Có nên đăng xuất khỏi Windows khi hoàn tất làm việc trên máy chủ có RDP không?


Câu trả lời:


21

Vâng, có một tác động. Có, bạn nên đăng xuất. Nếu bạn không đăng xuất, tất cả các tài nguyên (như RAM) mà nó cần để duy trì phiên người dùng tương tác của bạn sẽ được sử dụng. Bạn giữ một trong hai kết nối quản trị được sử dụng để những người khác không thể kết nối.

Điều thực sự được khuyến nghị là không nên RDP cho máy chủ của bạn. Đây là những gì Công cụ quản trị máy chủ từ xa và Powershell Remote dành cho.

Tôi cũng muốn nói rằng có một rủi ro bảo mật lớn hơn nhiều khi bạn đăng nhập qua RDP so với đăng nhập mạng, ví dụ như thông qua RSAT / MMC.


4
Ai đề xuất không RDP'ing cho máy chủ của bạn?
DKNucksLES

6
@DKNucksLES Microsoft đã nỗ lực hết sức để làm cho nó hiếm khi bạn phải đăng nhập vào máy chủ. RSAT, Server Manager 2012, PS
Remote

4
Họ cũng đã phát hành TSGateway. Chỉ vì họ đã phát hành các phương pháp để bạn không phải sử dụng RDC, điều đó không có nghĩa là nó được MS khuyến nghị hoặc các thực tiễn tốt nhất mà bạn không sử dụng RDC. Tôi có một thẻ ngân hàng cho phép tôi gửi ngân hàng mà không cần vào ngân hàng, nhưng điều đó có nghĩa là đó là cách tốt nhất để không đi vào chi nhánh và gặp nhân viên giao dịch?
DKNucksLES

@DKNucksLES Tôi không biết bạn đang ở đâu, nhưng ở đây, các chi nhánh ngân hàng chắc chắn muốn làm cho khách hàng của ngân hàng cảm thấy như vậy! Ở thị trấn của tôi, chỉ có một ngân hàng (không phải chi nhánh hoặc văn phòng, mà là ngân hàng!) Sẽ cho phép bạn bước vào tòa nhà, gặp một giao dịch viên và làm một việc tầm thường như gửi một số tiền mặt với họ vào tài khoản của bạn với họ.
một CVn

1
@DKNucksLES - Tôi khuyên bạn không nên RDPing cho máy chủ của mình, vì nó sử dụng nhiều tài nguyên hơn, mất nhiều thời gian hơn và sử dụng các logon tương tác mở ra cho bạn một lỗ hổng bảo mật lớn hơn so với đăng nhập mạng.
Ryan Ries

9

Điều này có thể hơi lạc đề, nhưng dù sao:

Nó được coi là một thông lệ tốt bởi tất cả các quản trị viên mà tôi biết để đăng xuất khi bạn hoàn thành. Mặc dù hiệu suất đạt được có thể là không đáng kể, nhưng có những điều khác cần xem xét:

  1. Phiên đăng nhập cho các quản trị viên khác biết rằng bạn đang làm việc trên máy chủ đó.
  2. Bằng cách đăng xuất khi hoàn thành, bạn làm việc theo cách có cấu trúc (tất nhiên bỏ qua mọi "máy chủ quản trị" khỏi quy tắc này).
  3. Càng nhiều tiến trình chạy trên máy chủ, khả năng rò rỉ bộ nhớ càng lớn.
  4. Đặc biệt đối với các máy chủ ảo và console đồ họa chuyên sâu, có thực sự là một đo lường RAM phạt trong môi trường rộng lớn với rất nhiều kéo dài phiên RDP.

Nói tóm lại, hãy giúp đỡ các quản trị viên đồng nghiệp của bạn và đăng xuất. Mọi người đều thắng.


5

Bên cạnh tác động tài nguyên mà Ryan Ries đã mô tả, vấn đề khác với các phiên RDP chạy dài là nếu mật khẩu của bạn thay đổi thì bất kỳ phiên nào hiện đang mở trên máy chủ sẽ gây ra một số lượng lớn lỗi xác thực trên Bộ kiểm soát miền của bạn.


4

Xin lỗi vì không đồng ý với một số điều ở trên và tôi biết những câu hỏi như thế này luôn đưa ra các tham chiếu đến "thực tiễn tốt nhất", sở thích cá nhân, v.v., ngoài dấu chân bộ nhớ trên máy chủ từ xa và tiềm năng cho một trong những quản trị viên ' các quá trình máy tính để bàn tạo ra tải CPU bất ngờ, rủi ro lớn nhất là bảo mật.

Và, cho dù bạn đang sử dụng RDP hay RS / AT, thì đó cũng là một vấn đề. Nếu bạn có mã thông báo quản trị đang hoạt động và thời gian tồn tại của mã thông báo bị kéo dài, nguy cơ bị đánh cắp mã thông báo sẽ cao hơn nếu bạn không đăng nhập bằng mã thông báo quản trị.

Câu chuyện dài, sử dụng các tài khoản đặc quyền thấp càng nhiều càng tốt và chỉ đăng nhập / leo thang đến mã thông báo quản trị khi thực sự cần thiết.

Thật quá dễ dàng để sử dụng các công cụ như ẩn danh để đánh cắp mã thông báo và phát lại nó với hệ thống khác.


Tôi đồng ý với bạn rằng rủi ro lớn nhất thực sự là bảo mật, nhưng tôi không đồng ý với bạn rằng mức độ tiếp xúc của bạn ít nhiều giống nhau khi sử dụng RDP hoặc RSAT (sử dụng thông tin đăng nhập mạng thay vì đăng nhập tương tác.) Tôi không ' Tôi thực sự muốn nói quá sâu về vấn đề này ở đây vì nó bị 'khai thác' rất nhanh nhưng tôi hứa rằng một quan điểm RDP đầy đủ sẽ khiến bạn gặp nhiều rủi ro hơn so với kết nối quản trị từ xa qua RSAT / MMC / PSRemote cho ít nhất một vài lý do.
Ryan Ries

0

Tôi đoán là gần như không có (với điều kiện bạn không để một số ứng dụng chạy).

Điều duy nhất là bạn sử dụng hết phiên từ xa. Có một số lượng hạn chế trong số chúng (nếu tôi nhớ chính xác, trên Windows Server 2008 , tối đa là bốn phiên từ xa). Vì vậy, phiên treo có thể tại một số điểm ngăn ai đó kết nối.

Trên thực tế, với tư cách là quản trị viên, bạn được phép chấm dứt các phiên đã thiết lập, giải phóng chúng cho chính mình. Tuy nhiên, tôi không biết nó như thế nào nếu bạn kết nối như một người dùng bình thường.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.