Lira analiza los inicios de sesión RDP fallidos, aplica reglas de Windows Firewall y mantiene una lista blanca controlada.
Utilice un piloto y mantenga un canal de recuperación independiente.
Lira cambia los controles de acceso en servidores Windows reales. Mantenga disponible el acceso a la consola, el hipervisor, iLO/iDRAC, VPN o WinRM probado antes de aplicar una política.
Por qué es importante el orden
Agregue la dirección externa real o el CIDR VPN estable antes de probar las políticas de bloqueo.
Los bloqueos temporales deberían caducar automáticamente; Las reglas heredadas permanentes deben revisarse y convertirse a una duración definida.
Incluir una dirección en la lista blanca no otorga acceso por sí sola y no reemplaza MFA o privilegio mínimo.
Abra Protección → Lista de permitidos en el portal.
Utilice Obtener mi IP pública mientras esté conectado desde la red de administración.
Agregue una única dirección IPv4/IPv6 o el CIDR controlado más pequeño; Evite rangos amplios.
Si la dirección está actualmente bloqueada, agregarla a la lista de permitidos también elimina el bloqueo coincidente después de la sincronización del agente.
2. Comprenda el ciclo de vida del bloque de 72 horas
Los nuevos bloqueos automáticos son temporales y llevan una marca de tiempo de vencimiento.
El agente aplica la regla local de Firewall de Windows e informa el resultado al portal.
Las reglas caducadas se eliminan durante el siguiente ciclo de mantenimiento; actualice la lista para ver el recuento recalculado.
Documente una duración más larga solo cuando haya un propietario del incidente claro y una fecha de revisión.
3. Investigar un falso positivo
Abra los detalles del bloque y compare la IP de origen, el nombre de usuario, el tipo de inicio de sesión y las marcas de tiempo de falla.
Compruebe si un cliente RDP obsoleto, una credencial guardada u otro operador causaron las fallas.
Retire el bloqueo solo después de confirmar la fuente; luego rote las credenciales si los intentos no fueron los esperados.
Mantenga MFA habilitado y pruebe una conexión nueva en lugar de depender de una sesión existente.
Recuperación cuando se pierde el acceso
Abra el portal desde la misma red externa y agregue su dirección pública detectada a la lista de permitidos.
Espere a que un agente en línea sincronice la política de firewall.
Si el agente está fuera de línea, use la consola, el hipervisor o el acceso WinRM previamente configurado para restaurar el canal.
Vuelva a verificar la regla y audite la entrada antes de cerrar el incidente.
Preguntas comunes
¿Por qué la dirección no desapareció inmediatamente?
El portal espera la respuesta del agente y una nueva actualización de la lista. Un comando pendiente no es lo mismo que un cambio de firewall completado.
¿Debería incluir en la lista blanca toda una red de oficinas?
Sólo se requiere el rango controlado más pequeño para la administración. Una VPN estable o un host de salto es más seguro que un amplio rango de direcciones dinámicas.
Proteja la ruta de administración antes de realizar la prueba
Confirme su dirección pública, mantenga MFA habilitado y use reglas de firewall temporales y revisables.