Laboratoire Microsoft |  Blog |  Webcast |  Students Club |  FaqXP  |  CertifExpress 
 Le Forum de Référence sur les Technologies Microsoft - http://www.forum-microsoft.org

Hébergement d'applications et protection des clients TSE

Postez ici toutes vos questions à propos du service de Terminaux de Windows (TSE/Remote Desktop)

Modérateur: Modérateurs_Systèmes

Hébergement d'applications et protection des clients TSE

Messagepar Yennick.poriau sur Lun 03 Mar 2008, 16:00

Bonjour, Il y a plusieurs mois, nous avons mis en œuvre un serveur TSE hébergé pour plusieurs utilisateurs ne faisant pas parti de la même entité juridique.Chaque utilisateur accède à une application qui s'interface de temps en temps avec word ou excel.

Tout se passe bien le serveur fonctionne bien.
Tout cela est parfait me direz vous ? non. Ce serveur souffre failles de performance et de sécurité qui sont compensées par la robustesse du serveur et le caractère "familial et de confiance" entre les différents utilisateurs.

Dans la catégorie "j'apprends un nouveau métier", il y a moi qui a la base est chef de projet et développeur. j'ai donc des notion plus ou moins évoluées sur les domaines, active directory, Gpo (je sais que ca existe), variables d'environnement; interfaces entre environnements, cryptage.
je souhaite recadrer tout çà et j'ai identifié tout ce que je dois apprendre et maitriser pour effectuer une bonne gestion de ce serveur.

Je vais chercher par moi même ce qu'il y a sur la feuille de route, mais une aide (en me fournissant directement les liens par exemple) est vraiment vraiment la bienvenue (manque de temps :( )

merci de me signaler si j'ai oublié des choses.
merci aussi de me signaler si des choses sont irréalisables, car trop complexes ou fonctionalités inexistantes.


- Mettre en œuvre la GPO et affiner son utilisation.
- Se renseigner sur les protections proposées par le client rdp de base.
Trouver un moyen de :
- Bloquer l'affichage du c: mais pouvoir interagir avec quand même
- Bloquer l'affichage et l'interaction de tous les volumes ne le concernant pas un profil.
- Pour un profil, pouvoir interdire l'accès au web sauf pour une liste de sites de confiance (cette liste dépend du profil ou du groupe du profil).
- Créer à l'ouverture de session un volume correspondant à un espace du disque propre au profil (genre volume e:\ = d:\nom_de_profil
- Empêcher l'ouverture de plusieurs sessions pour un même profil même nom de poste. (Même profil sur plusieurs postes autorisé).
- Limiter l'affichage de internet explorer (pas de barre d'outil, d'historiques, pas de liens cliquables à tout va, etc …).
- interdire toutes les personnalisations du profil (taille écran, langue, options régionales , imprimantes, etc ...) sauf exception.
- Empêcher et détruire les dossiers temporaires et dossiers type "mes documents") pour tous les profils.
- Limiter à un profil une ou deux imprimantes (exemple interdire les accès aux imprimantes partagées qui sont elles même issues d'un partage d'imprimante qui sont elles mêmes …etc et etc …)
- Limiter pour un profil un seul volume distant (volume sur le pc local)
- Pouvoir permettre l'ouverture de session d'un profil mais seulement pour lui signaler que le serveur est en maintenance. (l'empêcher de faire autre chose).
- Limiter au maximum les fonctionnalités de word et excel à interagir avec son environnement extérieur. Pas d'import ou d'exécution de macros non répertoriées comme autorisées par exemple.
- Automatiser la mise en œuvre d'un vpn coté client en un seul clique sur le RDP (genre pré paramétrage du vpn + du rdp = simple double clic sur le raccourcis rdp pour que tout fonctionne).
- Gérer une alerte mail par rapport à un moniteur de performances.
- Créer un profil utilisateur Help desk, hot line qui n'aura que comme prérogatives de prendre la main sur session lambda pour diagnostiquer et éventuellement débloquer un utilisateur sur une fonctionnalité d'un logiciel.
- Effectuer le démarrage d'une application non plus par le paramétrage d'un environnement dans le profil mais par script paramétrable (GPO ?).
- (cerise sur le gâteau) Ajouter des données spécifiques à notre métier au dictionnaire LDAP et pouvoir les utiliser via des variables liées au profil
Win2003 SE Sp1 (english) +MUI (french)
=> Contrôleur de domaine
=> IIS + ASP 2.0
=> Serveur TSE (oui je sais c'est mal avec un contrôleur)
=> Serveur de licence TSE
Yennick.poriau
Junior
Junior
 
Messages: 48
Inscrit le: Ven 12 Jan 2007, 10:50

Re: Hébergement d'applications et protection des clients TSE

Messagepar Yennick.poriau sur Ven 07 Mar 2008, 15:50

- Se renseigner sur les protections proposées par le client rdp de base.

dans plusieurs documents il est dis que le cryptage des échanges et des authentifications est effectif depuis rdp 5.0
=> échanges entre serveur et client indéchiffrables par défaut ???

la version RDP de mon serveur est de type Microsoft RDP 5.2. je passe régulièrement les mises à jour de sécurité.
pourtant d'après mes souvenirs la dernière version du client RDP est 6.xxx
parle t on de la même chose et ai je à mettre a niveau mon serveur ? si oui comment ?

Pour éviter certaines attaques qui d'après ce que j'ai compris simulent une authentification , il est conseillé de mettre en œuvre un vpn et de n'autoriser que des connexions via TSE "locales". Ce qui fait double emploi à mon avis si rdp est déjà crypté pour les flux de données.
si je respecte les règles de mise en œuvre de mot de passe (mot de passe fort, bloquer le compte au delà de 3 tentatives infructueuses avec un délai de déblocage long , etc ... ), la création d'un VPN est elle encore pertinente sur un serveur accessible depuis internet ??


merci de vos éclaircissements
Dernière édition par Yennick.poriau le Sam 08 Mar 2008, 9:15, édité 1 fois au total.
Win2003 SE Sp1 (english) +MUI (french)
=> Contrôleur de domaine
=> IIS + ASP 2.0
=> Serveur TSE (oui je sais c'est mal avec un contrôleur)
=> Serveur de licence TSE
Yennick.poriau
Junior
Junior
 
Messages: 48
Inscrit le: Ven 12 Jan 2007, 10:50

Messagepar Timil sur Ven 07 Mar 2008, 17:07

Je n'ai pas le temps de répondre maintenant sur tout, mais juste ça:
si je respecte les règles de mise en œuvre de mot de passe (mot de passe fort, bloquer le compte au delà de 3 tentatives infructueuses avec un délai de déblocage long , etc ... ), la création d'un VPN est elle encore pertinente sur un serveur accessible depuis internet ??
Session et VPN sont deux choses différentes.

Le VPN (de type IPSec) assure un cryptage du flux de données et de l'échange d'authentification, ce que la simple complication du MdP ne permet pas du tout.
Certifications : ITIL Foundation, MCSE 2003, MCT
- L'informatique en entreprise, c'est un métier, pas un hobby.
- Les études et les certifications en info, c'est pas pour la frime.
Avatar de l’utilisateur
Timil
Posteur Express
Posteur Express
 
Messages: 3504
Inscrit le: Mar 18 Mar 2003, 11:44
Localisation: Metz

Messagepar Yennick.poriau sur Sam 08 Mar 2008, 9:15

C'est vrai que là çà veux rien dire ma phrase. Il manque des mots :oops:

Pour éviter certaines attaques qui d'après ce que j'ai compris simulent une authentification , il est conseillé de mettre en œuvre un vpn et de n'autoriser que des connexions via TSE "locales". Ce qui fait double emploi à mon avis si rdp est déjà crypté pour les flux de données.

si je respecte les règles de mise en œuvre de mot de passe (mot de passe fort, bloquer le compte au delà de 3 tentatives infructueuses avec un délai de déblocage long , etc ... ), la création d'un VPN est elle encore pertinente sur un serveur accessible depuis internet ??
Win2003 SE Sp1 (english) +MUI (french)
=> Contrôleur de domaine
=> IIS + ASP 2.0
=> Serveur TSE (oui je sais c'est mal avec un contrôleur)
=> Serveur de licence TSE
Yennick.poriau
Junior
Junior
 
Messages: 48
Inscrit le: Ven 12 Jan 2007, 10:50

Messagepar Yennick.poriau sur Jeu 13 Mar 2008, 9:04

personne n'a de commentaire sur ?
dans plusieurs documents il est dis que le cryptage des échanges et des authentifications est effectif depuis rdp 5.0
=> échanges entre serveur et client indéchiffrables par défaut ???

la version RDP de mon serveur est de type Microsoft RDP 5.2. je passe régulièrement les mises à jour de sécurité.
pourtant d'après mes souvenirs la dernière version du client RDP est 6.xxx
parle t on de la même chose et ai je à mettre a niveau mon serveur ? si oui comment ?


j'ai cherché de mon coté, mais je n'ai pas trouvé d'éléments clairs et net là dessus.
Win2003 SE Sp1 (english) +MUI (french)
=> Contrôleur de domaine
=> IIS + ASP 2.0
=> Serveur TSE (oui je sais c'est mal avec un contrôleur)
=> Serveur de licence TSE
Yennick.poriau
Junior
Junior
 
Messages: 48
Inscrit le: Ven 12 Jan 2007, 10:50

Messagepar lcrprod sur Mar 18 Mar 2008, 22:20

bonsoir,

je serais grandement intersser par cette option:

"Bloquer l'affichage et l'interaction de tous les volumes ne le concernant pas un profil. "

Mais je rajoute une chose depuis les applications lancer surtout lorsque l'on utilise la fonction ouvrir.... chercher.

Cordialement.
lcrprod
Junior
Junior
 
Messages: 20
Inscrit le: Lun 24 Avr 2006, 20:06


Retourner vers Terminal Services

Qui est en ligne ?

Utilisateurs parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invités



Accueil | News | Articles | Tips | Outils | FAQ XP | Certification | Easters Eggs
Essentiels | Top Sites | Glossaire | Vidéos | Whitepapers | Essentiels | Boîte à Scripts
Conditions d'utilisation é Copyright | Respect de la vie privée