ПОСІБНИК · FIREWALL І БІЛИЙ СПИСОК

Керуйте блокуваннями RDP і довіреними мережами

Lira аналізує невдалі входи RDP, застосовує правила Windows Firewall і підтримує контрольований білий список.

Використовуйте пілот і зберігайте незалежний канал відновлення.

Lira змінює контроль доступу на справжніх серверах Windows. Перед застосуванням політики забезпечте доступ до консолі, гіпервізора, iLO/iDRAC, VPN або перевіреного доступу WinRM.

Чому порядок важливий

Додайте справжню зовнішню адресу або стабільний VPN CIDR перед тестуванням політик блокування.

Термін дії тимчасових блокувань закінчується автоматично; постійні застарілі правила мають бути переглянуті та перетворені на визначений термін.

Додавання адреси до білого списку не надає доступу саме по собі та не замінює MFA або найменші привілеї.

Відповідні інструкції з безпеки

1. Додайте правильну надійну адресу

  1. Відкрийте Захист → Білий список на порталі.
  2. Використовуйте Отримати мій загальнодоступний IP під час підключення з мережі адміністрування.
  3. Додайте одну адресу IPv4/IPv6 або найменшу контрольовану CIDR; уникайте широких діапазонів.
  4. Якщо адресу наразі заблоковано, додавання її до білого списку також видаляє відповідний блок після синхронізації агента.

2. Зрозумійте 72-годинний життєвий цикл блоку

  • Нові автоматичні блокування є тимчасовими та мають мітку часу закінчення.
  • Агент застосовує локальне правило брандмауера Windows і повідомляє про результат порталу.
  • Правила, термін дії яких минув, видаляються під час наступного циклу обслуговування; оновіть список, щоб побачити перераховану кількість.
  • Документуйте довшу тривалість лише тоді, коли є чіткий власник інциденту та дата перевірки.

3. Дослідіть помилковий результат

  • Відкрийте деталі блоку та порівняйте вихідну IP-адресу, ім’я користувача, тип входу та позначки часу помилки.
  • Перевірте, чи не спричинив помилки застарілий клієнт RDP, збережені облікові дані чи інший оператор.
  • Зняти блокування тільки після підтвердження джерела; потім поверніть облікові дані, якщо спроби не очікувалися.
  • Увімкніть MFA та перевірте нове з’єднання, а не покладайтеся на наявний сеанс.

Відновлення при втраті доступу

  1. Відкрийте портал із тієї самої зовнішньої мережі та додайте його виявлену публічну адресу до білого списку.
  2. Зачекайте, поки онлайн-агент синхронізує політику брандмауера.
  3. Якщо агент офлайн, використовуйте консоль, гіпервізор або попередньо налаштований доступ WinRM, щоб відновити канал.
  4. Ще раз перевірте правило та запис аудиту, перш ніж закрити інцидент.

Загальні запитання

Чому адреса не зникла одразу?

Портал очікує на відповідь агента та нове оновлення списку. Команда, що очікує на виконання, не є тотожною завершеній зміні брандмауера.

Чи слід мені додати до білого списку всю офісну мережу?

Для введення необхідний лише найменший контрольований діапазон. Стабільний VPN або вузол переходу безпечніший, ніж широкий динамічний діапазон адрес.

Захистіть шлях адміністрування перед тестуванням

Підтвердьте свою публічну адресу, увімкніть MFA та використовуйте тимчасові правила брандмауера, які можна переглядати.

Відкрийте консоль Lira