Как определить идентификацию компьютера, с которого было установлено подключение через протокол RDP?

Как можно определить на сервере Windows, с какого конкретно компьютера поступило подключение через RDP, помимо IP-адреса и имени пользователя RDP, если на клиентском компьютере работает VPN?
  • 26 февраля 2024 г. 15:18
Ответы на вопрос 2
Для определения идентификации компьютера, с которого было установлено подключение через протокол RDP, можно использовать следующие методы:

1. Журнал событий: в журнале событий компьютера, на котором настроен RDP-сервер, можно найти информацию о подключениях к серверу через RDP. В журнале можно найти IP-адрес, имя пользователя, дату и время подключения, а также другие сведения, которые могут помочь в идентификации компьютера.

2. Аудит подключений: настройка аудита подключений в настройках безопасности сервера позволяет отслеживать и аудитировать все подключения к серверу через RDP. Это позволяет получить более подробную информацию о подключениях, включая идентификацию компьютера.

3. Проверка MAC-адреса: можно проверить MAC-адрес сетевого адаптера клиентского компьютера, с которого установлено подключение через RDP. Для этого можно использовать команду ipconfig /all в командной строке на удаленном компьютере.

Если на клиентском компьютере установлен VPN, IP-адрес, который будет виден на сервере, будет адресом VPN-сервера, а не реальным IP-адресом клиентского компьютера. В этом случае можно попробовать использовать вышеописанные методы для определения идентификации компьютера, либо обратиться к администратору VPN для получения дополнительной информации.
В системном журнале безопасности (Security Log) смотрим события 4624 (успешная аутентификация - An account was successfully logged on) или 4625 (ошибка аутентификации - An account failed to log on) с LogonType=10 . 
В описании события имя пользователя - в поле Account Name, имя компьютера - в Workstation Name, IP-адрес - в Source Network Address
Похожие вопросы