Laboratoire Microsoft |  Blog |  Webcast |  Students Club |  FaqXP  |  CertifExpress 
 Le Forum de Référence sur les Technologies Microsoft - http://www.forum-microsoft.org

Bureau Distant Vs VNC

Un forum pour parler de tout ce qui a trait à la sécurité

Modérateurs: Nebil-b, ygainche, Modérateurs_Divers

Bureau Distant Vs VNC

Messagepar SylvainMFI sur Mar 18 Mar 2008, 16:58

Bonjour à tous,

Mon problème ets le suivant : Dans mon entreprise VNC est installé sur tous les postes pour la prise en main à distance. Je serai plus d'avis d'utiliser le bureau distant et l'assistance à distance, pour une facilité d'administration, mais mon patron me dit que VNC est plus sécurisé que l'utilisation distance. Est ce vrai ?
Sylvain

Config :
Windows 2003 Server SP2
ISA Server 2004
Exchange 2003 SP2

Image
Avatar de l’utilisateur
SylvainMFI
Junior
Junior
 
Messages: 41
Inscrit le: Jeu 29 Mar 2007, 11:02
Localisation: Noisy le sec

Messagepar kazer sur Mar 18 Mar 2008, 17:01

Non et c'est tout le contraire
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Lord of the Third
Lord of the Third
 
Messages: 32052
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Dans la grisaille du boulot

Messagepar SylvainMFI sur Mar 18 Mar 2008, 17:02

La réponse me plait bien !!

Par contre est ce que je pourrai avoir des explications ou des liens, car je vais avoir des explications à fournir.

Merci
Sylvain

Config :
Windows 2003 Server SP2
ISA Server 2004
Exchange 2003 SP2

Image
Avatar de l’utilisateur
SylvainMFI
Junior
Junior
 
Messages: 41
Inscrit le: Jeu 29 Mar 2007, 11:02
Localisation: Noisy le sec

Messagepar bigstyle sur Mar 18 Mar 2008, 17:37

SylvainMFI a écrit:La réponse me plait bien !!

Par contre est ce que je pourrai avoir des explications ou des liens, car je vais avoir des explications à fournir.

Merci


C'est simple par défaut avec VNC tout le trafic circule en clair par défaut; de même que l'authentification.

L'authentification peut également facilement être crackée par n'importe quel utilisateur qui peut alors potentiellement prendre la main sur tous les postes car je présume que c'est le meme mot de passe partout.

Avec le bureau à distance, il y a la possibilité de définir des comptes nominatifs pour l'accès

etc...
Freddy ELMALEH - Consultant Freelance pour Active IT
MVP Windows Server - Directory Services (2007-2008)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security & MCSA Messaging 2000/2003
Bibliographie : "Sécurité Windows Vista - Le Guide Complet". et "Informatisez votre TPE".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 15327
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Messagepar Koj sur Mar 08 Avr 2008, 11:25

J'ai étudié le remplacement de VNC par l'assistance à distance.

Alors pour la question de sécurité il y a plusieur VNC à distinguer :
- WinVNC
- RealVNC
- TightVNC
- ...
- UltraVNC
- UltraVNC + certificat de cryptage (ce dernier étant une solution sécurisé)

Avantage de l'assistance à distance :
- GPO pour définir qui peut faire du support
- quand on prend la main, ca nous dit avant qui est connecter à l'ordinateur (ce permet d'éviter de se planter de machine)
- dans le gestionnaire Microsoft il y a intégrer le chat et le transfert de fichier
- il n'y a pas de déploiement ni de mise à jour du client VNC qui a une faille de sécurité (maj par WSUS / windows update avec celui de MS)
- obligation d'avoir l'autorisation de l'utilisateur
- connection kerberos (je pense qu'on peut augmenter la securité avec le serveur TS + certificat et IpSec fonctionne en LAN)

Inconvénient :
- la prise de main est moins rapide car le processus de prise de controle est en plusieur étape
- impossible de prendre le controle de l'ordinateur avec une session verrouillé et utilisateur absent, pour casser la session. (poste libre service, utilisateur malade avec une intérimaire qui la remplace...). Faut se déplacer sur site.
(- pas d'IpSec inter-site)

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1172
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar kazer sur Mar 08 Avr 2008, 11:26

Koj a écrit:- impossible de prendre le controle de l'ordinateur avec une session verrouillé et utilisateur absent, pour casser la session. (poste libre service, utilisateur malade avec une intérimaire qui la remplace...). Faut se déplacer sur site.
(- pas d'IpSec inter-site)

Koj

Tu as remote desktop pour ces cas la
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Lord of the Third
Lord of the Third
 
Messages: 32052
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Dans la grisaille du boulot

Messagepar Koj sur Mar 08 Avr 2008, 14:18

Ah oui comme le dit Kazer, le TS sur le poste permet de casser la session.
J'avais oublié ce cas de figure :)

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1172
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar 94corsica sur Mer 09 Avr 2008, 23:57

Une solution simple serait d'utiliser ultravnc SC.
Rien a installer sur le poste client, tout est basé sur java, et c'est le client qui initialise la connexion ...
94corsica
Senior
Senior
 
Messages: 472
Inscrit le: Sam 22 Mai 2004, 18:15

Messagepar kazer sur Jeu 10 Avr 2008, 7:29

94corsica a écrit:Une solution simple serait d'utiliser ultravnc SC.
Rien a installer sur le poste client, tout est basé sur java, et c'est le client qui initialise la connexion ...


Non
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Lord of the Third
Lord of the Third
 
Messages: 32052
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Dans la grisaille du boulot

Messagepar Koj sur Jeu 10 Avr 2008, 14:12

J'utilise ce système pour prendre la main sur des poste hors de mon réseau et dans des cas vraiment spécifiques. Le service tourne sur un serveur hébergé chez OVH. Et le client controlé sort du LAN adverse en TCP 80.

Lorsqu'on ferme la session, le remote saute (ca tourne en mode applicatif).
Ce n'est pas réalisable avec un parfeu "adverse" qui fait du deep inspection.
Cela peut être considéré comme une intrusion de le réseau adverse. (j'ai pas de retour juridique la dessus)

Mais comme le dit Kazer : "Simple" surement pas.

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1172
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar bigstyle sur Jeu 10 Avr 2008, 14:16

Koj a écrit:J'utilise ce système pour prendre la main sur des poste hors de mon réseau et dans des cas vraiment spécifiques. Le service tourne sur un serveur hébergé chez OVH. Et le client controlé sort du LAN adverse en TCP 80.

Lorsqu'on ferme la session, le remote saute (ca tourne en mode applicatif).
Ce n'est pas réalisable avec un parfeu "adverse" qui fait du deep inspection.
Cela peut être considéré comme une intrusion de le réseau adverse. (j'ai pas de retour juridique la dessus)

Mais comme le dit Kazer : "Simple" surement pas.

Koj


Si je comprends bien cette solution consiste à autoriser la prise de main à distance depuis un réseau local lorsque la demande de connexion est initiée par l'utilisateur, c'est bien ca ?

Si oui, tu peux donner plus d'infos sur le produit qui permet cela please ?
Freddy ELMALEH - Consultant Freelance pour Active IT
MVP Windows Server - Directory Services (2007-2008)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security & MCSA Messaging 2000/2003
Bibliographie : "Sécurité Windows Vista - Le Guide Complet". et "Informatisez votre TPE".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 15327
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Messagepar Timil sur Jeu 10 Avr 2008, 15:57

UltraVNC + certificat de cryptage (ce dernier étant une solution sécurisé)
L'authentification est cryptée, ok... mais le trafic reste en clair d'après certaines sources.

Il existe des solutions comme webex ou autres Inquiero pour que le client fasse des demandes, mais à part cela... RDP c'est pas si mal :p
MCSE 2003, MCT - L'informatique en entreprise, c'est un métier, pas un hobby.
Définition de l'"ORDINATEUR" (qui est notre ami).
Avatar de l’utilisateur
Timil
Grand Master Flash
Grand Master Flash
 
Messages: 2513
Inscrit le: Mar 18 Mar 2003, 12:44
Localisation: Metz

Messagepar Koj sur Jeu 10 Avr 2008, 19:05

bigstyle a écrit:Si je comprends bien cette solution consiste à autoriser la prise de main à distance depuis un réseau local lorsque la demande de connexion est initiée par l'utilisateur, c'est bien ca ?

Si oui, tu peux donner plus d'infos sur le produit qui permet cela please ?


Mon PC --- [MesFirewalls] -------- INTERNET ------- [FirewallsAdverses] --- PC à dépanner

En fait il y a un serveur Nat-To-Nat sur internet qui permet l'interconnexion (proxy VNC). Les 2 clients se connectent au serveur Nat-To-Nat.

Et pour éviter d'installer un soft sur le poste a dépanner, le Simple Click est un executable standalone qui permet de faire serveur VNC tout préconfiguré. Le client click et le technicien prend la main. (en réalité il click, il rentre un password, puis un numéro de session, et le technicien se connecte au meme numéro de session)

Donc le Simple Click permet de prendre le controle de l'ordinateur même s'il est firewallé car c'est une connexion sortante vers le serveur proxy VNC (nat 2 nat). Après faut pas être trop bête est configurer le Simple Click pour sortir en TCP 80 et non 5900, sinon le firewall adverse le voit direct.

Donc c'est une combinaison Serveur VNC préconfiguré (PC a controlé) + Proxy VNC + Client VNC (Mon PC).

Tout est expliqué sur le site d'ultraVNC.

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1172
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar bigstyle sur Sam 12 Avr 2008, 12:32

Koj a écrit:
bigstyle a écrit:Si je comprends bien cette solution consiste à autoriser la prise de main à distance depuis un réseau local lorsque la demande de connexion est initiée par l'utilisateur, c'est bien ca ?

Si oui, tu peux donner plus d'infos sur le produit qui permet cela please ?


Mon PC --- [MesFirewalls] -------- INTERNET ------- [FirewallsAdverses] --- PC à dépanner

En fait il y a un serveur Nat-To-Nat sur internet qui permet l'interconnexion (proxy VNC). Les 2 clients se connectent au serveur Nat-To-Nat.

Et pour éviter d'installer un soft sur le poste a dépanner, le Simple Click est un executable standalone qui permet de faire serveur VNC tout préconfiguré. Le client click et le technicien prend la main. (en réalité il click, il rentre un password, puis un numéro de session, et le technicien se connecte au meme numéro de session)

Donc le Simple Click permet de prendre le controle de l'ordinateur même s'il est firewallé car c'est une connexion sortante vers le serveur proxy VNC (nat 2 nat). Après faut pas être trop bête est configurer le Simple Click pour sortir en TCP 80 et non 5900, sinon le firewall adverse le voit direct.

Donc c'est une combinaison Serveur VNC préconfiguré (PC a controlé) + Proxy VNC + Client VNC (Mon PC).

Tout est expliqué sur le site d'ultraVNC.

Koj


Merci pour ces explications, je vais regarder.

par contre, tu dis qu'on peut définir de sortir sur le port 80 mais si notre parefeu est un parefeu applicatif, je suppose que le trafic sera tout de même bloqué ? (à moins que le tout soit encapsulé dans du HTTP mais j'en doute).

Le trafic est alors chiffré entre les deux parties ?
Freddy ELMALEH - Consultant Freelance pour Active IT
MVP Windows Server - Directory Services (2007-2008)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security & MCSA Messaging 2000/2003
Bibliographie : "Sécurité Windows Vista - Le Guide Complet". et "Informatisez votre TPE".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 15327
Inscrit le: Ven 01 Fév 2002, 22:46
Localisation: Paris

Messagepar Koj sur Mar 22 Avr 2008, 18:29

bigstyle a écrit:Merci pour ces explications, je vais regarder.

par contre, tu dis qu'on peut définir de sortir sur le port 80 mais si notre parefeu est un parefeu applicatif, je suppose que le trafic sera tout de même bloqué ? (à moins que le tout soit encapsulé dans du HTTP mais j'en doute).

Le trafic est alors chiffré entre les deux parties ?


Non ce n'est pas encapsulé mais on peut le faire je pense.
Non ce n'est pas crypté de base, mais on peut ajouter le plugin de crypage et un certificat (il y a tout d'expliqué sur le site d'ultraVNC)

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1172
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris


Retourner vers Sécurité

Qui est en ligne ?

Utilisateurs parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invités



Accueil | News | Articles | Tips | Outils | FAQ XP | Certification | Easters Eggs
Essentiels | Top Sites | Glossaire | Vidéos | Whitepapers | Essentiels | Boîte à Scripts
Conditions d'utilisation é Copyright | Respect de la vie privée