НАЧАЛО РАБОТЫ · ПЕРВОНАЧАЛЬНАЯ НАСТРОЙКА

Начните с безопасной и обратимой конфигурации

Первая настройка должна защитить серверы и сохранить возможность восстановления доступа. Выполняйте шаги по порядку и проверяйте каждое изменение из отдельной сессии.

Не включайте MFA и политики firewall без канала восстановления.

Сохраните доступ через консоль, гипервизор, iLO/iDRAC, VPN или отдельную аварийную учётную запись вне защищаемого RDP-потока.

Почему важен такой порядок

Lira управляет RDP, MFA, firewall, Defender, сертификатами, пользователями и обновлениями. Поэтому консоль управления нужно защищать как административную систему.

Поэтапная настройка снижает риск блокировки и позволяет проверить восстановление доступа до массового применения политики.

Рекомендации безопасности

Можно ли восстановить доступ через консоль Lira?

Да, если сохранился хотя бы один независимый канал управления.

1. Защитите консоль управления

  1. Используйте именную учётную запись с уникальным паролем.
  2. Не отключайте MFA для консоли: через неё изменяются firewall, пользователи, сертификаты и защита всех серверов.
  3. Выдавайте операторам только необходимые права и область организации.

2. Добавьте свой адрес в белый список

До проверки автоматических блокировок добавьте адрес администратора, VPN или защищённого jump-host. Это не заменяет MFA, а предотвращает блокировку единственного легитимного канала.

Держите список минимальным, документируйте записи и удаляйте адреса, которыми больше нельзя управлять.

  • Проверьте адрес из той же сети, откуда выполняется администрирование.
  • Убедитесь, что адрес появился в списке разрешённых.

3. Подготовьте MFA

  1. Установите Microsoft Authenticator, Google Authenticator, 1Password, Bitwarden или утверждённое TOTP-приложение.
  2. Сохраните резервные коды в менеджере паролей или в защищённой аварийной записи.
  3. Проверьте актуальный код до включения MFA на Windows-сервере.

4. Подключите и проверьте агента

  • Установите агент с индивидуальным ключом организации.
  • Дождитесь первого heartbeat и проверьте имя, адрес и версию сервера.
  • Оставьте текущую RDP-сессию открытой и проверьте новый вход с отдельного клиента.

5. Включайте MFA поэтапно

  1. Начните с одного пользователя и некритичного сервера.
  2. Проверьте пароль, MFA, отказ неверного кода и повторный вход.
  3. Расширяйте группы только после проверки журналов и аварийного доступа.

6. Сертификаты и обслуживание

Имя в SAN сертификата должно совпадать с именем, по которому подключаются пользователи. Делегирование ACME DNS для автоматического продления должно оставаться постоянным.

Обновления Windows, Defender, firewall и сертификаты применяйте в согласованное окно обслуживания.

  • Сначала проверьте пилотный сервер.
  • Сохраните прежнюю привязку сертификата и план отката.

Частые вопросы

Почему MFA нужно включать для консоли?

Консоль может изменить защиту каждого сервера. Исключение оставляет самый важный административный путь защищённым только паролем.

Можно ли добавить домашний адрес?

Только если это контролируемый канал. Для динамического адреса лучше использовать VPN или jump-host со стабильным внешним адресом.

Что делать при проблеме с кодом?

Не повторяйте попытки многократно. Проверьте время, используйте аварийный доступ и запросите новое подключение MFA.

Начните с одного защищённого сервера

Защитите консоль, добавьте доверенный адрес, подключите MFA и проверьте первого агента перед расширением политики.

Открыть консоль