Lira wertet fehlgeschlagene RDP-Anmeldungen aus, setzt Windows-Firewall-Regeln und verwaltet eine kontrollierte Allowlist.
Verwenden Sie einen Piloten und behalten Sie einen unabhängigen Wiederherstellungskanal bei.
Lira ändert die Zugriffskontrollen auf echten Windows-Servern. Halten Sie Konsole, Hypervisor, iLO/iDRAC, VPN oder getesteten WinRM-Zugriff verfügbar, bevor Sie eine Richtlinie anwenden.
Warum die Reihenfolge wichtig ist
Fügen Sie die echte externe Adresse oder stabile VPN-CIDR hinzu, bevor Sie Blockierungsrichtlinien testen.
Temporäre Sperren sollten automatisch ablaufen; Permanente Legacy-Regeln müssen überprüft und auf eine definierte Dauer umgestellt werden.
Das Erlauben einer Adresse auf die Zulassungsliste gewährt keinen Zugriff an sich und ersetzt weder MFA noch die geringste Berechtigung.
Microsoft · Windows Server-SicherheitWenden Sie unterstützte Windows-Sicherheitskontrollen an und pflegen Sie einen dokumentierten Änderungsprozess.
1. Fügen Sie die richtige vertrauenswürdige Adresse hinzu
Öffnen Sie Schutz → Zulassungsliste im Portal.
Verwenden Sie „Meine öffentliche IP abrufen“, während Sie über das Verwaltungsnetzwerk verbunden sind.
Fügen Sie eine einzelne IPv4/IPv6-Adresse oder das kleinste kontrollierte CIDR hinzu; Vermeiden Sie breite Bereiche.
Wenn die Adresse derzeit blockiert ist, wird durch das Hinzufügen zur Zulassungsliste auch die entsprechende Blockierung nach der Agentensynchronisierung entfernt.
2. Verstehen Sie den 72-Stunden-Blocklebenszyklus
Neue automatische Blöcke sind temporär und tragen einen Ablaufzeitstempel.
Der Agent wendet die lokale Windows-Firewall-Regel an und meldet das Ergebnis an das Portal.
Abgelaufene Regeln werden im nächsten Wartungszyklus entfernt; Aktualisieren Sie die Liste, um die neu berechnete Anzahl anzuzeigen.
Dokumentieren Sie eine längere Dauer nur, wenn es einen eindeutigen Vorfalleigentümer und ein eindeutiges Überprüfungsdatum gibt.
3. Untersuchen Sie ein falsch positives Ergebnis
Öffnen Sie die Blockdetails und vergleichen Sie Quell-IP, Benutzernamen, Anmeldetyp und Fehlerzeitstempel.
Überprüfen Sie, ob ein veralteter RDP-Client, gespeicherte Anmeldeinformationen oder ein anderer Betreiber die Fehler verursacht haben.
Entfernen Sie den Block erst, nachdem Sie die Quelle bestätigt haben. Ändern Sie dann die Anmeldeinformationen, wenn die Versuche nicht erwartet wurden.
Lassen Sie MFA aktiviert und testen Sie eine neue Verbindung, anstatt sich auf eine bestehende Sitzung zu verlassen.
Wiederherstellung bei Zugriffsverlust
Öffnen Sie das Portal über dasselbe externe Netzwerk und fügen Sie die erkannte öffentliche Adresse zur Zulassungsliste hinzu.
Warten Sie, bis ein Online-Agent die Firewall-Richtlinie synchronisiert.
Wenn der Agent offline ist, verwenden Sie die Konsole, den Hypervisor oder den zuvor konfigurierten WinRM-Zugriff, um den Kanal wiederherzustellen.
Überprüfen Sie die Regel und den Prüfeintrag erneut, bevor Sie den Vorfall schließen.
Häufige Fragen
Warum ist die Adresse nicht sofort verschwunden?
Das Portal wartet auf die Antwort des Agenten und eine neue Aktualisierung der Liste. Ein ausstehender Befehl ist nicht dasselbe wie eine abgeschlossene Firewall-Änderung.
Sollte ich ein ganzes Büronetzwerk auf die Zulassungsliste setzen?
Für die Verabreichung ist nur der kleinste kontrollierte Bereich erforderlich. Ein stabiles VPN oder ein Jump-Host ist sicherer als ein breiter dynamischer Adressbereich.
Schützen Sie den Administrationspfad vor dem Testen
Bestätigen Sie Ihre öffentliche Adresse, lassen Sie MFA aktiviert und verwenden Sie temporäre, überprüfbare Firewall-Regeln.