ПОЧАТОК РОБОТИ · ПОЧАТКОВА НАСТРОЙКА

Почніть із безпечної та оборотної конфігурації

Початкове налаштування має захистити сервери й зберегти можливість відновлення доступу. Виконуйте кроки послідовно та перевіряйте кожну зміну з окремої сесії.

Не вмикайте MFA і політики firewall без каналу відновлення.

Збережіть доступ через консоль, гіпервізор, iLO/iDRAC, VPN або окремий аварійний обліковий запис поза захищеним RDP-потоком.

Чому важлива така послідовність

Lira керує RDP, MFA, firewall, Defender, сертифікатами, користувачами та оновленнями. Тому консоль потрібно захищати як адміністративну систему.

Поетапна настройка зменшує ризик блокування та дає змогу перевірити відновлення доступу.

Рекомендації безпеки

Чи можна відновити доступ через консоль Lira?

Так, якщо зберігся хоча б один незалежний канал керування.

1. Захистіть консоль керування

  1. Використовуйте іменний обліковий запис з унікальним паролем.
  2. Не вимикайте MFA для консолі: через неї змінюються firewall, користувачі, сертифікати та захист серверів.
  3. Надавайте операторам лише потрібні права.

2. Додайте власну адресу до білого списку

До перевірки автоматичних блокувань додайте адресу адміністратора, VPN або захищеного jump-host. Це не замінює MFA, а запобігає блокуванню легітимного каналу.

  • Перевірте адресу з тієї самої мережі.
  • Переконайтеся, що вона з’явилася серед дозволених.

3. Підготуйте MFA

  1. Встановіть Microsoft Authenticator, Google Authenticator, 1Password, Bitwarden або інший погоджений TOTP-застосунок.
  2. Збережіть резервні коди у менеджері паролів.
  3. Перевірте актуальний код до ввімкнення MFA на сервері.

4. Підключіть і перевірте агента

  • Встановіть агент з індивідуальним ключем організації.
  • Дочекайтеся першого heartbeat та перевірте ім’я, адресу й версію.
  • Залиште поточну RDP-сесію відкритою й перевірте новий вхід окремим клієнтом.

5. Вмикайте MFA поетапно

  1. Почніть з одного користувача й некритичного сервера.
  2. Перевірте пароль, MFA, помилковий код і повторний вхід.
  3. Розширюйте групи після перевірки журналів і аварійного доступу.

6. Сертифікати й обслуговування

Ім’я в SAN сертифіката має збігатися з іменем підключення. Делегування ACME DNS для автоматичного поновлення має залишатися постійним.

Оновлення Windows, Defender, firewall і сертифікати застосовуйте у погоджене вікно обслуговування.

  • Спочатку перевірте пілотний сервер.
  • Збережіть попередню прив’язку сертифіката та план відкату.

Поширені запитання

Чому MFA потрібна для консолі?

Консоль може змінити захист кожного сервера. Виняток залишає найважливіший адміністративний шлях захищеним лише паролем.

Чи можна додати домашню адресу?

Лише якщо це контрольований канал. Для динамічної адреси краще VPN або jump-host зі стабільною адресою.

Що робити при проблемі з кодом?

Не повторюйте спроби багато разів. Перевірте час, скористайтеся аварійним доступом і створіть нове MFA-підключення.

Почніть з одного захищеного сервера

Захистіть консоль, додайте довірену адресу, підключіть MFA та перевірте першого агента перед розширенням політики.

Відкрити консоль