Windows: Практичний посібник із підписання файлів .rdp за допомогою інструмента rdpsign
Оновлення Windows у квітні 2026 року змінили все для файлів .rdp. Нове попередження безпеки блокує з’єднання, спричиняючи хаос для користувачів. Рішення? Підписуйте свої ярлики за допомогою rdpsign та сертифіката.
Чому Microsoft змушує вас підписувати RDP
До 2026 року файл .rdp був просто текстом. Будь-хто міг його змінити, вставити шкідливе посилання, і користувач нічого не запідозрив. Молодь вважала, що він безпечний, бо знаходиться у файлі. Велика помилка.
Microsoft нарешті вирішила затягнути гайки. Тепер ініціювання з’єднання з непідписаного файлу викликає агресивне попередження. Гірше того, Windows систематично видаляє налаштування перенаправлення, такі як налаштування буфера обміну та мережеві диски. Вашим користувачам доводиться щоразу все налаштовувати заново. Це неможливо в робочому середовищі.
Мета зрозуміла: спонукати адміністраторів підписувати свої файли. Це не інновація; це принцип безпеки, заснований на здоровому глузді, який мав би бути запроваджений ще з часів Windows 7. Без підписів ви втрачаєте контроль і наражаєте себе на ризик спуфінгу. Гарний адміністратор передбачає, але не реагує.
Отримайте правильний сертифікат підпису від AD CS
Використання підробленого самопідписаного сертифіката неможливе. Вам потрібен справжній сертифікат підпису коду, виданий надійним центром, в ідеалі вашим власним. Центр сертифікації AD CSЦе основний принцип.
На вашому сервері CA відкрийте файл `certtmpl.msc`. Знайдіть шаблон «Підпис коду». Клацніть його правою кнопкою миші та скопіюйте. Назвіть його якось зрозуміло, наприклад, «Підпис файлу RDP». Це найважливіша частина.
У вкладці «Ім’я теми» потрібно вибрати «Вкажіть у запиті»В іншому випадку сертифікат міститиме ім’я користувача, який його запитує, що не має сенсу для підпису спільного файлу. Далі перейдіть до розділу «Безпека».
Зніміть позначку з пункту «Реєстрація» для пункту «Автентифіковані користувачі». Надайте це право лише обмеженій групі адміністраторів. Ідея полягає в тому, щоб запобігти створенню сертифіката підпису будь-ким у домені. Це базовий захід контролю.
Опублікуйте шаблон та надішліть заявку
Після створення шаблону опублікуйте його у вашому центрі сертифікації через `certsrv.msc`. Потім на комп’ютері адміністратора запустіть `certmgr.msc`. Перейдіть до розділу «Особисті > Сертифікати», клацніть правою кнопкою миші та виберіть «Запит на новий сертифікат».
З’явиться ваш власний шаблон. Натисніть посилання, щоб надати додаткову інформацію. На вкладці «Тема» в розділі «Загальне ім’я» введіть ідентифікаційні дані видавця. Наприклад, я ввів ім’я цільового сервера. SRV-APP-01.domain.localЦе ім’я, яке бачитимуть користувачі.
Підтвердьте та зареєструйтесь. Сертифікат буде збережено у вашому користувацькому сховищі. Закритий ключ залишатиметься на цьому комп’ютері. Якщо вам потрібно підписати з кількох робочих станцій, вам потрібно буде експортувати сертифікат, але це не рекомендується за замовчуванням у цій моделі з очевидних міркувань безпеки.
Отримати відбиток пальця та підписати його за допомогою rdpsign.exe
Тепер нам потрібно знайти відбиток цього сертифіката. Відкрийте вікно PowerShell і введіть: `Get-ChildItem -Path Cert:CurrentUserMy`. Знайдіть свій сертифікат у списку та знайдіть довгий рядок символів під стовпцем. Відбиток великого пальця.
Виглядає так: BD7E1B118C37043A78E6A2F796D70F3DAB7B0808. Скопіюйте його. Цей відбиток пальця слугуватиме вашим ключем для підпису. Зберігайте його в безпеці; він також знадобиться вам пізніше для об’єкта групової політики.
Підготуйте остаточний файл .rdp. Усі налаштування мають бути виправлені: адреса сервера, роздільна здатність, перенаправлення. Після підписання зміна цих налаштувань призведе до недійсності підпису. Скористайтеся інструментом командного рядка. rdpsign.exe який є рідним для Windows.
Синтаксис простий, але вам потрібно його знати: `rdpsign.exe /sha256 ВАШ_ПАЛЬЦЕВИЙ_КІНЧИК “C:Шлях_до_файлу.rdp”`. Якщо все пройде добре, результат буде лаконічним: “Усі rdp-файли підписані”. Без фанфар, це просто робота.
Відкрийте файл .rdp у Блокноті; ви побачите загадкові рядки, додані в кінці. Це підпис. Це хороший знак. Тепер перемістіть цей файл на тестову робочу станцію та ініціюйте з’єднання.
Налаштуйте затвердження через групову політику, щоб видалити попередження
Підписати файл – це одне. Але якщо ви нічого більше не зробите, попередження безпеки 2026 все одно з’являтиметься, навіть для відомого видавця. На цьому більшість навчальних посібників закінчуються, і це помилка.
Щоб остаточно видалити сповіщення, потрібно повідомити Windows про необхідність схвалити відбиток вашого сертифіката. Це відбувається в Групова стратегіяВідкрийте редактор GPMC і перейдіть до розділу «Конфігурація комп’ютера > Адміністративні шаблони > Компоненти Windows > Служби віддалених робочих столів > Клієнт підключення до віддаленого робочого стола».
Знайдіть налаштування з позначкою «Вказати відбитки SHA1 сертифікатів, що представляють довірених видавців .rdp». Так, у назві згадується SHA1, але ми використовуємо SHA256, тому не хвилюйтеся. Увімкніть це налаштування.
У полі значення вставте скопійований раніше відбиток пальця. Ви можете ввести кілька відбитків пальців, розділених комами, якщо у вас є кілька сертифікатів для різних служб. Застосуйте цей об’єкт групової політики до клієнтських машин і перезавантажте їх або запустіть `gpupdate /force`.
Посилити політику, щоб заблокувати невідоме
Після того, як усі ваші легітимні RDP-файли будуть підписані та об’єкт групової політики застосовано, ви можете перейти до наступного кроку. У тому ж вузлі політики знайдіть пункт «Дозволити файли .rdp від невідомих видавців».
Вимкніть цей параметр. Відтепер будь-який непідписаний файл .rdp або файл, підписаний ненадійним сертифікатом, буде просто заблоковано. Більше жодних попереджень, жодних кліків. Це єдиний спосіб забезпечити стабільну безпеку. Але робіть це лише після того, як ви перенесли все, інакше хаос гарантований.
Ця комбінація об’єкта групової політики та підпису є потужною. Вона усуває шум для користувачів та блокує доступ до шахрайських комбінацій клавіш. Нові адміністратори, незнайомі з цими налаштуваннями, матимуть труднощі. Ви ж, навпаки, матимете душевний спокій.
Інтеграція в робочий процес та підводні камені, яких слід уникати
Підпис файлу вручну цілком підійде для тестування. У робочому середовищі це потрібно автоматизувати. Уявіть, що вам доводиться підписувати сотні файлів .rdp після кожної зміни IP-адреси сервера. Це неможливо контролювати.
Створіть скрипт PowerShell. Він може отримувати відбиток сертифіката зі сховища, переглядати каталог файлів шаблонів .rdp та застосовувати `rdpsign.exe` до кожного з них. Ви навіть можете інтегрувати його в конвеєр розгортання. У мене є такий скрипт у лабораторії, і він працює чудово.
Остерігайтеся пастки перенаправлення. Після підписання файлу, якщо користувач вручну змінить параметр `redirectclipboard` у текстовому файлі, підпис розірветься. З’єднання може працювати, але попередження з’явиться знову, а налаштування не будуть збережені. Користувачів потрібно проінформувати, або, ще краще, файли слід блокувати в режимі лише для читання після підписання.
Ще один момент, який слід врахувати, – це термін дії сертифіката. Термін дії сертифіката підпису коду закінчується. Якщо термін дії вашого сертифіката закінчується через два роки, усі файли, підписані ним, знову спрацюють із сповіщеннями. Заздалегідь сплануйте його поновлення та повторно підпишіть файли новим сертифікатом. Не забудьте додати новий відбиток до об’єкта групової політики, перш ніж закінчиться термін дії старого.
Деякі люди задаються питанням, чи слід видавати сертифікат для кожного сервера, чи глобально. У невеликій інфраструктурі може бути достатньо глобального сертифіката з CN, наприклад, “IT-Services”. У великому середовищі один сертифікат на сервер або на службу дозволяє проводити більш детальний аудит. Однак це ускладнює керування відбитками пальців у GPO. Це компроміс, на який необхідно піти.
Зрештою, не забувайте про сервер. Підписання клієнтського файлу – це добре. Але наявність дійсного TLS-сертифіката на RDP-сервері, виданого тим самим центром сертифікації, ще краще. Це гарантує наскрізне шифрування каналу. В іншому випадку це схоже на встановлення посиленого замка на картонні двері. Щоб завершити процес, ознайомтеся з посібником з видачі RDP-сертифікатів на стороні сервера.
Comments
Leave a comment