Remote Desktop ermöglicht es Ihnen, Ihre Benutzer überall auf der Welt auf Desktop-Computern und Mobilgeräten zu unterstützen. Es bietet Funktionen für Dashboard-zu-Gerät- und Gerät-zu-Gerät-Verbindungen, Unterstützung für Windows Server, Windows-Desktops, Android und macOS, sichere Verbindungen mit 2-Faktor-Authentifizierung sowie die gemeinsame Nutzung von Inhalten. Remote Desktop kann eigenständig oder zusammen mit jeder anderen HEIMDAL-Produktkomponente als Teil unserer UEM-Lösung (Unified Endpoint Management) verwendet werden, um jederzeit und überall auf der Welt Remote-Support bereitzustellen.
1. Beschreibung
2. Wie funktioniert Remote Desktop?
3. HEIMDAL Agent & HEIMDAL RD Viewer
3. Remote Desktop-Ansicht
4. Remote Desktop-Einstellungen
BESCHREIBUNG
Remote Desktop ist eine sichere und zuverlässige Remote-Desktop-Anwendung, mit der Sie Ihre Kunden unterstützen oder auf unbeaufsichtigte Computer zugreifen können. Sie können Ihren Bürocomputer in weniger als einer Minute für Telearbeit konfigurieren und sicher von zu Hause oder unterwegs auf ihn zugreifen. Die Bildschirmfreigabetechnologie ermöglicht effizientes Arbeiten aus der Ferne – jederzeit und überall auf der Welt.
WIE FUNKTIONIERT REMOTE DESKTOP?
Remote Desktop ermöglicht den Remote-Zugriff und die Fernsteuerung von Computern, um IT-Support bei Bedarf über nahtlose Agent-zu-Agent-, Dashboard-zu-Agent- und Dashboard-zu-kein-Agent-(Drittanbieter-)Kommunikationsoptionen bereitzustellen. Als IT-Fachkraft oder Dienstanbieter können Sie Mitarbeiter, Auftraggeber und Kunden direkt über Ihr HEIMDAL Dashboard remote unterstützen, ohne zusätzliche Tools zu benötigen. Remote Desktop unterstützt Windows-Betriebssysteme (andere Betriebssysteme könnten in Zukunft unterstützt werden) und stellt eine Verbindung zu einem entfernten Ziel her, damit Sie Benutzer mit maximaler Flexibilität unterstützen können. Ganz gleich, ob Sie zu Hause, unterwegs oder in einer anderen Zeitzone sind: Sie können jederzeit, überall und auf jedem Endpunkt Benutzersupport leisten.
Portfilterung
Damit Remote Desktop funktioniert, müssen Sie die Ports 80, 443 oder 7615 zulassen. Außerdem können Sie die Lösung für die Zusammenarbeit mit zahlreichen externen Diensten wie NTP, SMTP und LDAP konfigurieren. Größere Unternehmen verfügen normalerweise über Richtlinien zur Konfiguration ihrer Firewalls oder Proxys. Systemadministratoren möchten möglicherweise nur Port 7615 öffnen, um den Remote Desktop-Datenverkehr direkt durchzulassen und den übrigen Datenverkehr weiterhin zu filtern. Sie können außerdem eine Ausnahme für einen DNS-Namen oder eine IP-Adresse konfigurieren. Unabhängig von der Netzwerkkonfiguration versucht HEIMDAL Remote Desktop automatisch verschiedene Ansätze, um einen funktionierenden Transportweg zu finden (Erkennen von Proxy-Einstellungen, Verwendung von WinINet, Erstellen eines Tunnels, Nutzung des Wildcard-DNS usw.).
Damit das HEIMDAL Remote Desktop-Modul funktioniert, müssen Sie sicherstellen, dass 195.201.56.244 (heimdalrd.islonline.net) und 91.217.255.149 (*.islonline.net) in Ihrer Firewall ausgeschlossen sind und dass die folgenden Pfade von Ihrem Antivirus-Produkt ausgeschlossen werden: C:\Program Files (x86)\Heimdal\, %localappdata%\ISL Online Cache\, %programdata%\ISL Online Cache\.
In einer Proxy-Umgebung muss der System-/Netzwerkadministrator prüfen, ob eine Ausnahme hinzugefügt werden kann. Dies bedeutet nicht, dass der Proxy vollständig deaktiviert wird, sondern lediglich, dass HEIMDAL Remote Desktop direkt durchgelassen und der übrige Datenverkehr gefiltert wird. Wenn der Proxy Ausnahmen für DNS-Namen unterstützt, lassen Sie eine direkte ausgehende TCP-Verbindung für Port 7615 zu *.islonline.net zu. Eine direkte Verbindung bietet die beste Leistung und minimale Verzögerungen. In einer idealen Welt mit direkten Verbindungen und flexiblen Sicherheitsrichtlinien wäre die Angelegenheit damit erledigt. Da sich jedoch viele Kunden hinter Unternehmens-Firewalls/-Proxys befinden, bei denen nur HTTP- und HTTPS-Datenverkehr (also Port 80 und/oder 443) zulässig ist, und System-/Netzwerkadministratoren keine Ausnahmen hinzufügen möchten oder dürfen, unterstützen wir auch diese Konfiguration. Unsere Anwendungen versuchen, selbst in solchen Situationen einen funktionierenden Transportweg zu finden (Proxy-Einstellungen erkennen, WinINet verwenden, einen Tunnel erstellen, Wildcard-DNS nutzen – dies hilft bei einigen Proxys usw.).
Wenn Sie die Verbindung zur Remote Desktop-Infrastruktur testen möchten, verwenden Sie das folgende Tool: ISL Connection Tester.
RSA oder ECDSA mit Diffie-Hellman-Schlüsselaustausch
Eine Remote Desktop-Sitzung von Ihrem lokalen Computer zu einem entfernten Computer wird über eine anfängliche TLS-Verbindung (Serververbindung) hergestellt. Diese wird eingerichtet, sobald die HEIMDAL Remote Desktop-Anwendung bestätigt, dass sie eine Verbindung zum entfernten Ziel herstellt. Sobald beide Endpunkte (Operator und Client) eine Serververbindung hergestellt haben, verwenden sie RSA-Schlüssel, um eine sichere Verbindung zwischen ihnen einzurichten. Dies erfolgt durch die Aushandlung symmetrischer AES-256-Bit-Verschlüsselungsschlüssel mithilfe des kryptografischen Diffie-Hellman-Algorithmus. Falls verfügbar, wird eine direkte Verbindung zwischen den beiden Endpunkten hergestellt, sodass die Sitzungsinhalte direkt von einem Endpunkt zum anderen gesendet werden können. Die direkte Verbindung wird mithilfe von Schlüsseln des Elliptic Curve Digital Signature Algorithm (ECDSA P-256) erstellt, um symmetrische AES-256-Bit-Verschlüsselungsschlüssel unter Verwendung des kryptografischen Diffie-Hellman-Algorithmus auszuhandeln. Während die anfängliche Standardverbindung aktiv bleibt, dient sie nun ausschließlich als Steuerkanal, der die Sitzungsverbindung verwaltet, ohne Informationen über den Inhalt des Remote Desktop-Datenstroms zu enthalten.
AES-256-Bit-Ende-zu-Ende-Verschlüsselung
Unabhängig vom Verbindungstyp (Standardverbindung oder direkte Verbindung) wird der Inhalt des Remote Desktop-Datenstroms zwischen dem lokalen und dem entfernten Computer über einen sicheren Tunnel übertragen, der durch symmetrische AES-256-Bit-Ende-zu-Ende-Verschlüsselung geschützt ist, um höchste Sicherheitsstandards zu erfüllen.
Externe Sicherheitsprüfungen und Penetrationstests
Regelmäßige systematische Sicherheitsprüfungen und gezielte Penetrationstests sind für jeden Anbieter von Remote-Desktop-Software, der für die Informationssicherheit verantwortlich ist, von entscheidender Bedeutung. Sie ermöglichen es einem Unternehmen, erkannte potenzielle Schwachstellen und Sicherheitslücken zu beheben. Unabhängige Sicherheitsprüfungen und Penetrationstests des HEIMDAL Remote Desktop-Systems werden regelmäßig durchgeführt und zeigen, dass HEIMDAL ein vertrauenswürdiger Dienst mit einem sehr hohen Sicherheitsniveau ist.
Schutz vor Brute-Force-Angriffen
Ein Brute-Force-Angriff ist eine Trial-and-Error-Methode, bei der jede mögliche Kombination berechnet wird, aus der ein Passwort bestehen oder mit der eine verschlüsselte Datei entschlüsselt werden könnte. Bei einem Brute-Force-Angriff wird automatisierte Software verwendet, um eine große Anzahl aufeinanderfolgender Vermutungen zu erzeugen, bis die richtige gefunden wird. Das Remote Desktop von HEIMDAL verwendet eine Ratenbegrenzung für Anmelde- und Verbindungsversuche, um Brute-Force-Angriffe zu verhindern, indem die maximale Anzahl fehlgeschlagener Anmeldeversuche für einen Benutzer oder eine bestimmte Adresse innerhalb eines festgelegten Zeitraums begrenzt wird.
Datenminimierung
Die Daten (Sitzungsinhalte), die während Remote-Desktop-Sitzungen zwischen Operatoren und Clients übertragen werden, werden NICHT auf den HEIMDAL-Servern gespeichert. Die Server speichern die in der Metadatentabelle aufgeführten Daten. HEIMDAL bemüht sich, nur die minimal erforderlichen Daten zu verarbeiten und zu speichern, die für den Betrieb unseres Dienstes sowie für die Bereitstellung von Sitzungsberichten und des Verlaufs erforderlich sind, die unsere Kunden für ihre geschäftlichen Anforderungen benötigen.
Remote-Verbindungen mit Remote Desktop
HEIMDAL Remote Desktop kann auf verschiedene Arten verwendet werden, die im Folgenden beschrieben werden:
| OS | Verbindung über das HEIMDAL Dashboard | Protokollierung der Daten bei Verbindung über das HEIMDAL Dashboard | Verbindung über den HEIMDAL Agent | Protokollierung der Daten bei Verbindung über den HEIMDAL Agent | Einladung zu einer Remote-Sitzung | Protokollierung der Daten bei Einladung zu einer Remote-Sitzung |
|---|---|---|---|---|---|---|
| Windows | x | x | x | x | x | |
| macOS | x | |||||
| Linux | x | |||||
| Android | x | |||||
| iOS | x |
Sobald das Remote Desktop-Modul auf einem Computer aktiviert ist, wird der HEIMDAL RD Agent installiert, um eingehende Verbindungen zu ermöglichen. Um eine Verbindung zu einem anderen Computer herzustellen, müssen Sie die HEIMDAL RD Viewer-App herunterladen und installieren (sie wird automatisch installiert, wenn Ihrem Computer die Supporter-Rolle zugewiesen wird, oder kann über die Registerkarte HEIMDAL Dashboard -> Guide section -> Download and install heruntergeladen werden), um vom ausgehenden Computer eine Verbindung zum eingehenden Computer herzustellen. Der HEIMDAL RD Viewer funktioniert nur, wenn Sie über das HEIMDAL Dashboard oder den HEIMDAL Agent (Supporter-Rolle erforderlich) eine Remote-Verbindung zu einem anderen Computer herstellen. Er funktioniert NICHT als eigenständiges Tool.
Das Remote Desktop-Modul kann auf 3 Arten verwendet werden:
A. Remote-Verbindung vom HEIMDAL Dashboard zu einem beliebigen Endbenutzer des HEIMDAL Agent (mit aktiviertem Remote Desktop)
Der Administrator des HEIMDAL Dashboard kann eine Verbindung zu jedem Computer herstellen, auf dem das Remote Desktop-Modul aktiviert ist, indem er:
1. auf die dafür vorgesehene Schaltfläche RD Connect klickt.
2. zur Ansicht Products -> Remote Desktop -> Remote Desktop navigiert und in der Spalte Actions auf das Symbol Connect klickt:
Daraufhin wird ein Pop-up angezeigt, in dem der Benutzer darüber informiert wird, dass er die Verbindung zum eingehenden Computer fortsetzen oder die Anwendung HEIMDAL RD Viewer herunterladen und installieren kann (falls sie nicht auf dem Computer vorhanden ist). Wenn HEIMDAL RD Viewer installiert ist, kann der Benutzer auf die Schaltfläche Yes klicken. Die Anwendung stellt dann eine Verbindung zum ausgewählten Computer her. Der Endbenutzer, zu dem Sie eine Verbindung herstellen, muss die Remote-Sitzung zulassen, wenn die Option Unattended Remote Desktop session in der auf diesen Computer angewendeten Gruppenrichtlinie nicht aktiviert ist. Wenn Sie versuchen, über das HEIMDAL Dashboard von einem Computer aus eine Remote-Verbindung herzustellen, auf dem der HEIMDAL Agent bereits installiert ist, muss dem aktuellen Computer die Supporter-Rolle zugewiesen sein.
B. Remote-Verbindung vom HEIMDAL Agent (Supporter-Rolle erforderlich) zu einem beliebigen Endbenutzer des HEIMDAL Agent (mit aktiviertem Remote Desktop)
Der Administrator des HEIMDAL Dashboard kann einem Hostnamen die Supporter-Rolle zuweisen, damit jeder Benutzer auf diesem Computer eine Verbindung zu Computern herstellen kann, auf die eine oder mehrere Gruppenrichtlinien angewendet werden, in denen dem Supporter die Supporter-Rolle zugewiesen ist. Die Supporter-Rolle wird vom Administrator des HEIMDAL Dashboard in der Ansicht Products -> Remote Desktop -> Remote Desktop zugewiesen bzw. aufgehoben, indem der Hostname ausgewählt und die entsprechenden Aktionen aus dem Dropdown-Menü ausgewählt werden:
Sobald ein Computer die Rolle Supporter erhält, kann jeder Benutzer auf diesem Computer eine Remote Desktop-Sitzung über den HEIMDAL Agent starten (über die Rechtsklickfunktion -> Start RD Session auf dem Heimdal-Symbol in der Taskleiste).
Durch Klicken auf die Schaltfläche Connect wird der HEIMDAL RD Viewer gestartet und eine Verbindung zum entfernten Endbenutzer hergestellt.
Ein Supporter kann außerdem einen Benutzer ohne Heimdal Remote Desktop zu einer Remote-Sitzung einladen, indem er auf die Schaltfläche Invite klickt. Nach dem Klicken auf die Schaltfläche Invite erstellt der Heimdal RD Viewer einen Sitzungscode, der per E-Mail, Link oder Sitzungscode an den Remote-Benutzer übermittelt werden kann, damit dieser der Sitzung beitritt. Auf der Remote-Seite öffnet der Remote-Benutzer den Link; anschließend wird der für die Sitzung angepasste Heimdal RD Agent heruntergeladen und gestartet.
Der einladende Supporter kann einen weiteren Supporter zur Remote-Sitzung einladen oder die Sitzung an diesen Supporter übertragen. Dazu müssen Sie im HEIMDAL Agent unter Remote Desktop -> Connection Actions nachsehen. Um die Remote-Sitzung zu übertragen, müssen Sie lediglich die Transfer-URL an den anderen Supporter weitergeben. Damit ein weiterer Supporter der laufenden Remote-Sitzung beitreten kann, müssen Sie die Invite-URL an den zweiten Supporter weitergeben. Hinweis: Jede URL funktioniert nur einmal. Wenn die Invite-URL verwendet wurde, funktioniert die Transfer-URL nicht mehr und umgekehrt.
C. Remote-Verbindung vom HEIMDAL Dashboard/HEIMDAL Agent zu einem Endbenutzer (ohne HEIMDAL Agent) über den Einladungslink
Der Administrator des HEIMDAL Dashboard kann über das HEIMDAL Dashboard eine Remote-Verbindung zu jedem Endbenutzer herstellen, auf dessen Computer der HEIMDAL Agent nicht installiert ist, indem er auf die Schaltfläche Connect klickt (in der Ansicht Products -> Remote Desktop -> Remote Desktop):
Durch Klicken auf die Schaltfläche Connect werden Ihnen 2 Optionen zum Starten einer Remote-Sitzung mit einem Gerät ohne HEIMDAL angeboten:
1. Connect to remote session. Dadurch wird ein Dialogfeld geöffnet, in das Sie eine Remote ID und ein Password eingeben können:
Die Remote ID und das Password werden auf dem Remote-Computer (Heimdal Remote Desktop.exe) generiert, wenn der Remote-Benutzer die Heimdal Remote Desktop-App über diesen Link herunterlädt: https://prodcdn.heimdalsecurity.com/remote-desktop/Heimdal%20Remote%20Desktop.exe.
2. Invite to remote session. Dadurch wird der HEIMDAL RD Viewer gestartet und ein Sitzungscode generiert, der per E-Mail an den Endbenutzer gesendet werden kann:
Im nächsten Schritt müssen Sie auf die Schaltfläche Invite klicken und die E-Mail-Adresse des Endbenutzers eingeben, um ihm die URL mit dem Sitzungscode zu senden:
Der Supporter kann auch den HEIMDAL Agent verwenden, um eine Remote-Verbindung zu einem beliebigen Endbenutzer herzustellen, auf dessen Computer der HEIMDAL Agent nicht installiert ist, indem er im HEIMDAL Agent auf die Schaltfläche Invite klickt:
Nach Erhalt des Einladungslinks kann der Remote-Benutzer auf den Einladungslink klicken und die Anwendung HEIMDAL RD Client herunterladen. Dadurch sollte der Administrator des HEIMDAL Dashboard eine Verbindung zur Remote-Sitzung herstellen können. Für die Ausführung des HEIMDAL RD Client sind keine Administratorberechtigungen erforderlich. Er funktioniert nur mit dem vom Administrator des HEIMDAL Dashboard bereitgestellten Sitzungscode. Sobald die Sitzung beendet wurde, funktioniert der HEIMDAL RD Client nicht mehr.
Falls der Remote-Benutzer die E-Mail oder den Link nicht empfangen kann, kann er den Heimdal RD Client über den untenstehenden Link herunterladen und den Sitzungscode eingeben, um eine RD-Verbindung mit dem Supporter herzustellen: https://heimdalsecurity.com/remote-support
Damit der Supporter eine Einladung zu einer Remote-Sitzung senden kann, muss dies im HEIMDAL Dashboard -> Products -> Remote Desktop -> Remote Desktop erlaubt werden. Wählen Sie dazu den Supporter aus und setzen Sie die Supporter-Rolle für Invite to remote sessions auf Allow:
HEIMDAL Agent & HEIMDAL RD Viewer
Der HEIMDAL Agent wird im Agent-zu-Agent-Szenario verwendet. Dabei kann der Supporter eine Verbindung zu jedem Computer herstellen, auf den dieselbe Gruppenrichtlinie wie auf den Supporter oder eine andere Gruppenrichtlinie angewendet wird, in der dem Supporter die Support-Rolle zugewiesen ist. Die unten dargestellte Ansicht Remote Desktop zeigt eine Liste aller Hostnamen der Computer aus allen Gruppenrichtlinien, in denen der Computer als Supporter zugewiesen ist.
Der HEIMDAL RD Viewer wird in jedem Szenario verwendet, in dem der Administrator eine Remote-Sitzung startet und eine Verbindung zu einem anderen Computer innerhalb oder außerhalb des Unternehmens herstellt. Der HEIMDAL RD Viewer erfordert keine Eingabe von Anmeldedaten oder Passwörtern, da er vom HEIMDAL Agent oder vom HEIMDAL Dashboard verwaltet wird.
Mit den Optionen oben in der App HEIMDAL RD Viewer können Sie verschiedene Aktionen ausführen oder zusätzliche Informationen über den Computer abrufen, mit dem Sie verbunden sind.
Aufzeichnungen von Remote-Desktop-Sitzungen
Jede Remote-Sitzung kann manuell vom Operator aufgezeichnet werden, indem er im HEIMDAL RD Viewer auf die Schaltfläche Record klickt. Nach dem Klicken auf die Schaltfläche „Record“ fragt der HEIMDAL RD Viewer, wo die Aufzeichnung gespeichert werden soll. Remote-Sitzungen können automatisch (auf dem Remote-Computer) aufgezeichnet werden, indem Automatically record Remote Desktop sessions aktiviert wird. Die Aufzeichnungen werden im HEIMDAL Dashboard (in der Ansicht „Recordings“) verfügbar gemacht. Aufzeichnungen sind nur in Szenarien verfügbar, in denen der HEIMDAL Agent beteiligt ist (die Szenarien Invite to remote session / non-Heimdal agent unterstützen keine Aufzeichnungen). Aufzeichnungen werden unter C:\ProgramData\Heimdal Security\RemoteDesktop\Recordings als *.isr-Dateien gespeichert, archiviert und unbegrenzt in den HEIMDAL-Speicher hochgeladen (keine Speichergrößenbegrenzung). Die Aufzeichnungen werden 3 Monate lang gespeichert. Eine Aufzeichnung kann mit dem HEIMDAL Remote Desktop Player (verfügbar im Bereich Guide -> Download and install) wiedergegeben werden.
ANSICHT REMOTE DESKTOP
Die Ansicht Remote Desktop zeigt alle Computer mit Windows-Betriebssystem an, die in der Ansicht Management -> Active Clients sichtbar sind. Die gesammelten Informationen werden in vier Ansichten angezeigt: Standard, History und Recordings. Oben wird eine Statistik zur Anzahl der Attended sessions und der Anzahl der Unattended sessions angezeigt.
-
Standard
Diese Ansicht zeigt eine Tabelle mit allen Endpunkten in Ihrer Umgebung und den folgenden Details: Hostname, Username, Supporter, Non-Agent Connections, IP Address, Version, Last Seen und Actions.
Mit der Schaltfläche Filters können Sie alle Einträge nach Endpoint, nach Supporter with invite permissions oder nach Supporter without invite permissions filtern. -
History
Diese Ansicht zeigt eine Tabelle aller in Ihrer Umgebung durchgeführten Remote-Sitzungen und die folgenden Details: From (Hostname), To (Hostname), To (Username), Session Duration, Start Time und Session Type. Die in dieser Ansicht angezeigten Sitzungen sind HEIMDAL Dashboard zu HEIMDAL Agent, HEIMDAL Agent zu HEIMDAL Agent und HEIMDAL Dashboard zu einem Endbenutzer ohne HEIMDAL (mit den verfügbaren Informationen). Diese Ansicht wird alle 24 Stunden aktualisiert und mit neuen Informationen ergänzt. -
Recordings
Diese Ansicht zeigt eine Tabelle der im HEIMDAL-Speicher gespeicherten Aufzeichnungen und die folgenden Details: Recorded on (Hostname), Filename, Timestamp, Password und Action.
Mit dem Optionsfeld Show Only Supporters können Sie nur die Hostnamen filtern, denen die Supporter-Rolle zugewiesen wurde. Mit der Schaltfläche Invite to remote session kann der Administrator einen anderen Benutzer zu einer privaten Remote-Sitzung einladen, indem er einen Sitzungscode sendet, den der Benutzer zum Herunterladen des HEIMDAL RD Client und zum Beitreten zur Remote-Sitzung verwenden kann. Mit der Funktion Download CSV können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen der jeweiligen Ansicht enthält.
EINSTELLUNGEN FÜR REMOTE DESKTOP
Remote Desktop – schaltet Remote Desktop EIN/AUS und ermöglicht Supportern aus Ihrer Organisation, Remote-Verbindungen zu anderen Computern herzustellen.
Unattended Remote Desktop session – ermöglicht dem Supporter, automatisch eine Remote-Verbindung zu jedem Endpunkt in Ihrer Organisation herzustellen, ohne die Zustimmung des Endbenutzers zu benötigen. Bei der Verbindung mit einer beaufsichtigten Remote-Sitzung erhält der Endbenutzer ein Pop-up, um die eingehende Verbindung zu akzeptieren oder abzulehnen.
Automatically record Remote Desktop sessions – ermöglicht es dem Remote-Computer, auf dem diese Gruppenrichtlinie angewendet wird, die Remote-Sitzung aufzuzeichnen und sie im HEIMDAL Dashboard zum Download bereitzustellen.
Der Abschnitt Supporters zeigt eine Liste aller Geräte und Benutzernamen, denen die Supporter-Rolle zugewiesen wurde, damit sie auf Computern, auf die die angegebene Gruppenrichtlinie bzw. die angegebenen Gruppenrichtlinien angewendet werden, über den HEIMDAL Agent eine Remote-Sitzung durchführen können. Mit der Papierkorb-Schaltfläche können Sie einen Supporter aus der Supporter-Liste entfernen.
WICHTIG
Aufzeichnungen werden 3 Monate lang gespeichert. Der HEIMDAL RD Agent kann über Infinity Management bereitgestellt werden.