiguration des RD-Web-Access-Schutzes

Speicherort der Protokolldateien automatisch erkennen lässt RdpGuard die IIS-Website mit der Anwendung /RDWeb finden und deren Protokollordner verwenden. Wenn die Erkennung fehlschlägt oder Sie einen anderen Ordner benötigen, deaktivieren Sie dieses Kontrollkästchen und geben Sie den Speicherort der IIS-Protokolldateien manuell an.

Wählen Sie den Ordner mit den u_ex*.log Dateien der Website, zum Beispiel C:\inetpub\logs\LogFiles\W3SVC1. Die Zahl nach W3SVC ist die IIS-Website-ID; verwenden Sie den Ordner der Website, auf der RD Web Access ausgeführt wird.

Aktivieren Sie den W3C Protokollierung für die Website mit diesen Feldern: Datum (date), Uhrzeit (time), Client IP Address (c-ip), Method (cs-method), URI Stem (cs-uri-stem) und Benutzername (cs-username).

Aktivieren Sie für die Zuordnung zu Windows-Sicherheitsereignissen die Überwachung fehlgeschlagener Anmeldungen wie beschrieben unter Empfohlene Überwachungsrichtlinien. Prüfen Sie nach dem Speichern Ansicht, Ereignisprotokoll anzeigen im RdpGuard-Dashboard auf Überwachungsfehler.

Erweiterte Einstellungen

Klicken Sie auf Erweiterte Einstellungen... in den RD-Web-Einstellungen, um das Dialogfeld Erweiterte HTTP-Einstellungen zu öffnen. Diese Optionen steuern, wie RdpGuard Client-IP-Adressen aus IIS-Protokollen liest.

Erweiterte HTTP-Einstellungen mit aktiviertem X-Forwarded-For und deaktiviertem Rückgriff auf die Verbindungs-IP
Die ursprüngliche Client-IP aus X-Forwarded-For lesen.

Client-IP-Adresse aus dem X-Forwarded-For-Feld lesen

Standardmäßig verwendet RdpGuard Client IP Address (c-ip) aus dem IIS-Protokoll. Hinter einem Reverseproxy ist dies üblicherweise die Proxyadresse. Aktivieren Sie diese Option, um stattdessen den protokollierten X-Forwarded-For Wert zu verwenden. Enthält er mehrere Adressen, verwendet RdpGuard die erste.

Konfigurieren Sie Ihren vertrauenswürdigen Proxy so, dass er die tatsächliche Client-IP übermittelt und Clients keine eigene erste Adresse in den Header einschleusen können. Beschränken Sie direkte Zugriffe auf IIS, damit Anfragen den Proxy nicht umgehen. Siehe IIS zum Erkennen der Client-IP hinter einem Proxy konfigurieren für die Einrichtung der IIS-Protokollierung.

Verbindungs-IP-Adresse verwenden, wenn X-Forwarded-For fehlt

Aktivieren Sie diese Option, um c-ip zu verwenden, wenn X-Forwarded-For fehlt. Lassen Sie die Option deaktiviert, wenn alle Anfragen über einen Proxy eintreffen: Der Rückgriff auf die Verbindungsadresse kann dazu führen, dass der Proxy selbst gesperrt wird.

Klicken Sie zuerst auf OK und danach auf Speichern in den RD-Web-Einstellungen, um die Änderungen zu übernehmen.

Anfragen bei Verwendung von X-Forwarded-For sperren

Das Lesen von X-Forwarded-For identifiziert den Client, ändert aber nicht den Ort der Sperrung. Wenn die Verbindung zum Server von einem Reverseproxy stammt, sperrt eine Windows-Firewallregel für die ursprüngliche Client-IP diese Proxyverbindung nicht.

Sperren Sie den Client am Proxy oder verwenden Sie IIS-Einschränkungen für IP-Adressen und Domänen mit Proxymodus und RdpGuard Benutzerdefinierte Aktionen wie unten beschrieben verwenden.

Benutzerdefinierte Aktionen in RdpGuard konfigurieren

Dieses Beispiel fügt IPv4 Sperreinträge für eine IIS-Website hinzu und entfernt sie. Ersetzen Sie RD Web Site in beiden Befehlen durch den Websitenamen aus dem IIS-Manager.

  1. Installieren Sie den IIS-Rollendienst IP- und Domäneneinschränkungen , falls er noch nicht installiert ist.
  2. Unter IIS-Manager, wählen Sie die Website und öffnen Sie Einschränkungen für IP-Adressen und Domänen, klicken Sie auf Featureeinstellungen bearbeiten... und wählen Sie Proxymodus aktivieren. Dies erfordert IIS 8.0 oder neuer. Siehe die Microsoft-Dokumentation zu IP Security.
  3. Starten Sie RdpGuard-Dashboard als Administrator und öffnen Sie Extras, Benutzerdefinierte Aktionen / Benachrichtigungen. Fügen Sie die folgenden beiden Aktionen hinzu.

Aktion IP gesperrt

  • Ereignis: IP gesperrt
  • Aufgabe: Programm ausführen
  • Pfad: C:\Windows\System32\inetsrv\appcmd.exe

Argumente:

set config "RD Web Site" /section:system.webServer/security/ipSecurity /+"[ipAddress='%IP%',allowed='false']" /commit:apphost

Aktion IP entsperrt

  • Ereignis: IP entsperrt
  • Aufgabe: Programm ausführen
  • Pfad: C:\Windows\System32\inetsrv\appcmd.exe

Argumente:

set config "RD Web Site" /section:system.webServer/security/ipSecurity /-"[ipAddress='%IP%']" /commit:apphost

Speichern Sie die Aktionen. Prüfen Sie nach einer durch lokale Erkennung ausgelösten Sperre, ob der Sperreintrag für die ausgewählte IIS-Website erscheint und ob Anfragen dieses Clients über den Proxy abgewiesen werden. Wenn RdpGuard die Adresse entsperrt, entfernt die zweite Aktion den Eintrag.

Diese Aktionen verarbeiten zukünftige IP gesperrt und IP entsperrt Ereignisse lokaler Erkennungen. Sie synchronisieren weder die vorhandene Sperrliste noch Adressen, die ausschließlich gesperrt wurden durch IP Cloud.

RdpGuard 10.3.7

RdpGuard schützt:

Kundenstimmen

"Diese Software ist wirklich großartig. Eine Erleichterung, weil mein Server ständig angegriffen wird. Danke, RdpGuard." - Joaquim De Sousa Marques

"Gutes Produkt. Früher habe ich etwas Ähnliches auf einfache, aber umständliche Weise mit einem Skript namens TSBlock umgesetzt (nicht von mir). Damit geht es viel leichter, und für kleine und mittlere Unternehmen ist es seinen Preis wert." - J. Johnson

"Ich bin von Ihrem Produkt absolut begeistert. Wir sind eine Kirche im Norden von Dallas, und heute Morgen habe ich mehrere fehlgeschlagene Anmeldeversuche über unseren Remote-Access-Server entdeckt. Ein Freund empfahl Ihr Produkt, also lud ich sofort die Testversion herunter. Innerhalb weniger Minuten standen etwa fünf gesperrte IP-Adressen auf der Liste, und das reichte mir, um auf KAUFEN zu klicken. In den letzten 10 bis 15 Minuten ist die Liste auf etwa dreißig angewachsen, davon mindestens ein Drittel internationale Versuche, in unser System einzudringen. Danke für dieses großartige Produkt. Vielleicht haben Sie uns gerade viel Ärger erspart." - John Hallford

"Ich mag die Software sehr. Die Situation mit RDP auf unseren Windows-Servern ist einfach absurd. Wir würden es im Router sperren, haben aber viele langjährige Kunden, denen das Probleme bereiten würde." - Scott Hirsch

"Ich mag die Software! Viel einfacher, als VB-Skripte anzupassen!" - Nick Brennan

"Ein großartiges Produkt - es hält diese RDP-Angreifer wirklich auf :-)" - Dave, Großbritannien

"Zunächst einmal: Ihre Anwendung ist sehr (!!!) nützlich, und ich sichere meinen 2012-R2-Server sehr gern damit ab. RdpGuard ist die beste Lösung, die ich auf dem Markt gefunden habe, und nach zehn Minuten Testen habe ich die Vollversion bestellt. :-)" - Carsten Baltes

Weitere Produkte
Copyright © 2012-2026 Netsdk Software FZE. Alle Rechte vorbehalten.  Nutzungsbedingungen (Englisch).  Datenschutzerklärung (Englisch).