เมื่อดูที่บันทึกของกรมอุทยานฯ ฉันเห็นว่าเรากำลังถูกทุบตี นักแสดงออนไลน์บางคนกำลังดุร้ายกับชื่อล็อกอินและรหัสผ่านต่างๆ
โดยทั่วไปแล้ว นี่ไม่ใช่ปัญหา... ยัง ดูเหมือนว่าจะไม่มีการละเมิดเกิดขึ้น (โดยเฉพาะอย่างยิ่งเนื่องจากไม่ใช่การพยายามเข้าสู่ระบบครั้งเดียวหลายครั้ง แต่เป็นการสุ่มชื่อเข้าสู่ระบบ)
อย่างไรก็ตาม เราได้ระบุปัญหาสำคัญบางประการซึ่งยังไม่แน่ใจว่าจะแก้ไขอย่างไร
- เซิร์ฟเวอร์ที่โฮสต์ NPS มีหน้าที่ตรวจสอบความถูกต้องกับ DC ของเรา และมีบันทึก (ค่อนข้างเก่า) น่าเสียดายที่ฉันพบว่า IP ต้นทางสำหรับความพยายามเหล่านี้คือไฟร์วอลล์ของเรา แทนที่จะเป็นแหล่งที่มาออนไลน์ใดๆ และฉันก็สงสัยว่าไฟร์วอลล์ของเราถูกบุกรุกเนื่องจากเรากำลังจัดการกับโปรโตคอล SSTP ฉันจึงต้องตั้งค่ากฎ DNAT; ฉันเข้าใจว่ากฎนี้ควรผ่าน IP ต้นทาง แต่ดูที่บันทึกที่ดูเหมือนจะไม่เป็นเช่นนั้น กฎ DNAT ไม่ควรส่งผ่าน IP ต้นทางใช่หรือไม่ ถ้าไม่ ฉันควรตั้งค่ากฎไฟร์วอลล์ประเภทใดเพื่อให้การบันทึกทำงานได้อย่างถูกต้อง
- เมื่อดูที่คำขอรับรองความถูกต้องที่สำเร็จ ฉันไม่เห็นวิธีค้นหา IP ใดที่พวกเขาได้รับมอบหมาย แน่นอนฉันสามารถดูที่เซิร์ฟเวอร์ SSTP เพื่อดูการเชื่อมต่อที่ใช้งานอยู่ได้ แต่ถ้ามีบางอย่างเกิดขึ้นในอดีต ดูเหมือนว่าข้อมูลจะหายไป มีโอกาสที่ดีที่ฉันต้องเปิดใช้งานบางอย่างก่อนเพื่อบันทึกข้อมูลนั้น แต่ฉันได้ค้นหาแล้วและไม่พบอะไรเลย คุณสมบัติ SSTP มีส่วน "การบันทึก" ที่... ไม่ทำงาน ไฟล์เป้าหมาย (
%windir%\tracing\RaMgmtUIMon.log
) ดูเหมือนจะว่างเปล่า
- มีวิธีการใช้ระบบ "ป้องกันการตอก" สำหรับ SSTP หรือไม่