应用方案
内网计算机外网 RDP
人在外网打开 mstsc,连到云端 Gateway;桌面会话经出站隧道到达指定的内网电脑。客户侧不开放 3389 入站,也不在光猫上做端口映射。
适用 / 不适用
| 适用 | 不适用 |
|---|---|
| 远程操作某一台已登记的 Windows | 把整段办公网的 3389 全部暴露 |
| 临时协助现场电脑装软件、看客户端、处理打印 | 替代原版 U8 客户端(U8 应走 01) |
| 机房跳板机(须单独登记、加强审计) | 无 NLA、无 MFA 的「直接扫到桌面」 |
| 目标电脑保持开机且允许远程桌面 | 目标长期休眠、锁屏策略禁止远程 |
远程桌面解决的是「操作那台电脑」,不是「把 U8 服务发布出去」。财务日常做账,优先方案 01 或 05,而不是人人 RDP 到同一台服务器。
两种发布方式,优先限时
| 方式 | 什么时候用 | 公网入口 | 要求 |
|---|---|---|---|
| JIT 限时 RDP(默认优先) | 临时协助、一次性排障 | Gateway 临时端口(50000–50999) | MFA、审批、到期回收 |
| 持久公网 RDP(可选套餐) | 固定人员长期登录指定电脑 | 端口池或知名端口 3389(听在 Gateway) | SKU、源 IP 白名单、NLA、责任人 |
共同点:3389 只出现在 Gateway,现场防火墙仍只出站。
强制:NLA(网络级身份验证)。不要为了兼容老系统关闭 NLA。认证失败与新建连接由 Gateway 限流。
访问路径
外网用户(mstsc)
→ 云端 Gateway(JIT 或 3389;NLA、限流、审计)
→ 加密出站隧道
→ 现场 Edge
→ 已登记的那一台内网 Windows
连接说明里的计算机名是 Gateway 主机 + 分配端口,不是 192.168.x.x。用户按说明填「计算机」,用自己的 Windows 账号登录目标电脑(或按现场规定的远程账号)。
现场要准备什么
| 核查项 | 说明 |
|---|---|
| 目标电脑 | 主机名、内网 IP、是否允许多人远程 |
| 远程桌面 | 已启用;NLA 打开;本机防火墙允许来自 Edge 所在网段 |
| 账号 | 最小权限远程用户;建议不用日常域管 |
| 电源 | 禁止休眠;或 Wake 策略明确(未承诺远程唤醒则须保持开机) |
| Edge | 能访问该电脑 3389;自身也保持开机 |
| 是否跳板 | 若 RDP 到跳板再进别的机器,须在方案里写清,并加强审计 |
3389 只是 Windows 常见端口。若现场改过监听端口,以实际为准。
不要把 Edge 所在笔记本又当成唯一业务桌面还经常合盖——合盖休眠后,所有依赖该 Edge 的远程访问都会断。
交付步骤(客户视角)
- 列出允许被远程的电脑和人员,避免「任何人远程任何机器」。
- 现场开启远程桌面与 NLA,确认 Edge 能打到该端口。
- 登记 Service / Endpoint:目标主机、端口、授权对象、时间窗。
- 默认走 JIT:需要时申请,审批后下发连接说明。
- 用户按说明用远程桌面连接;会话可在审计中检索。
- 到期、人员离职或电脑报废时停用 Endpoint,不必去改路由器。
用户怎么用
- 登录运维门户,完成 MFA,申请或打开已批准的 RDP。
- 复制连接说明中的地址和端口。
- 运行「远程桌面连接」,粘贴
网关主机:端口(或按说明先填主机再改端口)。 - 用目标电脑的账号登录,完成工作后注销。
- 授权到期后,同一地址无法再连。
不要把连接说明转发到聊天群后长期重复使用——JIT 端口会回收;持久发布也仍受白名单和订阅约束。
怎么验收
| 项 | 通过标准 |
|---|---|
| 正向 | 授权用户能登录指定电脑,完成约定操作 |
| NLA | 关闭 NLA 的目标不得作为通过项 |
| 隔离 | 不能登录未登记的其它电脑 |
| 现场 | 客户侧无 3389 入站映射 |
| 回收 | JIT 到期或撤销后不可连 |
| 审计 | 能查到谁、何时、连了哪台 |
边界与注意
- RDP 不是 U8 兼容方案。 多人抢一台服务器桌面做账,既不安全也难审计。
- 会话与文件仍在那台电脑上。 平台不把桌面画面默认录制成对外承诺(容量与录制属高级能力,须单独约定)。
- 不要用 RDP 当文件同步。 大文件、打印、扫描机仍受现场电脑与隧道质量影响。
- 需要浏览器打开内网网站时,用 04 更合适。
- 需要原版 U8 客户端时,用 01。