Windows Server 管理 - 哪些服务可以安全地面向 Internet 运行?

s1l*_*v3r 2 security windows-server-2008 active-directory sql-server windows-server-2012

来自 Linux 背景,现在必须管理一些 Windows 服务器(2008R2 和 2012R2),我想知道哪些服务可以安全地直接通过互联网运行。服务器都面向互联网,无需额外的硬件防火墙或内部 VPN 管理网络。

有疑问的服务是:

  1. RDP(标准配置)?
  2. MSSQL (2012)?
  3. 活动目录?
  4. WSUS(如果 3. 不安全,则没有域)?

经过一些研究,我知道 RDP 至少在早期的 Windows 版本(2003)中是不安全的,并且 AD 似乎通常被认为是不安全的。通过 SSH(服务器都运行 cygwin)隧道 RDP 仍然是一个明智的主意吗?

谢谢你的建议!

Joh*_*mer 7

在这些情况下,我的意见是端口阻止每个端口,除了服务器执行其主要目的所需的端口(http/s、ftp、sql server),即使如此,尽可能将这些端口限制为某些 IP 块. 除了那些必要的服务之外,不要为这些服务器配置任何远程连接。

然后部署一个堡垒主机。这是一个非常坚固的主机,它启用了远程连接(ssh、rdp、vpn),并且允许您双跳到其他主机。我知道很多人认为这是不必要的和矫枉过正的,但老实说,这是最安全的滚动方式。

  • 在我看来,这是正确的答案 - 没有魔法“这是一个安全的事情,可以结束讨论”列表 - 除非需要,否则不要公开服务,不要让这些服务不受管理/未修补等。 简单as - 你正在运行什么操作系统之类的东西甚至没有进入这里的辩论。 (2认同)
  • AD 确实适用于内部网络,所以不,除非您有紧迫的业务需要,否则我不会将其置于 Internet 上。我仍然会使用 VPN 进行 RDP。 (2认同)