Skip to main content
< All Topics
Print

פתרונות שליטה מרחוק: המדריך המלא לאנשי רשת

כאנשי IT, אנו נדרשים לספק תמיכה מיידית למשתמשים הנמצאים מאחורי חומות אש (Firewalls) או נתבים ארגוניים, וכן לנהל שרתים מרחוק בצורה מאובטחת. מדריך זה מרכז את הכלים המובילים שעוקפים את מגבלות ה-NAT (בשיטת Reverse Connection), לצד פקודות PowerShell חיוניות ומופרדות לניהול שרתי RDP בארגון.

???? 1. תוכנות שליטה מרחוק (עוקפות NAT)

???? טיפ ממומחה רשת: איך הכלים האלו עובדים בלי לפתוח פורטים בראוטר?

בניגוד ל-RDP שדורש פתיחת פורטים מסוכנת (Port Forwarding), תוכנות אלו משתמשות בטכניקה של קשר הפוך (Reverse Connection). המחשב של הלקוח יוזם חיבור החוצה אל שרתי התיווך של החברה (בפורט 80/443 הפתוח ממילא לגלישה), והמחשב שלכם עושה את אותו הדבר. שרת התיווך מחבר ביניכם בענן, ולכן אין צורך לגעת בהגדרות הרשת של הלקוח.

Quick Assist (סיוע מהיר)

מובנה ב-Windows

כלי חובה לכל טכנאי! מובנה ב-Windows 10/11. לא דורש מהלקוח להוריד כלום. פשוט בקשו מהלקוח ללחוץ במקלדת על Ctrl + Win + Q, תנו לו את הקוד בן 6 הספרות שלכם, ואתם בפנים. (דורש שלתומך יהיה חשבון מיקרוסופט).

פתח סיוע מהיר עכשיו

Chrome Remote Desktop

מבוסס דפדפן

פתרון נהדר וחינמי לחלוטין מבית Google. רץ כתוסף כמעט שקוף בתוך הדפדפן. מצוין להגדרת גישה קבועה למחשב האישי שלכם מרחוק, או למתן תמיכה חד-פעמית דרך שיתוף קוד גישה פשוט.

כניסה לשירות

AnyDesk

המהיר ביותר (Low Latency)

ידועה במהירות התגובה האפסית שלה ובקובץ הפעלה זעיר (פחות מ-4MB). טכנולוגיית הקידוד שלה מאפשרת עבודה חלקה גם על גבי אינטרנט איטי או נקודות סלולריות.

הורדה מאתר AnyDesk

TeamViewer QuickSupport

הקלאסי והאמין

גרסת ה-QuickSupport היא קלילה, רצה מהורדה ישירה ואינה דורשת הרשאות מנהל (Admin) מהלקוח כדי להציג מסך. מצוין לסיוע לאנשים טכנולוגיים פחות.

הורדת QuickSupport

RustDesk

קוד פתוח (Self-Hosted)

האלטרנטיבה החינמית המלאה (Open Source)! מאובטחת, והיתרון הגדול ביותר למנהלי רשתות: ניתן להתקין שרת ניתוב משלכם כדי שכל התעבורה תעבור רק בתוך הארגון.

לאתר RustDesk

???? 2. ניהול RDP למקצוענים (PowerShell)

כשמדובר ברשת הפנימית הארגונית (LAN/VPN), פרוטוקול Remote Desktop (RDP) המובנה של חלונות הוא איכותי ואמין מכל תוכנה אחרת. אם הועברה אליכם מכונה שה-RDP שלה כבוי, אלו הפקודות המדויקות להדלקתו מרחוק (יש להריץ כ-Administrator):

א. הפעלת ה-RDP ברמת הרג'יסטרי:

# משנה את הערך 'fDenyTSConnections' ל-0, מה שמאפשר קבלת חיבורים נכנסים Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name "fDenyTSConnections" -Value 0

ב. פתיחת החוק בחומת האש (Windows Firewall):

# מדליק את החוקים המובנים של חומת האש המאפשרים תעבורה בפורט 3389 Enable-NetFirewallRule -DisplayGroup "Remote Desktop"

ג. הקשחת אבטחה: הפעלת Network Level Authentication (NLA):

# מחייב את המשתמש לעבור אימות סיסמה מול השרת עוד *לפני* שמוקצה לו מסך גרפי (מונע התקפות מניעת שירות) Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name "UserAuthentication" -Value 1

ד. בדיקת סטטוס נוכחי:

# מחזיר 0 אם ה-RDP פתוח, או 1 אם הוא כבוי/חסום Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name "fDenyTSConnections"

???? 3. ניתוק הפעלות RDP "תקועות" בשרתים

תקלה נפוצה בשרתי חלונות היא השגיאה "The terminal server has exceeded the maximum number of allowed connections". זה קורה כשמשתמשים סוגרים את חלון ה-RDP ב-X במקום לבצע Logoff תקין. כלי ה-CMD הבאים מאפשרים לכם לבעוט אותם החוצה (גם אם אין לכם גישה גרפית לשרת).

שלב 1: הצגת רשימת המשתמשים בשרת:

# מציג את כל המשתמשים המחוברים והמנותקים כרגע על השרת המרוחק. # (החליפו את המילה SERVER-IP בכתובת ה-IP האמיתית של השרת) qwinsta /server:SERVER-IP

שלב 2: ניתוק (Logoff) כפוי של ה-Session:

# לאחר שהרצתם את הפקודה הקודמת, זהו את מספר ה-ID של המשתמש התקוע. # פקודה זו תבצע לו מחיקה ותפנה רישיון. (לדוגמה, אם ה-ID שלו הוא 2): rwinsta 2 /server:SERVER-IP

????️ 4. אבטחת רשת וסכנות RDP

⚠️ חוק ברזל: לעולם אל תחשפו את פורט 3389 לאינטרנט!

פתיחת חוק בראוטר (Port Forwarding) שמעביר את פורט 3389 של ה-RDP ישירות לאינטרנט החיצוני היא סכנה עצומה. סורקים אוטומטיים ימצאו את המחשב שלכם תוך דקות, יתחילו בהתקפת "כוח גס" (Brute-Force) על סיסמת ה-Administrator, וידביקו את הרשת שלכם בכופרה.

הגישה המקצועית והנכונה:
  • VPN First: המשתמש חייב להתחבר קודם ל-VPN של החברה, ורק כשהוא מוצפן כחלק מה-LAN (רשת פנימית), מותר לו להפעיל RDP לשרת.
  • RD Gateway: שירות תיווך של מיקרוסופט שעוטף את ה-RDP בתוך תעבורת Web רגילה ומוצפנת (HTTPS בפורט 443).
  • אימות NLA: כפי שהדלקנו בסקריפט מעלה, NLA חוסם תוקפים שמנסים להפיל את השרת ע"י פתיחת חלונות התחברות ריקים.
Go to Top