自宅LAN内のWindowsXP(Pro)PCが、現在自宅LAN内の別PCからリモートデスクトップ接続(以下リモート接続)できています。これをインターネット側からも接続できるようにしようと思っています(FWに穴を開ければできると考えています)。セキュリティ的な観点から以下の点についてアドバイスいただけたらと思います。
●リモート接続のサーバ側で、リモート接続を許可するクライアントをIPやそれに準じるような方法で制限できないか
●リモート接続のポート番号をレジストリで変更できるようですが、それってセキュリティ的な効果もあるのか(知識のあるハッカー等にはあまり意味がないって事はないか?)
また、他の点についても方法があればお願いします。
No.3ベストアンサー
- 回答日時:
> ルータにて・・・・送信元IPはチェックできません。
えええええ? 激安ルータ(~15,000円)でもその位の機能はあると思ってた。
> Windowsファイアウォールを利用し、その場合は送信元IPなどによる制御はできない。
一応できなくはないくらいですか。もっとも「許可するIPアドレスの一覧」しか作成できないけど。
> 後は他のパーソナルファイアウォールを利用するのが妥当だということでよろしいでしょうか。
そうですな。可能であれば間にLinuxボックスでも一台かましてパケットフィルタする方が良いんでしょうが。
> ・・・・標準の3389以外に変更した場合でも、ハッカー側から・・・・わかるものなのでしょうか?
私程度の人間でもそれは分かります。とするとハッカーなら赤子の手をひねるより簡単ではないかと。
ハッカーっつってもどうせ機械がやるので、そんなに苦労はありません。全ポートに対して(相手ホストからの)最初のレスポンス内容から類推できる全サービスを試してみるというプログラムもありますし、その程度なら私でも30分もあれば作れます。
なので同じIPからの連続接続要求を遮断する事に意味があると述べた訳です。と思ったら述べてなかった。申し訳ない。WindowsやWindows用のパーソナルファイアウォールにあるか知らないのですが、一定時間にACKが指定回数連続でくると攻撃とみなして遮断するというのは最低限の事なのですね。
利用しているルータは\7000程度で数年前に購入したものでしたが、一般家庭向けとしては(その店の中では)値段的にも性能的にも良いほうのものだと思ってました。激安の部類だったんですね(汗
送信元IPのチェックもできますがポート番号とセットではないんです。自宅内にWebサーバやメールサーバなど(自分が勉強用に使う程度ですが・・)があるのでIPのみの制限はなるべく避けたいです。でも、そういう機能のあるルータの購入も検討してみます。ありがとうございます。
No.2
- 回答日時:
RDP(Remote Desktop Protocol)の既定のport番号:3389を変更するというのはセキュリティ的に意味があります。
現実的に効果もあるでしょう。・特定のIPアドレスの1台のPCに対して,ある範囲のport番号群をscanして,侵入可能な脆弱性を見つけ出す
・特定プロトコルの既定port番号について,ある範囲のIPアドレス群をsweepして,侵入可能な脆弱性を見つけ出す
質問者が個人的に狙い撃ちされる事情をお持ちならいきなり前者の攻撃がやってくるのでしょうけれど,インターネットにおける一般的なポートスキャンは後者のタイプになります。
悪意ある攻撃者にとっては,1台1台のPCの全ポートを詳細にscanする時間と手間をかけるよりも,インターネット接続されている膨大な数のPCを浚っていってボンクラを見つけ出していく方がずっと効率的で今後の侵入も気づかれにくいですから。
>ハッカー側から「このポートはリモートデスクトップを
>待ち受けている」というところまでわかるものなのでしょうか?
分かるかもしれません。詳細な情報を表示できる無料ツールとしてはNmapが有名で,日本語による解説もたくさんのWebサイトで見つかります。ご自分のPCにnmapポートスキャンを試みてみる方が話が早いかと。
No.1
- 回答日時:
> ●リモート接続のサーバ側で、リモート接続を許可するクライアントをIPやそれに準じるような方法で制限できないか
Windows XP ProはSP2以上でパーソナルファイアウォール機能を備えています。また、フリーで使えるパーソナルファイアウォールソフトもたくさんあります。ここで言うパーソナルファイアウォールとは「自分にたどり着くパケットのみ制御できるもの」を指し、普通のファイアウォールは自分にたどり着いてその後またどこかに行くパケットも制御できるという違いがあります。
また、インターネットからの接続はあなたの質問文にある「FW」にも、送信元IPアドレスを判別する機能があると思います。
> ●リモート接続のポート番号をレジストリで変更できるようですが、それってセキュリティ的な効果もあるのか(知識のあるハッカー等にはあまり意味がないって事はないか?)
ポートスキャンというもので、今何番で何を待ち受けているかというのを知るのは簡単です。なので、効果が高いとは言えない、というのが正解でしょうか。気になるようでしたらFWで毎分何回以上接続要求があったらしばらくの間はじくというような設定を行えば良いでしょう。「IDS」などで検索すれば概要が分かります。
> 他の点
リモートデスクトップの通信はMicrosoftが暗号化していますが、非常にもろいです。L2TPを噛ませても十分とは思えません。最低でも1024bit dsa SSH2くらいの暗号化強度は欲しいところです。
まぁ一言で言うなら、絶対にやめといた方が良いよ、でしょうか。その根拠は2点ありますが今ここで言うべき事ではないので。
この回答への補足
anmochi様アドバイスありがとうございます。
余裕がありましたら、下記の追加の疑問にもご教授お願いします。
●リモート接続元の制限について、FWとの表現に不備がありました。当方はADSL接続にて、モデムとルータにて接続制限しています。その制限の内容としては、ポート番号を指定して外からのパケットを通すか通さないかの設定のみ可能です。送信元IPはチェックできません。アドバイスの内容から、Windows標準の機能からは、Windowsファイアウォールを利用し、その場合は送信元IPなどによる制御はできない。後は他のパーソナルファイアウォールを利用するのが妥当だということでよろしいでしょうか。
●ポートスキャンについて、空いているポートをスキャンできるのはわかるのですが、例えば標準の3389以外に変更した場合でも、ハッカー側から「このポートはリモートデスクトップを待ち受けている」というところまでわかるものなのでしょうか?
お手数ですが宜しくお願いします。
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
似たような質問が見つかりました
- Wi-Fi・無線LAN 社用PCのWi-Fiがインターネット無しになる 5 2023/07/13 09:13
- その他(インターネット接続・インフラ) インターネット有線接続についてです。 会社のインターネット回線をハブで繋いで別の部屋に延長したのです 3 2022/12/13 17:09
- Windows 10 外出先からのリモートデスクトップ接続が出来ない 2 2023/03/04 11:56
- その他(インターネット接続・インフラ) Zoomで「インターネット接続が不安定です」という表示が出る 2 2022/04/26 14:41
- サーバー Windows2019CALとRDS CALについて 1 2022/06/19 13:48
- Wi-Fi・無線LAN PCWi-Fiの設定方法がわからなくて困っています。 4 2022/12/28 18:30
- ルーター・ネットワーク機器 ネットワーク共有フォルダーにWi-Fiで接続したい 4 2022/06/17 00:01
- Windows 10 リモートデスクトップ接続 1 2022/07/12 14:30
- デスクトップパソコン ■リモートデスクトップ接続について リモートデスクトップについて質問です。 自宅のデスクトップPCと 5 2023/08/22 18:32
- Wi-Fi・無線LAN 無線LAN接続について 中継器から親機から監視カメラ 4 2022/11/21 09:08
関連するカテゴリからQ&Aを探す
おすすめ情報
デイリーランキングこのカテゴリの人気デイリーQ&Aランキング
-
XPが起動しない、バックアップ...
-
絶対にいけるWindowsXPsp3の無...
-
シムズ4(PS4版) マイライブラリ...
-
WindowsXPを最近のパソコンに...
-
Windows XP SP3のインストール...
-
アウトルックを「タスクバー」...
-
txtは縦書きの機能ないですか?
-
コンピュータが数秒毎に更新さ...
-
windows 終了時にプログラムを...
-
WindowsXPSP2をダウンロードし...
-
Windows7、8のアップグレード版...
-
windows xp proが起動しなくな...
-
パソコン初心者 下にある何も書...
-
お気に入りの表示が遅い
-
ラズパイでwindows XPは動くのか
-
Windows vistaのパスワードが分...
-
パソコンが操作できなくなりま...
-
windows10 フォルダを上書きす...
-
pc起動時メモリ診断ツールが出...
-
プロダクトキー
マンスリーランキングこのカテゴリの人気マンスリーQ&Aランキング
-
絶対にいけるWindowsXPsp3の無...
-
Windows XP SP3のインストール...
-
WindowsXPを最近のパソコンに...
-
シムズ4(PS4版) マイライブラリ...
-
アウトルックを「タスクバー」...
-
条件付き書式の結果につて
-
WindowsXPのプロダクトキーを紛...
-
メモリ、SSD、HDDの違いを教え...
-
Windows xpにWindows10を無理や...
-
パソコン起動時に謎のエラー画...
-
パソコンでCDを見たい、見る...
-
やっぱり現代のPCにWindowsXPを...
-
フリープリントソフト「かんた...
-
windows 終了時にプログラムを...
-
windows xp proが起動しなくな...
-
windows10 フォルダを上書きす...
-
最近、パソコンを起動するとこ...
-
HDDがフォーマット出来なくなった
-
プロダクトキー
-
ラズパイでwindows XPは動くのか
おすすめ情報