Первая настройка должна защитить серверы и сохранить возможность восстановления доступа. Выполняйте шаги по порядку и проверяйте каждое изменение из отдельной сессии.
Не включайте MFA и политики firewall без канала восстановления.
Сохраните доступ через консоль, гипервизор, iLO/iDRAC, VPN или отдельную аварийную учётную запись вне защищаемого RDP-потока.
Почему важен такой порядок
Lira управляет RDP, MFA, firewall, Defender, сертификатами, пользователями и обновлениями. Поэтому консоль управления нужно защищать как административную систему.
Поэтапная настройка снижает риск блокировки и позволяет проверить восстановление доступа до массового применения политики.
Да, если сохранился хотя бы один независимый канал управления.
Заблокирован адрес администратора: откройте портал из той же внешней сети, в белом списке нажмите «Получить мой внешний IP», добавьте определённый публичный адрес и дождитесь синхронизации Windows Firewall на агентах в сети. Добавление в белый список также снимает совпадающие центральные блокировки.
Ошибочная политика MFA для RDP: включите временный обход либо режим «Отключено». Агент на связи снимет принудительную проверку при следующем обмене политикой.
Неверный сертификат RDP TLS: выберите «Восстановить listener». Агент на связи удалит принудительную привязку, включит режим Negotiate и перезапустит службы RDP.
Служба агента остановлена: superadmin может перезапустить её через заранее настроенный WinRM, а затем повторить восстановление. Если недоступны и агент, и WinRM, необходима консоль гипервизора, локальная консоль, iLO/iDRAC/KVM/VNC или физический доступ.
1. Защитите консоль управления
Используйте именную учётную запись с уникальным паролем.
Не отключайте MFA для консоли: через неё изменяются firewall, пользователи, сертификаты и защита всех серверов.
Выдавайте операторам только необходимые права и область организации.
2. Добавьте свой адрес в белый список
До проверки автоматических блокировок добавьте адрес администратора, VPN или защищённого jump-host. Это не заменяет MFA, а предотвращает блокировку единственного легитимного канала.
Держите список минимальным, документируйте записи и удаляйте адреса, которыми больше нельзя управлять.
Проверьте адрес из той же сети, откуда выполняется администрирование.
Убедитесь, что адрес появился в списке разрешённых.
3. Подготовьте MFA
Установите Microsoft Authenticator, Google Authenticator, 1Password, Bitwarden или утверждённое TOTP-приложение.
Сохраните резервные коды в менеджере паролей или в защищённой аварийной записи.
Проверьте актуальный код до включения MFA на Windows-сервере.
4. Подключите и проверьте агента
Установите агент с индивидуальным ключом организации.
Дождитесь первого heartbeat и проверьте имя, адрес и версию сервера.
Оставьте текущую RDP-сессию открытой и проверьте новый вход с отдельного клиента.
5. Включайте MFA поэтапно
Начните с одного пользователя и некритичного сервера.
Проверьте пароль, MFA, отказ неверного кода и повторный вход.
Расширяйте группы только после проверки журналов и аварийного доступа.
6. Сертификаты и обслуживание
Имя в SAN сертификата должно совпадать с именем, по которому подключаются пользователи. Делегирование ACME DNS для автоматического продления должно оставаться постоянным.
Обновления Windows, Defender, firewall и сертификаты применяйте в согласованное окно обслуживания.
Сначала проверьте пилотный сервер.
Сохраните прежнюю привязку сертификата и план отката.
Частые вопросы
Почему MFA нужно включать для консоли?
Консоль может изменить защиту каждого сервера. Исключение оставляет самый важный административный путь защищённым только паролем.
Можно ли добавить домашний адрес?
Только если это контролируемый канал. Для динамического адреса лучше использовать VPN или jump-host со стабильным внешним адресом.
Что делать при проблеме с кодом?
Не повторяйте попытки многократно. Проверьте время, используйте аварийный доступ и запросите новое подключение MFA.
Начните с одного защищённого сервера
Защитите консоль, добавьте доверенный адрес, подключите MFA и проверьте первого агента перед расширением политики.