Имя: Пароль:
1C
 
Работа на удаленке через vpn
0 2mugik
 
25.09.25
16:40
Последнее время стал наблюдать отвалы и замедления в работе. Собственно vpn блокируют видимо потихоньку. Волнует только один вопрос что делать?)
1 CepeLLlka
 
25.09.25
16:41
(0)Брать себе у провайдера белый IP
2 p-soft
 
25.09.25
16:47
(0) возвращаться в офис если только. инет вообще весь местами перекосило, даже проводной.
а я модем не выкинул! лежит зиксель омни, ждет)
3 2mugik
 
25.09.25
16:48
Не совсем понимаю - и подключаться не по впн?
4 2mugik
 
25.09.25
16:49
У меня гибрид. Офис далеко.
5 p-soft
 
25.09.25
16:50
(3) как вариант - через рдп напрямую и порты почаще менять.
6 p-soft
 
25.09.25
16:51
(5) вроде pptp еще работает, вряд ли кто блокирует его.
7 CepeLLlka
 
25.09.25
16:51
(5)Смысла нет порты менять
8 p-soft
 
25.09.25
16:52
(7) ну на пару дней хватает, потом опять брутфорсят
9 Fragster
 
гуру
25.09.25
16:53
есть вот такая ссылка https://rkn.gov.ru/press/news/news74921.htm  (правда я не в курсе, как оно работает)
но вообще это всё цирк, конечно.
10 Fragster
 
гуру
25.09.25
16:55
можно открывать порты RDP (и не только RDP) по порт-кнокингу
11 p-soft
 
25.09.25
16:54
(1) наверно да. но админ застрелится всех удаленщиков прописывать))
12 p-soft
 
25.09.25
16:55
(9) и розовые пони по кругу
13 CepeLLlka
 
25.09.25
16:55
(11)Солдатская работа, не переломится :)
14 p-soft
 
25.09.25
16:56
(13) ну я так с одними работаю. пацан хороший, жалко его(
15 Fish
 
гуру
25.09.25
17:00
Можно РДП со шлюзом.
16 arsik
 
гуру
25.09.25
17:29
(0) sstp или OpenConnect
17 Amra
 
25.09.25
17:37
Сколько на удаленке работаю, никаких проблем с впн не наблюдаю
18 Fragster
 
гуру
25.09.25
17:54
(17) продолжай наблюдение
19 Bigbro
 
25.09.25
19:01
+ 17 аналогично
20 lEvGl
 
гуру
25.09.25
21:24
+ 18
21 arsik
 
гуру
25.09.25
21:51
Обычный рдп нормально работает, через рдп шлюз и порты никакие прятать не надо.
22 Fish
 
гуру
26.09.25
08:44
(21) +100. Непонятно, зачем вообще ВПН нужен.
23 craxx
 
26.09.25
09:01
(0) У проводного Теле2 есть такое. У остальных проблем не замечал.
24 toypaul
 
гуру
26.09.25
09:24
(22) обычный РДП умеет 2х факторную авторизацию?
25 Fish
 
гуру
26.09.25
09:39
(24) Можно настроить. Гугл в помощь.
26 toypaul
 
гуру
26.09.25
09:43
(25) тогда понять не могу для чего всякие циськи и опенвпны. я вообще далек это всего этого админства. если РДП это все умеет - нафиг лишний софт ставить?
27 Somebody
 
26.09.25
09:45
+17 пока тоже не наблюдаю
28 Fish
 
гуру
26.09.25
09:53
(26) Видимо, есть админы, которые умеют готовить безопасное подключение средствами винды, а есть, которые не умеют, поэтому и ставят всякие ВПН-ы, меняют порты и проч.
А может, раньше РДП не позволяло настроить в плане безопасности того, что можно настроить сейчас, а те, кто не в курсе, по старинке пользуют ВПНы.
Я тоже уже давно далёк от админства. На прошлой работе удалёнка была через циску, на текушей - РДП со шлюзом.
К РДП можно подключаться с любого устройства - телефон, планшет. Не знаю, есть ли такое для циски и опенВПНа.
29 Garikk
 
26.09.25
10:28
(28) < поэтому и ставят всякие ВПН-ы,>

поставить ВПН проще, чем упражняться с защитой винды, установкой апдейтов и отслеживанием уязвимостей 0-дня
30 Fragster
 
гуру
26.09.25
10:29
(12) не пойму, тебе государство прямо говорит - хочешь, чтобы работало - пиши письмо. а ты не веришь.
31 Fragster
 
гуру
26.09.25
10:31
(27) на мобильном интернете стабильно базовые протоколы типа опенвпн даже внутри РФ иногда не работают + у некоторых проводных тоже (но тут ситуация получше, да)
32 Fragster
 
гуру
26.09.25
10:33
(28) безопасно-то безопасно. но стоит выставить мимо впн наружу, даже по левому порту и регулярно его менять, частенько появляется такая вот ситуация https://i.imgur.com/a4ddWEP.png
при этом даже диапазон ip с которых можно подключаться прописан (к сожалению, динамический, так как мобильный интернет)
33 Fish
 
гуру
26.09.25
10:46
(32) У нас РДП со шлюзом. Таких ситуаций не бывает. И я не слышал, чтобы админы какие-то порты меняли.
А у тебя, наверное, просто РДП без шлюза.
34 Fish
 
гуру
26.09.25
10:50
+(33) Может, конечно, я чего-то не знаю, у нас этим админы рулят, программисты этого не касаются.
35 ssh2006
 
26.09.25
13:11
Да, там выставляется наружу не rdp, а шлюз, подключения к которому идут по HTTPS, внутри которого уже завернут RDP. А уже после шлюза в периметре внутренней сети к терминальному серверу уже идет обычный rdp.
36 ssh2006
 
26.09.25
13:12
шлюз поддерживает 2FA
37 oleg_km
 
26.09.25
13:34
У меня в одном направлении отвалился OpenVPN. Завернул в ssh туннель, пока работает, скорость видимо не просела
38 Chai Nic
 
26.09.25
13:40
Да, сталкивался. В одной организации (провайдер МТС) перестало работать внешнее подключение по l2tp. Причем, там белый адрес. Из сети провайдера подключает, а из других блочит. Пришлось искать обходной путь.
39 Злопчинский
 
26.09.25
13:41
а что такое "РДП со шлюзом"..?
40 ssh2006
 
26.09.25
13:49
(39) см (35) Шлюз - это Windows Server с ролью Remote Desktop Gateway
41 Chai Nic
 
26.09.25
13:57
(30) Написать можно, но судя по тому, что эта процедура не формализована и не контролируется, результата можно ждать долгие месяцы.
42 Злопчинский
 
26.09.25
14:06
(40) это должен быть отдельный сервер (физический/виртуальный) ?
43 arsik
 
гуру
26.09.25
14:22
(42) Да нет вроде. Можно на там же, где РДП крутиться.
Шлюз дает туннель https внутри которого РДП. Этот https можно контролировать например выдавая внутренние сертификаты пользователям. Ну или та же 2х факторная авторизация.
44 Chai Nic
 
26.09.25
14:52
(43) А что, https гарантирует отсутствие дыр и уязвимостей? Просто вместо дыр rdp будут дыры встроенного веб-сервера.
45 arsik
 
гуру
26.09.25
15:16
(44) И много дыр веб сервера ты знаешь? И это заметь не веб сервер, а сервер шлюза РДП, который использует https в качестве транспорта. И даже взломав его - ты ничего не получишь кроме ограниченных прав на сервере шлюза.
46 Mihenius
 
26.09.25
15:19
Шлюз кстати, если по UDP включить тоже дырявый.
Хотя пишут была заплатка на 2016/2019
У кого сервера 2012 надо проверить эту уязвимость или выключаем подключение по UDP.

Известные уязвимости в RDP
https://habr.com/ru/companies/ussc/articles/724330/
47 arsik
 
гуру
26.09.25
15:38
(46) CVE-2020-0609, CVE-2020-0610 - давно уже фиксанули.
48 ssh2006
 
26.09.25
19:19
(46) естественно, сервер шлюза надо обновлять своевременно
49 runuts
 
27.09.25
17:58
есть ещё такая замечательная программа rdpguard. 3 неуспешных попытки логина и ip адрес автоматически отправляется в бан на фаерволе
50 Garykom
 
гуру
27.09.25
18:17
(49) И заодно все кто на мобильном операторе с этого общего ip да?
51 GANR
 
27.09.25
20:30
(0) На офисный формат переходить надо и дело тут не только в ВПН. Пока не прибежишь и не постоишь над душой у нужного человека проблема иной раз не решается.
52 Garykom
 
гуру
27.09.25
20:32
(51) А смысл держать таких, над которыми надо стоять чтобы работали?
53 Злопчинский
 
27.09.25
20:48
(52) дешевые?
54 Garykom
 
гуру
27.09.25
21:30
(53) А дополнительные расходы на надсмотрщиков погонщиков?
+ затраты на "прибежишь" и "постоишь над душой" у всех прочих
55 Злопчинский
 
28.09.25
09:52
(54) те, кто без надсмотрщика сами могут работать, вряд ли задерживаются надолго...?
56 NorthWind
 
29.09.25
08:12
(0) Пока замечал проблемы только с "попсовыми" протоколами вроде Wireguard и только на мобильном интернете. Переходите на что-то более промышленное вроде IPSec и по возможности работайте с проводного инета, думаю, на какое-то время это должно помочь.
57 NorthWind
 
29.09.25
09:32
(2) Аналоговый? Чет у меня есть некоторые сомнения, что он будет работать на современных АТС. Там же голос преобразуется в цифру, потом на другом конце опять в аналог, частоты наверняка режутся. Помнится, когда в 10-х годах шел массовый переход на IP - также массово в организациях переставали работать факсы. Из-за этого самого.
58 uno-group
 
29.09.25
13:59
С перебором паролей РДП можно бороться как дополнительным ПО типа "Intrusion Detection Admin" и т.п. Так и настройками
роутера. Перебор паролей это куча открывающихся и тут же закрывающихся сеансов, отловить такие пакеты не проблема.
Отловил что ИП за минуту открыл 10 сессий в бан его на сутки.
Напрямую прописать белый список с которого можно заходить по РДП.
59 Garikk
 
29.09.25
15:56
(58) а что делать с (50) ?
60 NorthWind
 
29.09.25
16:31
(59) похоже, мобильный инет для чего-либо серьезного придется хоронить. С учетом того, как "весело" он работал этим летом, тренды рисуются нерадостные. Не мы такие, жизнь такая. И молитесь, господа, чтобы это было самое крупное, от чего в жизни придется отказаться...
Проблемы невозможно решaть нa том же уровне компетентности, нa котором они возникaют. Альберт Эйнштейн