Kérdezze meg, mi az RDP, és két választ kap, mindkettő helyes. Az egyik egy funkció, amely a Windows NT kora óta ott van a Windowsban. A másik egy bérelt Windows-gép, havi díjjal, amit az emberek úgy hívnak: „egy RDP".
Ha egy munkáltató vagy egy megbízó azt mondta, hogy „használjon RDP-t", szinte biztosan az elsőre gondolt. Valószínűleg már megvan. Ha az RDP-t egy szolgáltató oldalán találta, ár mellette, akkor a másodikat nézte.
Az RDP két különböző dolgot jelent
Az RDP a Remote Desktop Protocol rövidítése, vagyis a távoli asztali protokoll. Ez a Microsoft protokollja arra, hogy az egyik számítógépet egy másikról irányítsa hálózaton át, és be van építve a Windowsba. Ugyanez a három betű a hostingszolgáltatók termékoldalain is felbukkan. Abban az összefüggésben az „RDP-szerver" általában egy üzemeltetett Windows-gépet jelent, gyakran egy VPS-t, amelyen a Távoli asztal már be van kapcsolva. A protokollon keresztül ér el hozzá.
Tehát: mi az RDP az ön esetében? Attól függ, hol látta a szót. Egy telepítési útmutató jellemzően a protokollt érti; a hostingajánlatok gyakran egy bérelt Windows-gépet jelentenek bekapcsolt RDP-vel.
A Microsoft 1998-ban fejlesztette ki az RDP-t. Először ezzel érkezett: a Windows NT Terminal Server első kiadása. Egy Windows-os PC-n a kliensoldal már telepítve van, és már ki is van fizetve. Távoli asztali kapcsolat a neve, és úgy találja meg, hogy ezt a nevet beírja a Start menü keresőmezőjébe. A Microsoft újabb klienseket is kiad, köztük a Windows Appot. Ezek sokféle eszköztípuson is elérhetők a Windowson túl.
Ha az a gép, amelyet el kell érnie, már létezik, és olyan kiadást futtat, amely képes a Távoli asztalt kiszolgálni, jellemzően nincs szükség külön RDP-termékre. Ez igaz egy irodai PC-re, egy szerverre, amelyet a csapata üzemeltet, vagy egy VPS-re, amellyel már rendelkezik. Engedélyezze a hozzáférést, tegye elérhetővé a gazdagépet, majd nyissa meg a klienst, adja meg a címet, és jelentkezzen be.
Hogyan működik a távoli asztali protokoll
Három feltételnek kell teljesülnie, mielőtt bármelyik RDP-kapcsolat létrejön, és a hiba szinte mindig valamelyikükben van. A Távoli asztalt be kell kapcsolni a gazdagépen. A gazdagépnek elérhetőnek kell lennie onnan, ahol ön ül, tehát ugyanabból az irodai hálózatból vagy egy nyitott útvonalon az interneten át. És kell egy fiók vagy hitelesítő adat, amelyet a gazdagép elfogad, távoli bejelentkezési jogosultsággal. Egy IP-cím beírása csak a három közül az utolsó.
Ha ezek megvannak, egy munkamenet három szakaszban zajlik:
- Beállítás. Egy rendszergazda bekapcsolja a Távoli asztalt a gazdagépen, és eldönti, ki kapcsolódhat. Ez az a pont, ahol egy RDP-gazdagép biztonságossá tétele a legkevesebbe kerül, mert még semmi nincs kitéve.
- Kapcsolat. A kliens elküldi a gazdagép címét és az ön hitelesítő adatait. Ha ezeket elfogadják, a gazdagép munkamenetet nyit az ön fiókjához. A Windowsról való kapcsolódás lépései ugyanazok, akár ön mellett áll a gazdagép, akár egy másik országban.
- Kommunikáció. A gazdagép elküldi önnek az asztal képét; a billentyűzet- és egérbevitele visszautazik. Az alkalmazásai a gazdagépen futnak, nem a saját gépén.
Alatta az RDP a különböző fajta munkamenet-adatokat logikai virtuális csatornákra bontja, majd ezeket a csatornákat multiplexálja a kapcsolaton. A képernyőfrissítések, a bevitel, a nyomtatás és az eszközátirányítás külön kezelhető és rangsorolható, még akkor is, ha továbbra is ugyanazon a hálózati útvonalon osztoznak. A munkamenet forgalma átvitel közben titkosított. A Microsoft saját architektúra-dokumentációja a csatornákat kezelő komponenseket az ITU T.120-as családjába helyezi. A T.122 a többpontos szolgáltatásokat határozza meg; a T.125 az adatátviteli protokollt.
A megjegyzendő szám a 3389. A Távoli asztal alapértelmezés szerint a 3389-es porton figyel, mégpedig TCP-n és UDP-n is. Ez a port a regisztrációs adatbázison keresztül állítható. A kettő közül az UDP az újabb. Az RDP 8.0-as frissítéssel jött, amely lehetővé teszi a rendszergazdának, hogy a TCP-t és az UDP-t is használja. A munkamenetek ilyenkor kellemesebben esnek vissza a csomagvesztéses hálózatokon. Amikor valaki arra kéri, hogy „nyissa meg a tűzfalat az RDP-hez", a 3389-esre gondol.
Mit tud az RDP
Bekapcsolt nyomtatóátirányítással az asztalán álló nyomtató úgy jelenhet meg a távoli munkamenetben, mintha ott lenne csatlakoztatva. Ez a trükk, az átirányítás, teszi ki nagyrészt azt, ami az RDP-t elválasztja egy egyszerű képernyőmegjelenítőtől.
| Tulajdonság | Mit tesz | Miért fontos |
|---|---|---|
| Intelligens kártya hitelesítés | Elfogad beépített chippel ellátott fizikai biztonsági tokeneket | Erősebb, mint egy jelszó önmagában |
| Sávszélesség-csökkentés | Kódolja és tömöríti az asztal frissítéseit, ahelyett hogy nyers, teljes képernyős videót küldene | Használható munkamenetek lassú kapcsolatokon is |
| Több kijelzővel való használat | Egyetlen munkamenetben több monitort is kezel | A távoli asztal illeszkedik az ön fizikai összeállításához |
| GPU támogatás | Használhatja a gazdagép GPU-gyorsítását és a hardveres H.264/AVC-kódolást, ahol ez támogatott és engedélyezett | A grafikaigényes alkalmazások nézhetők maradnak |
| Hangredirekció | A távoli hangot az ön helyi hangszóróin szólaltatja meg | A videó és a hívások működnek a munkameneten belül |
| Fájlrendszer Átirányítás | Elérhetővé teszi a helyi lemezeit a távoli munkamenet számára | A fájlok másolásához nem kell külső eszköz |
| Nyomtató átirányítás | Elérhetővé teszi a helyi nyomtatóját a távoli munkamenet számára | Nem kell dokumentumot exportálni csak azért, hogy az ön oldalán kinyomtassa |
| Port Átirányítás | Támogatja a soros/COM-átirányítást és a kiválasztott USB-átirányítást, ha be van állítva | A kompatibilis periféria távolról is elérhető maradhat |
A GPU-sor egy fenntartással jár, amit érdemes tudni. A régi RemoteFX vGPU komponens megszűnt. A Microsoft a RemoteFX 3D videóadaptert az eltávolított Windows Server-funkciók között sorolja fel, és helyette a Discrete Device Assignmentre utal. A komponens ráadásul távoli kódfuttatási sebezhetőséget is hordozott, CVE-2020-1036. A modern Hyper-V gazdagépek a Discrete Device Assignment vagy a GPU-particionálás útján tehetnek elérhetővé GPU-erőforrásokat a RemoteFX vGPU helyett. Ezért olyan válogatósak a távoli játékra készült összeállítások a gazdagép hardverét illetően.
Hogy egyszerre többen be lehetnek-e jelentkezve, az a gazdagép tulajdonsága, nem a protokollé. Egyetlen Windows-asztal általában egy interaktív munkamenetet szolgál ki. Sok elszigetelt munkamenet kiszolgálása egyetlen Windows Serveren a Távoli asztali szolgáltatások dolga, nem a puszta RDP-é. Egy szokásos Windows Server-es RDS-telepítésben minden felhasználónak vagy eszköznek szüksége van a megfelelő RDS CALlicencre is. Ellenőrizze a munkamenet-modellt és a licenceket is, mielőtt közös gépet ígér egy csapatnak.
Ahol az RDP kevés
Az RDP jó protokoll négy konkrét költséggel. Hármat ezek közül önnek kell kezelnie. A negyedik dönti el, hogy az RDP egyáltalán a megfelelő eszköz-e.
A 3389-es port a nyílt interneten
Ne tegye az RDP-t közvetlenül a nyilvános internetre. Az internet felé nyitott 3389-es port bevett első belépési pont, és a történet dokumentált. CVE-2019-0708, amelyet BlueKeep néven ismernek, lehetővé tette egy nem hitelesített támadónak, hogy kódot futtasson a célgépen. Elég volt kapcsolódni és megformált kéréseket küldeni.
A BlueKeep-et és a DejaBlue-t egyaránt 2019-ben hozták nyilvánosságra és javították. Az általuk kihasznált kitettségi minta nem tűnt el. A hitelesítő adatok kitalálásához egy nyitott port ellen kezdettől fogva nem kellett sebezhetőség.
Az ellenintézkedések hétköznapiak. Tegye a gazdagépet egy VPN vagy egy Távoli asztali átjáró mögé, hogy a port ne legyen elérhető bármilyen címről. Korlátozza, mely forráscímek kapcsolódhatnak. Adjon többfaktoros hitelesítést a hozzáférési réteghez ott, ahol a felállása ezt támogatja, például egy RD Gateway-telepítéssel. Telepítse a Windows-frissítéseket olyan ütemben, amelyet tartani tud. Ha a gépnek bárhonnan elérhetőnek kell lennie, a sikertelen bejelentkezések sebességkorlátozása is felkerül arra a listára.
A kapcsolat maga az élmény
Minden képkocka, amit lát, átkelt egy hálózaton. Stabil vonalon az RDP majdnem helyinek érződik. Zsúfolt vagy nagy késleltetésű vonalon minden leütés késve érkezik, és a késés egy mondat során összeadódik. A nagy fájlműveletek rosszabbak, mint a képernyő újrarajzolása. A mobilhálózatok mindezt felerősítik. Az RDP Android-eszközről jól jár azzal, ha leveszi a munkamenet felbontását, mielőtt a szervert hibáztatná.
A munkamenetet a gazdagép fizeti meg
Az asztal renderelése, a kódolása és az alkalmazásai futtatása mind a gazdagépen történik. Egy gép, amely elvan egy háttérszolgáltatás futtatásával, megizzadhat, amint valaki interaktívan dolgozik rajta. Minden további munkamenettel rosszabb lesz. A gazdagépet arra a munkára méretezze, amit benne szándékozik végezni, ne arra, amit ma végez.
Windows a gazdagépen, szinte bármi a kliensen
Ez az a határ, amely eldönti az eszközt. A kliensoldal sokkal kevésbé kötött. A gazdagép oldala nem. A Microsoft dokumentációja megnevezi azokat a kiadásokat, amelyek munkamenetet szolgálhatnak ki: Professional, Enterprise, Education és Windows Server. A Home kiadások nem tudják.
Ez az, ami a Microsoft beépített RDP-kiszolgálását a Windowsra korlátozza. A macOS natívan nem ad RDP-gazdagépet, így egy Mac irányítása másik távoli hozzáférési eszközhöz küldi. A Linux az a kivétel, amit érdemes ismerni. A nyílt forráskódú xrdp megvalósítás Microsofttól származó bármi nélkül válaszol RDP-kapcsolatokra, és az xRDP Ubuntun a szokásos kiindulópont.
Mit értenek a hostingszolgáltatók RDP-szerver alatt
Vásárol egyet, és a szolgáltató megadja a kapcsolódási adatokat: jellemzően egy IP-címet, egy felhasználónevet és egy jelszót. Nincs fizikai vas és nincs helyi telepítő. A szolgáltatótól függően a kiosztás során választhat Windows-verziót; maga a szerver egy adatközpontban fut, bekapcsolt Távoli asztallal, még mielőtt ön kapcsolódna.
A hostingajánlatokban ez a termék jellemzően egy Windows-VPS bekapcsolt RDP-vel. A VPS a saját Windows-környezetét futtatja megosztott fizikai infrastruktúrán, és ön a virtuális gépet bérli, nem a hardvert birtokolja. A szolgáltató előre beállítja a protokoll felét, így a gazdagép bekapcsolt, elérhető és fut, még mielőtt ön először kapcsolódna.
A csomagok közti legfontosabb változó az, hogy a gép csak az öné vagy megosztott. Ez dönti el, mit telepíthet, és mi történik, ha egy szomszédnak sok dolga lesz. Ez a határ a megosztott és a rendszergazdai RDP-csomagok között.
Mit kap egy üzemeltetett RDP-szerverrel
Az első munkamenet így néz ki. Nyissa meg a Távoli asztali kapcsolatot, illessze be a címet, majd adja meg a kapott felhasználónevet és jelszót. Megjelenik egy Windows-asztal. Onnantól úgy viselkedik, mint bármelyik másik Windows-gép. Szoftvert telepít, böngészik, alkalmazásokat futtat, és futni hagyja a dolgokat, amikor bezárja az ablakot.
Amiért fizet, az az alatta lévő rész. A szolgáltatóé a hardver, a hálózat és a fizikai biztonság. Ő tartja bekapcsolva a gépet, amikor a saját laptopja nincs bekapcsolva. Legyen tiszta, hol van a határ. Nem menedzselt csomagnál mindaz, ami a Windowson belül történik, önnél marad. A frissítések, a felhasználói fiókok és a tűzfalszabályok az ön dolga. Egy üzemeltetett szerver elviszi a hardverproblémát az asztaláról; a javítások problémáját nem viszi el.
Két másik tulajdonság a gyakorlatban is számít. Az erőforrások általában rugalmasak, így egy alulméretezett gép újraépítés nélkül kaphat több CPU-t vagy memóriát. A hely pedig olyan döntés, amit egyszer hoz meg, és minden nap érez, mert a távolság szabja meg az alsó határt annak, mennyire lehet gyors a munkamenet. A szolgáltatók mindkettőben különböznek, és abban is, mennyit hajlandók hozzányúlni a rendszerhez. Ez az a három pont, amit érdemes mérlegre tenni, amikor RDP-szolgáltatót választ.
Kik használnak RDP-szervereket
Ez a négy helyzet ugyanazt igényli: egy Windows-gépet, amely bekapcsolva marad, elérhető marad, és nem utazik egy táskában.
Távoli és szétszórt csapatok
Egy üzemeltetett asztal minden csapattagnak ugyanazokat az eszközöket és fájlokat adja, bármilyen hardver áll is előtte. A munkaadatokat vállalati kontroll alatt lévő gépen tarthatja, ahelyett hogy helyben tárolná, feltéve hogy a vágólapra, a lemezekre és a többi átirányításra vonatkozó szabályok ennek megfelelően vannak beállítva.
Fejlesztési és tesztkörnyezetek
A fordítás és a tesztelés olyan hardvert igényel, amely az idő nagy részében áll. Havi bérlés esetén nem kell csúcsra méretezett hardvert vásárolni. Egy elrontott tesztgép újraépíthető anélkül, hogy bárki elvesztené a munkaállomását.
Oktatási és laborkörnyezetek
Egy azonos, előre beállított asztal, minden résztvevőnek átadva, azt jelenti, hogy mindenki ugyanabból az állapotból indul. Senki nem tölti az első órát szoftvertelepítéssel vagy egyetlen laptop illesztőprogram-hibájának keresésével.
Szerződéses és szabadúszó munka
Egy megbízó úgy adhat a vállalkozónak külön munkakörnyezetet, hogy nem ad közvetlen hozzáférést egy céges munkaállomáshoz. Az adatok az üzemeltetett gépen maradhatnak, ha a vágólap, a lemezek és a többi átirányítási útvonal korlátozott. Ha a projekt véget ér, a fiók vagy a gép eltávolítható.
Érdemes ismerni az RDP alternatíváit
Az alábbi három alternatíva közül kettő tud Macet irányítani. Ez az a tengely, amely körül ez a kategória fordul. A próba nem az, melyik eszköznek van több funkciója, hanem az, hogy mit futtat a célgép, és el tudja-e érni.
| Eszköz | Támogatott célplatformok | Hogyan éri el |
|---|---|---|
| Távoli asztali protokoll | Windows | A gazdagép saját címe, alapértelmezés szerint TCP- vagy UDP-porton 3389 |
| Chrome Távoli Asztal | Mac, Windows vagy Linux | A böngészőn keresztül, a kapcsolódáskor beírt PIN-kóddal |
| TeamViewer | Windows, macOS, Linux és támogatott Android-eszközök; iOS/iPadOS és ChromeOS esetén csak képernyőmegosztás | TeamViewer szoftver a távoli eszközön; asztali vagy webes kliens a kapcsolódó oldalon |
| UltraVNC | Windows | Egy Windows-megjelenítő, vagy egy Java-megjelenítő Linuxról, macOS-ről és más rendszerekről |
A Google saját dokumentációja kitér a Chrome Remote Desktop beállítására egy Mac, Windows vagy Linux számítógép távoli elérésére, ami pontosan az az eset, amelyet az RDP nem tud kiszolgálni. Itt ez a legkönnyebben elindítható lehetőség. Ez az is, amely a legtöbb külső infrastruktúrát teszi a kapcsolat útvonalára, és éppen ott vannak a biztonsági kompromisszumai.
A TeamViewer fedi le itt a legszélesebb platformkört, de a támogatás nem minden célon azonos. A jelenlegi támogatási mátrixa tartalmazza a Windowst, a macOS-t, a Linuxot, az Androidot, az iOS/iPadOS-t és a ChromeOS-t; az iOS/iPadOS és a ChromeOS inkább képernyőmegosztásos eset, nem teljes távoli irányítás.
A VNC-család a legközelebbi technikai rokon, és a gyakorlatban a legkülönbözőbb. Az UltraVNC saját dokumentációja csak Windowsra való szervert ír le, más platformokra Java-alapú megjelenítővel. A titkosítást ráadásul beépülőként kezeli, nem alapértelmezésként, és ez a legfontosabb tudnivaló, mielőtt nem megbízható hálózaton futtatja. Windows-gazdagépen az RDP és a VNC közötti választás általában éppen erre fut ki.
Mikor a helyes válasz egy Windows-gép bérlése
Az RDP gazdagép-oldala rövid követelménylistára fut ki: egy gép, amely bekapcsolva és elérhető marad, elég CPU-val és memóriával rendelkezik az interaktív munkához, és megkapja a javításokat. Ha ez a gép már megvan, és képes a Távoli asztalt kiszolgálni, nincs külön RDP-szolgáltatás, amit meg kellene vásárolni. Kapcsolja be a Távoli asztalt, tegye elérhetővé a gazdagépet, és kapcsolódjon egy klienssel.
Ha nincs meg, éppen ezt a követelménylistát tölti ki egy üzemeltetett RDP-szerver. A Cloudzynál a Windows RDP-szervereink előre telepített Windows Serverrel és bekapcsolt Távoli asztallal érkeznek, 99,95 %-os rendelkezésre állási SLA-val. Adatközpontokban futnak Észak-Amerikában, Európában, a Közel-Keleten és Ázsia-Csendes-óceán térségében, így a gépet közel teheti azokhoz, akik használják. 14 napos pénzvisszafizetési garancia van, ha a késleltetés rosszabbnak bizonyul a reméltnél.
Gyakran ismételt kérdések
Ingyenes az RDP?
Az RDP protokollért és a Windowsba épített kliensért nincs külön díj. Ha már birtokol vagy üzemeltet egy támogatott gazdagépet, kapcsolódhat hozzá „RDP"-termék megvásárlása nélkül. Ami pénzbe kerül, az a gép a másik végén. Az a szolgáltató, amely „egy RDP"-t reklámoz havi árral, egy üzemeltetett Windows-szervert ad bérbe önnek, nem a protokollt.
Használhatom az RDP-t Macen vagy Linuxon?
Kapcsolódni mindkettőről tud. A Microsoft biztosít Windows Appot és Távoli asztal-klienseket macOS-re és több más platformra; Linuxon külső RDP-kliensre lesz szüksége. A kiszolgálás a másik irány. A Linux az xrdp révén tud RDP-re válaszolni, míg a macOS natívan nem ad RDP-gazdagépet.
Ugyanaz a távoli asztali protokoll, mint egy VPN?
Nem. Az RDP egy meghatározott gép képernyőjét és billentyűzetét adja önnek. A VPN a készülékét helyezi egy hálózatra, hogy elérje, ami rajta van, de nem ad önnek asztalt. A kettőt gyakran együtt használják: a VPN adja a magánutat, az RDP pedig azon futtatja a munkamenetet.
Meg kell változtatnom az alapértelmezett RDP-portot?
Ez a zajt csökkenti, nem a kockázatot. A célzatlan pásztázás megnézi a 3389-et, és továbbmegy, így egy másik port kívül tartja ezt a forgalmat a naplóin. Hozzáférés-szabályozás azonban nem: az ön címére irányzott pásztázás akkor is megtalálja a szolgáltatást. Tekintse rendrakásnak, soha ne a hozzáférés korlátozásának pótlékaként.