遠端桌面開在外網,到底有多危險
約 8 分鐘
勒索病毒進到公司的路,除了信件附件之外,最常見的另一條是遠端桌面。有人為了在家也能連公司電腦,請廠商把遠端桌面「開通」,或是自己在分享器上點了幾個設定。從那一刻起,那台電腦的登入畫面就對全世界公開了。這篇只講這一個入口:它為什麼危險、和先連 VPN 再用遠端桌面差在哪,以及不用換架構、今天就能做完的幾件事。
1. 你可能已經開著而不知道
遠端桌面很少是有人刻意開在外網的,多半是需求推出來的。需要在家上班、廠商說這樣比較好維護、或是會計偶爾要回來抓一份報表。設定的人通常是善意的,而且當下確實解決了問題。
問題在於那個設定沒有期限。需求過去了,設定還在。三年後那台電腦的作業系統已經停止更新,密碼還是當年那一組,而它每天二十四小時都在接受來自世界各地的登入嘗試。沒有人會收到通知,因為那本來就是它該做的事。
確認的方法有兩個。第一個是看分享器或防火牆上有沒有一條把外部連線導到某台電腦的規則,遠端桌面預設用的是 3389 這個連接埠。第二個更直覺:問問看有沒有人可以在公司以外的地方,不先連任何東西就直接開遠端桌面連上公司電腦。如果答案是可以,那就是開著的。
2. 開在外網之後,實際上發生什麼事
不會有人專程挑上你。這件事完全是自動化的,程式整天在網際網路上一段一段地掃,找哪些位址的 3389 有回應。找到之後就開始試帳號密碼,一台機器同時對很多目標試,也不趕時間。公司規模與行業別在這個階段完全不影響。
試的內容也不是隨機亂猜。最先試的是 administrator、admin、user 這類預設名稱,接著是從各種外洩事件流出的帳密清單。如果你的管理員帳號叫 admin,密碼是公司名稱加上年份,那撐不了幾天。
更麻煩的是被試中之後。對方拿到的不是一個網頁後台,是一台完整的電腦,而且通常帶著管理員權限。他看得到共用資料夾、可以安裝東西、可以從那台機器往公司內部其他電腦連過去。這就是為什麼這條路徑在勒索病毒的案例裡出現得那麼頻繁。
3. 先連 VPN 再用遠端桌面,差在哪
不少人以為 VPN 只是多繞一圈,其實差別很根本。VPN 是先在你的電腦和公司網路之間建立一條加密通道,連上之後你的電腦在網路上就像坐在辦公室裡一樣。遠端桌面則是在那條通道裡面跑,不再需要對外開任何入口。
微軟自己的說明文件在講「從外部連回你的電腦」時就寫得很直接:把連接埠對外開放等於把這台電腦公開在網際網路上,並不建議這樣做,同一頁建議改用 VPN。這不是資安顧問的立場,是原廠自己的說法。
| 直接開在外網 | 先連 VPN 再用遠端桌面 | |
|---|---|---|
| 外面掃得到什麼 | 一個登入畫面,任何人都連得到 | 只看得到 VPN 的入口,遠端桌面不對外 |
| 誰可以嘗試登入 | 全世界 | 只有拿到 VPN 帳號或憑證的人 |
| 帳號被試中的代價 | 直接拿到一台完整的電腦 | 還要再過遠端桌面那一關 |
| 紀錄 | 散在那台電腦上,沒人會去看 | VPN 端就看得到誰在什麼時候連進來 |
| 設定成本 | 幾分鐘 | 要有設備或服務、要發帳號、要教人用 |
誠實講,VPN 不是萬靈丹。VPN 設備本身也會有漏洞,需要跟著更新。如果全公司共用同一組 VPN 帳號,那只是把同一個問題往前挪了一格。它真正的價值在於把「全世界都能敲門」變成「只有拿到鑰匙的人能敲門」,並且把需要維護的對外入口從每台電腦收斂成一個。
4. 今天就能做、不用換架構的幾件事
如果現在還沒有條件導入 VPN,下面這幾件事在現有環境裡就做得完,而且做完之後風險會明顯下降。順序是照投報率排的。
今天下班前做得完
- 先確認到底還需不需要開。這是投報率最高的一項。實際問一次還有誰在用,很多公司會發現那個需求兩年前就消失了。沒人用就直接關掉。
- 限制來源。多數分享器與防火牆可以指定只允許特定的對外位址連入。如果只有老闆家裡會連,就只放行那一個位址,其餘全部擋掉。
- 改掉預設的管理員帳號名稱,並停用沒在用的帳號。自動化程式最先試的就是預設名稱,換掉之後那一整批嘗試會全部落空。
- 設定登入失敗鎖定。微軟的說明文件寫得很直白:限制登入失敗次數幾乎能讓暴力破解失效,安全性基準建議可以從十次開始。副作用要一起知道:有人惡意反覆嘗試時會把帳號鎖住,所以要先弄清楚怎麼解鎖。
- 把那台機器的系統更新補齊,並打開登入紀錄看一次。開在外網的機器沒有拖更新的餘地。事件檢視器裡的登入失敗紀錄會告訴你現在每天被試幾次,那個數字通常會讓人很有感。
5. 真的要換架構,有哪些選項
遠端存取的需求如果是真的,就該用適合的做法,而不是把整台電腦掛在外面。目前中小企業實際會用到的有三種,成本與門檻都不一樣。
第一種是在公司架 VPN。多數商用等級的分享器與防火牆內建這個功能,成本最低。缺點是設備本身要記得更新,而且帳號要一人一組,共用一組等於白做。
第二種是用雲端的遠端連線服務。這類服務由廠商維護連線通道,你的電腦不需要對外開任何入口,設定也簡單。代價是每個月要付費,而且你等於把一條進到公司的路交給第三方。選的時候要看它自己的安全紀錄,以及支不支援兩步驟驗證。
第三種是遠端桌面閘道,適合已經有 Windows 伺服器環境的公司。所有連線集中從一個受控的入口進來,政策統一,紀錄也集中。它的設定門檻比另外兩種高,通常需要有人維護。
6. 已經開了一陣子,怎麼確認有沒有出事
先看紀錄。Windows 的事件檢視器裡有登入成功與失敗的紀錄,重點不是失敗有幾千次,那是常態。重點是有沒有成功的那幾筆,以及成功的時間點合不合理。半夜三點成功登入而當時公司沒人上班,那就要往下查。
接著看那台機器上有沒有多出來的帳號、多出來的排程工作、或是被關掉的防毒。這幾項是有人成功登入之後最常見的痕跡。至於怎麼有系統地查一台被入侵的公司電腦,那是另一個題目,這篇不展開。
如果確定有人成功登入過,處理順序不是先重灌。先把那台機器從外網斷開、保留現況、確認它碰得到哪些共用資料夾與哪些其他機器。急著重灌會把線索一起洗掉,而那些線索是你之後回答「對方碰過什麼」的唯一依據。
遠端桌面本身沒有問題,有問題的是把它的登入畫面直接掛在網際網路上。那不是會不會被盯上的機率問題,是每天都在發生的自動化嘗試。先確認你現在到底有沒有開著,沒在用就關掉。真的需要,就把入口收斂到 VPN 或受控的連線服務後面,再加上第二道驗證。暫時做不到的話,至少今天先把來源限制、帳號名稱與登入失敗鎖定這三項設起來。
常見問題
- 遠端桌面開在外網,真的會被找到嗎?
- 會,而且通常在幾小時內。這件事是自動化的,程式整天在網際網路上掃描哪些位址有回應,找到之後就開始試帳號密碼。公司規模、知名度、行業別在這個階段完全不影響。想確認的話,打開那台機器事件檢視器裡的登入失敗紀錄,看看每天累積幾次,多數人看過那個數字就不會再問這一題。
- 改掉遠端桌面的連接埠,是不是就安全了?
- 不算安全,但值得做。改掉之後那些只認預設連接埠的自動化程式會跳過你,登入失敗的紀錄會安靜很多,這對辨識真正的異常有幫助。不過針對你來掃的人一樣找得到,所以它不能取代限制來源、改掉預設帳號名稱與登入失敗鎖定這幾項。把它當成降低雜訊的手段,不要當成防護。
- VPN 和直接開遠端桌面,一定要選 VPN 嗎?
- 微軟自己的文件就建議用 VPN,理由是直接開等於把整台電腦公開在網際網路上。差別在於外面看得到什麼:直接開的話任何人都連得到那個登入畫面,走 VPN 的話對外只剩一個入口,而且要先有帳號才進得來。但 VPN 不是萬靈丹,設備本身要更新,帳號也要一人一組,共用一組就失去意義了。