Ugrás a fő tartalomra
50% kedvezmény minden csomagra, korlátozott ideig. Már $2.48/mo
13 min left
Távoli hozzáférés és munkaterület

Mi az RDP: távoli asztali protokoll és RDP-szerverek

Rexa Cyrus Szerző: Rexa Cyrus 13 perc olvasás Frissítette: Jonas 11d ago
What Is RDP? title card contrasting Remote Desktop Protocol with an RDP server: a laptop running a remote Windows desktop session linked to a hosted Windows server stack

Kérdezze meg, mi az RDP, és két választ kap, mindkettő helyes. Az egyik egy funkció, amely a Windows NT kora óta ott van a Windowsban. A másik egy bérelt Windows-gép, havi díjjal, amit az emberek úgy hívnak: „egy RDP".

Ha egy munkáltató vagy egy megbízó azt mondta, hogy „használjon RDP-t", szinte biztosan az elsőre gondolt. Valószínűleg már megvan. Ha az RDP-t egy szolgáltató oldalán találta, ár mellette, akkor a másodikat nézte.

Az RDP két különböző dolgot jelent

Decision chart: if you already have a Windows machine to connect to, such as an office PC, Windows Server or existing VPS, you only need the RDP protocol and a client; if you do not, you rent a hosted Windows VPS with RDP enabled, so you need the machine plus RDP

Az RDP a Remote Desktop Protocol rövidítése, vagyis a távoli asztali protokoll. Ez a Microsoft protokollja arra, hogy az egyik számítógépet egy másikról irányítsa hálózaton át, és be van építve a Windowsba. Ugyanez a három betű a hostingszolgáltatók termékoldalain is felbukkan. Abban az összefüggésben az „RDP-szerver" általában egy üzemeltetett Windows-gépet jelent, gyakran egy VPS-t, amelyen a Távoli asztal már be van kapcsolva. A protokollon keresztül ér el hozzá.

Tehát: mi az RDP az ön esetében? Attól függ, hol látta a szót. Egy telepítési útmutató jellemzően a protokollt érti; a hostingajánlatok gyakran egy bérelt Windows-gépet jelentenek bekapcsolt RDP-vel.

A Microsoft 1998-ban fejlesztette ki az RDP-t. Először ezzel érkezett: a Windows NT Terminal Server első kiadása. Egy Windows-os PC-n a kliensoldal már telepítve van, és már ki is van fizetve. Távoli asztali kapcsolat a neve, és úgy találja meg, hogy ezt a nevet beírja a Start menü keresőmezőjébe. A Microsoft újabb klienseket is kiad, köztük a Windows Appot. Ezek sokféle eszköztípuson is elérhetők a Windowson túl.

Ha az a gép, amelyet el kell érnie, már létezik, és olyan kiadást futtat, amely képes a Távoli asztalt kiszolgálni, jellemzően nincs szükség külön RDP-termékre. Ez igaz egy irodai PC-re, egy szerverre, amelyet a csapata üzemeltet, vagy egy VPS-re, amellyel már rendelkezik. Engedélyezze a hozzáférést, tegye elérhetővé a gazdagépet, majd nyissa meg a klienst, adja meg a címet, és jelentkezzen be.

Hogyan működik a távoli asztali protokoll

Három feltételnek kell teljesülnie, mielőtt bármelyik RDP-kapcsolat létrejön, és a hiba szinte mindig valamelyikükben van. A Távoli asztalt be kell kapcsolni a gazdagépen. A gazdagépnek elérhetőnek kell lennie onnan, ahol ön ül, tehát ugyanabból az irodai hálózatból vagy egy nyitott útvonalon az interneten át. És kell egy fiók vagy hitelesítő adat, amelyet a gazdagép elfogad, távoli bejelentkezési jogosultsággal. Egy IP-cím beírása csak a három közül az utolsó.

Ha ezek megvannak, egy munkamenet három szakaszban zajlik:

  1. Beállítás. Egy rendszergazda bekapcsolja a Távoli asztalt a gazdagépen, és eldönti, ki kapcsolódhat. Ez az a pont, ahol egy RDP-gazdagép biztonságossá tétele a legkevesebbe kerül, mert még semmi nincs kitéve.
  2. Kapcsolat. A kliens elküldi a gazdagép címét és az ön hitelesítő adatait. Ha ezeket elfogadják, a gazdagép munkamenetet nyit az ön fiókjához. A Windowsról való kapcsolódás lépései ugyanazok, akár ön mellett áll a gazdagép, akár egy másik országban.
  3. Kommunikáció. A gazdagép elküldi önnek az asztal képét; a billentyűzet- és egérbevitele visszautazik. Az alkalmazásai a gazdagépen futnak, nem a saját gépén.

Alatta az RDP a különböző fajta munkamenet-adatokat logikai virtuális csatornákra bontja, majd ezeket a csatornákat multiplexálja a kapcsolaton. A képernyőfrissítések, a bevitel, a nyomtatás és az eszközátirányítás külön kezelhető és rangsorolható, még akkor is, ha továbbra is ugyanazon a hálózati útvonalon osztoznak. A munkamenet forgalma átvitel közben titkosított. A Microsoft saját architektúra-dokumentációja a csatornákat kezelő komponenseket az ITU T.120-as családjába helyezi. A T.122 a többpontos szolgáltatásokat határozza meg; a T.125 az adatátviteli protokollt.

A megjegyzendő szám a 3389. A Távoli asztal alapértelmezés szerint a 3389-es porton figyel, mégpedig TCP-n és UDP-n is. Ez a port a regisztrációs adatbázison keresztül állítható. A kettő közül az UDP az újabb. Az RDP 8.0-as frissítéssel jött, amely lehetővé teszi a rendszergazdának, hogy a TCP-t és az UDP-t is használja. A munkamenetek ilyenkor kellemesebben esnek vissza a csomagvesztéses hálózatokon. Amikor valaki arra kéri, hogy „nyissa meg a tűzfalat az RDP-hez", a 3389-esre gondol.

Mit tud az RDP

Bekapcsolt nyomtatóátirányítással az asztalán álló nyomtató úgy jelenhet meg a távoli munkamenetben, mintha ott lenne csatlakoztatva. Ez a trükk, az átirányítás, teszi ki nagyrészt azt, ami az RDP-t elválasztja egy egyszerű képernyőmegjelenítőtől.

TulajdonságMit teszMiért fontos
Intelligens kártya hitelesítésElfogad beépített chippel ellátott fizikai biztonsági tokeneketErősebb, mint egy jelszó önmagában
Sávszélesség-csökkentésKódolja és tömöríti az asztal frissítéseit, ahelyett hogy nyers, teljes képernyős videót küldeneHasználható munkamenetek lassú kapcsolatokon is
Több kijelzővel való használatEgyetlen munkamenetben több monitort is kezelA távoli asztal illeszkedik az ön fizikai összeállításához
GPU támogatásHasználhatja a gazdagép GPU-gyorsítását és a hardveres H.264/AVC-kódolást, ahol ez támogatott és engedélyezettA grafikaigényes alkalmazások nézhetők maradnak
HangredirekcióA távoli hangot az ön helyi hangszóróin szólaltatja megA videó és a hívások működnek a munkameneten belül
Fájlrendszer ÁtirányításElérhetővé teszi a helyi lemezeit a távoli munkamenet számáraA fájlok másolásához nem kell külső eszköz
Nyomtató átirányításElérhetővé teszi a helyi nyomtatóját a távoli munkamenet számáraNem kell dokumentumot exportálni csak azért, hogy az ön oldalán kinyomtassa
Port ÁtirányításTámogatja a soros/COM-átirányítást és a kiválasztott USB-átirányítást, ha be van állítvaA kompatibilis periféria távolról is elérhető maradhat

A GPU-sor egy fenntartással jár, amit érdemes tudni. A régi RemoteFX vGPU komponens megszűnt. A Microsoft a RemoteFX 3D videóadaptert az eltávolított Windows Server-funkciók között sorolja fel, és helyette a Discrete Device Assignmentre utal. A komponens ráadásul távoli kódfuttatási sebezhetőséget is hordozott, CVE-2020-1036. A modern Hyper-V gazdagépek a Discrete Device Assignment vagy a GPU-particionálás útján tehetnek elérhetővé GPU-erőforrásokat a RemoteFX vGPU helyett. Ezért olyan válogatósak a távoli játékra készült összeállítások a gazdagép hardverét illetően.

Hogy egyszerre többen be lehetnek-e jelentkezve, az a gazdagép tulajdonsága, nem a protokollé. Egyetlen Windows-asztal általában egy interaktív munkamenetet szolgál ki. Sok elszigetelt munkamenet kiszolgálása egyetlen Windows Serveren a Távoli asztali szolgáltatások dolga, nem a puszta RDP-é. Egy szokásos Windows Server-es RDS-telepítésben minden felhasználónak vagy eszköznek szüksége van a megfelelő RDS CALlicencre is. Ellenőrizze a munkamenet-modellt és a licenceket is, mielőtt közös gépet ígér egy csapatnak.

Ahol az RDP kevés

Az RDP jó protokoll négy konkrét költséggel. Hármat ezek közül önnek kell kezelnie. A negyedik dönti el, hogy az RDP egyáltalán a megfelelő eszköz-e.

A 3389-es port a nyílt interneten

Exposed versus protected RDP: a public port 3389 invites internet scanning, credential guessing and direct exposure, while a protected host puts a VPN or RD Gateway, access controls, source IP restrictions and MFA in front of port 3389

Ne tegye az RDP-t közvetlenül a nyilvános internetre. Az internet felé nyitott 3389-es port bevett első belépési pont, és a történet dokumentált. CVE-2019-0708, amelyet BlueKeep néven ismernek, lehetővé tette egy nem hitelesített támadónak, hogy kódot futtasson a célgépen. Elég volt kapcsolódni és megformált kéréseket küldeni.

A BlueKeep-et és a DejaBlue-t egyaránt 2019-ben hozták nyilvánosságra és javították. Az általuk kihasznált kitettségi minta nem tűnt el. A hitelesítő adatok kitalálásához egy nyitott port ellen kezdettől fogva nem kellett sebezhetőség.

Az ellenintézkedések hétköznapiak. Tegye a gazdagépet egy VPN vagy egy Távoli asztali átjáró mögé, hogy a port ne legyen elérhető bármilyen címről. Korlátozza, mely forráscímek kapcsolódhatnak. Adjon többfaktoros hitelesítést a hozzáférési réteghez ott, ahol a felállása ezt támogatja, például egy RD Gateway-telepítéssel. Telepítse a Windows-frissítéseket olyan ütemben, amelyet tartani tud. Ha a gépnek bárhonnan elérhetőnek kell lennie, a sikertelen bejelentkezések sebességkorlátozása is felkerül arra a listára.

A kapcsolat maga az élmény

Minden képkocka, amit lát, átkelt egy hálózaton. Stabil vonalon az RDP majdnem helyinek érződik. Zsúfolt vagy nagy késleltetésű vonalon minden leütés késve érkezik, és a késés egy mondat során összeadódik. A nagy fájlműveletek rosszabbak, mint a képernyő újrarajzolása. A mobilhálózatok mindezt felerősítik. Az RDP Android-eszközről jól jár azzal, ha leveszi a munkamenet felbontását, mielőtt a szervert hibáztatná.

A munkamenetet a gazdagép fizeti meg

Az asztal renderelése, a kódolása és az alkalmazásai futtatása mind a gazdagépen történik. Egy gép, amely elvan egy háttérszolgáltatás futtatásával, megizzadhat, amint valaki interaktívan dolgozik rajta. Minden további munkamenettel rosszabb lesz. A gazdagépet arra a munkára méretezze, amit benne szándékozik végezni, ne arra, amit ma végez.

Windows a gazdagépen, szinte bármi a kliensen

Ez az a határ, amely eldönti az eszközt. A kliensoldal sokkal kevésbé kötött. A gazdagép oldala nem. A Microsoft dokumentációja megnevezi azokat a kiadásokat, amelyek munkamenetet szolgálhatnak ki: Professional, Enterprise, Education és Windows Server. A Home kiadások nem tudják.

Ez az, ami a Microsoft beépített RDP-kiszolgálását a Windowsra korlátozza. A macOS natívan nem ad RDP-gazdagépet, így egy Mac irányítása másik távoli hozzáférési eszközhöz küldi. A Linux az a kivétel, amit érdemes ismerni. A nyílt forráskódú xrdp megvalósítás Microsofttól származó bármi nélkül válaszol RDP-kapcsolatokra, és az xRDP Ubuntun a szokásos kiindulópont.

Mit értenek a hostingszolgáltatók RDP-szerver alatt

Vásárol egyet, és a szolgáltató megadja a kapcsolódási adatokat: jellemzően egy IP-címet, egy felhasználónevet és egy jelszót. Nincs fizikai vas és nincs helyi telepítő. A szolgáltatótól függően a kiosztás során választhat Windows-verziót; maga a szerver egy adatközpontban fut, bekapcsolt Távoli asztallal, még mielőtt ön kapcsolódna.

A hostingajánlatokban ez a termék jellemzően egy Windows-VPS bekapcsolt RDP-vel. A VPS a saját Windows-környezetét futtatja megosztott fizikai infrastruktúrán, és ön a virtuális gépet bérli, nem a hardvert birtokolja. A szolgáltató előre beállítja a protokoll felét, így a gazdagép bekapcsolt, elérhető és fut, még mielőtt ön először kapcsolódna.

A csomagok közti legfontosabb változó az, hogy a gép csak az öné vagy megosztott. Ez dönti el, mit telepíthet, és mi történik, ha egy szomszédnak sok dolga lesz. Ez a határ a megosztott és a rendszergazdai RDP-csomagok között.

Mit kap egy üzemeltetett RDP-szerverrel

Az első munkamenet így néz ki. Nyissa meg a Távoli asztali kapcsolatot, illessze be a címet, majd adja meg a kapott felhasználónevet és jelszót. Megjelenik egy Windows-asztal. Onnantól úgy viselkedik, mint bármelyik másik Windows-gép. Szoftvert telepít, böngészik, alkalmazásokat futtat, és futni hagyja a dolgokat, amikor bezárja az ablakot.

Amiért fizet, az az alatta lévő rész. A szolgáltatóé a hardver, a hálózat és a fizikai biztonság. Ő tartja bekapcsolva a gépet, amikor a saját laptopja nincs bekapcsolva. Legyen tiszta, hol van a határ. Nem menedzselt csomagnál mindaz, ami a Windowson belül történik, önnél marad. A frissítések, a felhasználói fiókok és a tűzfalszabályok az ön dolga. Egy üzemeltetett szerver elviszi a hardverproblémát az asztaláról; a javítások problémáját nem viszi el.

Két másik tulajdonság a gyakorlatban is számít. Az erőforrások általában rugalmasak, így egy alulméretezett gép újraépítés nélkül kaphat több CPU-t vagy memóriát. A hely pedig olyan döntés, amit egyszer hoz meg, és minden nap érez, mert a távolság szabja meg az alsó határt annak, mennyire lehet gyors a munkamenet. A szolgáltatók mindkettőben különböznek, és abban is, mennyit hajlandók hozzányúlni a rendszerhez. Ez az a három pont, amit érdemes mérlegre tenni, amikor RDP-szolgáltatót választ.

Kik használnak RDP-szervereket

Ez a négy helyzet ugyanazt igényli: egy Windows-gépet, amely bekapcsolva marad, elérhető marad, és nem utazik egy táskában.

Távoli és szétszórt csapatok

Egy üzemeltetett asztal minden csapattagnak ugyanazokat az eszközöket és fájlokat adja, bármilyen hardver áll is előtte. A munkaadatokat vállalati kontroll alatt lévő gépen tarthatja, ahelyett hogy helyben tárolná, feltéve hogy a vágólapra, a lemezekre és a többi átirányításra vonatkozó szabályok ennek megfelelően vannak beállítva.

Fejlesztési és tesztkörnyezetek

A fordítás és a tesztelés olyan hardvert igényel, amely az idő nagy részében áll. Havi bérlés esetén nem kell csúcsra méretezett hardvert vásárolni. Egy elrontott tesztgép újraépíthető anélkül, hogy bárki elvesztené a munkaállomását.

Oktatási és laborkörnyezetek

Egy azonos, előre beállított asztal, minden résztvevőnek átadva, azt jelenti, hogy mindenki ugyanabból az állapotból indul. Senki nem tölti az első órát szoftvertelepítéssel vagy egyetlen laptop illesztőprogram-hibájának keresésével.

Szerződéses és szabadúszó munka

Egy megbízó úgy adhat a vállalkozónak külön munkakörnyezetet, hogy nem ad közvetlen hozzáférést egy céges munkaállomáshoz. Az adatok az üzemeltetett gépen maradhatnak, ha a vágólap, a lemezek és a többi átirányítási útvonal korlátozott. Ha a projekt véget ér, a fiók vagy a gép eltávolítható.

Érdemes ismerni az RDP alternatíváit

Az alábbi három alternatíva közül kettő tud Macet irányítani. Ez az a tengely, amely körül ez a kategória fordul. A próba nem az, melyik eszköznek van több funkciója, hanem az, hogy mit futtat a célgép, és el tudja-e érni.

EszközTámogatott célplatformokHogyan éri el
Távoli asztali protokollWindowsA gazdagép saját címe, alapértelmezés szerint TCP- vagy UDP-porton 3389
Chrome Távoli AsztalMac, Windows vagy LinuxA böngészőn keresztül, a kapcsolódáskor beírt PIN-kóddal
TeamViewerWindows, macOS, Linux és támogatott Android-eszközök; iOS/iPadOS és ChromeOS esetén csak képernyőmegosztásTeamViewer szoftver a távoli eszközön; asztali vagy webes kliens a kapcsolódó oldalon
UltraVNCWindowsEgy Windows-megjelenítő, vagy egy Java-megjelenítő Linuxról, macOS-ről és más rendszerekről

A Google saját dokumentációja kitér a Chrome Remote Desktop beállítására egy Mac, Windows vagy Linux számítógép távoli elérésére, ami pontosan az az eset, amelyet az RDP nem tud kiszolgálni. Itt ez a legkönnyebben elindítható lehetőség. Ez az is, amely a legtöbb külső infrastruktúrát teszi a kapcsolat útvonalára, és éppen ott vannak a biztonsági kompromisszumai.

A TeamViewer fedi le itt a legszélesebb platformkört, de a támogatás nem minden célon azonos. A jelenlegi támogatási mátrixa tartalmazza a Windowst, a macOS-t, a Linuxot, az Androidot, az iOS/iPadOS-t és a ChromeOS-t; az iOS/iPadOS és a ChromeOS inkább képernyőmegosztásos eset, nem teljes távoli irányítás.

A VNC-család a legközelebbi technikai rokon, és a gyakorlatban a legkülönbözőbb. Az UltraVNC saját dokumentációja csak Windowsra való szervert ír le, más platformokra Java-alapú megjelenítővel. A titkosítást ráadásul beépülőként kezeli, nem alapértelmezésként, és ez a legfontosabb tudnivaló, mielőtt nem megbízható hálózaton futtatja. Windows-gazdagépen az RDP és a VNC közötti választás általában éppen erre fut ki.

Mikor a helyes válasz egy Windows-gép bérlése

Az RDP gazdagép-oldala rövid követelménylistára fut ki: egy gép, amely bekapcsolva és elérhető marad, elég CPU-val és memóriával rendelkezik az interaktív munkához, és megkapja a javításokat. Ha ez a gép már megvan, és képes a Távoli asztalt kiszolgálni, nincs külön RDP-szolgáltatás, amit meg kellene vásárolni. Kapcsolja be a Távoli asztalt, tegye elérhetővé a gazdagépet, és kapcsolódjon egy klienssel.

Ha nincs meg, éppen ezt a követelménylistát tölti ki egy üzemeltetett RDP-szerver. A Cloudzynál a Windows RDP-szervereink előre telepített Windows Serverrel és bekapcsolt Távoli asztallal érkeznek, 99,95 %-os rendelkezésre állási SLA-val. Adatközpontokban futnak Észak-Amerikában, Európában, a Közel-Keleten és Ázsia-Csendes-óceán térségében, így a gépet közel teheti azokhoz, akik használják. 14 napos pénzvisszafizetési garancia van, ha a késleltetés rosszabbnak bizonyul a reméltnél.

Gyakran ismételt kérdések

Ingyenes az RDP?

Az RDP protokollért és a Windowsba épített kliensért nincs külön díj. Ha már birtokol vagy üzemeltet egy támogatott gazdagépet, kapcsolódhat hozzá „RDP"-termék megvásárlása nélkül. Ami pénzbe kerül, az a gép a másik végén. Az a szolgáltató, amely „egy RDP"-t reklámoz havi árral, egy üzemeltetett Windows-szervert ad bérbe önnek, nem a protokollt.

Használhatom az RDP-t Macen vagy Linuxon?

Kapcsolódni mindkettőről tud. A Microsoft biztosít Windows Appot és Távoli asztal-klienseket macOS-re és több más platformra; Linuxon külső RDP-kliensre lesz szüksége. A kiszolgálás a másik irány. A Linux az xrdp révén tud RDP-re válaszolni, míg a macOS natívan nem ad RDP-gazdagépet.

Ugyanaz a távoli asztali protokoll, mint egy VPN?

Nem. Az RDP egy meghatározott gép képernyőjét és billentyűzetét adja önnek. A VPN a készülékét helyezi egy hálózatra, hogy elérje, ami rajta van, de nem ad önnek asztalt. A kettőt gyakran együtt használják: a VPN adja a magánutat, az RDP pedig azon futtatja a munkamenetet.

Meg kell változtatnom az alapértelmezett RDP-portot?

Ez a zajt csökkenti, nem a kockázatot. A célzatlan pásztázás megnézi a 3389-et, és továbbmegy, így egy másik port kívül tartja ezt a forgalmat a naplóin. Hozzáférés-szabályozás azonban nem: az ön címére irányzott pásztázás akkor is megtalálja a szolgáltatást. Tekintse rendrakásnak, soha ne a hozzáférés korlátozásának pótlékaként.

Megosztás

Több a blogról

Folytassa az olvasást.

Készen áll a telepítésre? Már 2,48 $/hó-tól.

Független felhő 2008 óta. AMD EPYC, NVMe, 40 Gbps. 14 napos pénzvisszafizetési garancia.