远程接入控制需实现可验证、可审计、可收敛:一守登录入口,禁用root/Admin直连并建专属运维账户;二收协议端口,仅开必需通道并强化认证;三行权限分层,落实最小权限与命令级管控;四强行为观测,全量记录并归档关键操作日志。

远程接入控制不是“能连上就行”,而是要让每一次连接可验证、可审计、可收敛。真正的安全加固,不在装了多少防护软件,而在登录链路是否干净、权限边界是否清晰、流量路径是否可控。
一、先守住登录入口:禁用root/管理员直连,建专属运维账户
无论Linux、Windows Server还是麒麟Kylin,新机上线第一件事不是配服务,而是重置默认凭证、禁用高危登录方式。
- Linux系统(含CentOS/Ubuntu/麒麟):创建普通用户(如deploy),加入sudo或wheel组,再禁用root的SSH远程登录(修改/etc/ssh/sshd_config中PermitRootLogin no)
- Windows Server:关闭Administrator账户远程桌面权限;启用标准管理员账户后,通过secpol.msc设置密码策略(最小长度10位、最长使用90天、历史记录保留5个)
- 所有系统均需检查并删除无业务需求的预置用户,尤其注意UID 0或SID为S-1-5-21-...-500的隐藏账户
二、协议与端口收口:只开必需的远程通道
远程控制的本质是暴露面管理。开放一个端口,就等于打开一扇门;用什么协议进门,决定了门锁的强度。
- RustDesk自建场景:仅放行hbbs(21115/TCP、21116/TCP+UDP)和hbbr(21117/TCP),严禁全端口映射;建议搭配TLS反代或IP白名单限制访问源
- Windows原生远程:优先启用OpenSSH Server(22端口),而非RDP(3389);若必须用RDP,须开启网络级身份验证(NLA),并配合防火墙限制源IP段
- FTP类服务:禁用明文FTP(21端口),改用FTPS或IIS内置的SSL FTP;关闭135/139/445等SMB高危端口,注册表中设AutoShareServer=0禁用默认共享
三、会话与权限分层:最小权限原则落地到每一行命令
远程连上不等于可以乱动。真正的加固,是让操作者在合法范围内做事,越界即止。
- Linux下用sudoers精细化授权,例如只允许某用户执行systemctl restart nginx,禁止rm -rf /类危险命令
- Windows中通过本地组策略(gpedit.msc)限制远程用户只能运行指定程序,或使用AppLocker阻止未签名脚本执行
- RustDesk客户端接入时,服务端应启用API密钥认证或JWT Token校验,避免仅靠ID字符串做身份识别
四、行为可观测:日志不是摆设,是事后追溯的唯一证据
没有日志的远程接入,就像没有监控的银行金库——出事了,连谁进过、干了什么都无法还原。
- Linux启用auditd服务,重点审计sudo、ssh、passwd等敏感命令执行记录
- Windows Server强制开启安全日志(Event ID 4624/4625),并将日志转发至SIEM平台;同时配置PowerShell模块日志(Module Logging)捕获脚本行为
- RustDesk服务端开启--verbose日志模式,并将hbbs.log与hbbr.log按日轮转、异地归档

















