应用方案

内网计算机外网 RDP

人在外网打开 mstsc,连到云端 Gateway;桌面会话经出站隧道到达指定的内网电脑。客户侧不开放 3389 入站,也不在光猫上做端口映射。

平面 服务访问(受控 TCP) 读者 客户 IT、需要远程操作现场电脑的业务或运维人员 典型用户 用「远程桌面」登录机房或办公室 Windows 的人
内网计算机外网 RDP

适用 / 不适用

适用不适用
远程操作某一台已登记的 Windows把整段办公网的 3389 全部暴露
临时协助现场电脑装软件、看客户端、处理打印替代原版 U8 客户端(U8 应走 01
机房跳板机(须单独登记、加强审计)无 NLA、无 MFA 的「直接扫到桌面」
目标电脑保持开机且允许远程桌面目标长期休眠、锁屏策略禁止远程

远程桌面解决的是「操作那台电脑」,不是「把 U8 服务发布出去」。财务日常做账,优先方案 01 或 05,而不是人人 RDP 到同一台服务器。

两种发布方式,优先限时

方式什么时候用公网入口要求
JIT 限时 RDP(默认优先)临时协助、一次性排障Gateway 临时端口(50000–50999MFA、审批、到期回收
持久公网 RDP(可选套餐)固定人员长期登录指定电脑端口池或知名端口 3389(听在 Gateway)SKU、源 IP 白名单、NLA、责任人

共同点:3389 只出现在 Gateway,现场防火墙仍只出站。

强制:NLA(网络级身份验证)。不要为了兼容老系统关闭 NLA。认证失败与新建连接由 Gateway 限流。

访问路径

访问路径
外网用户(mstsc)
        →  云端 Gateway(JIT 或 3389;NLA、限流、审计)
        →  加密出站隧道
        →  现场 Edge
        →  已登记的那一台内网 Windows

连接说明里的计算机名是 Gateway 主机 + 分配端口,不是 192.168.x.x。用户按说明填「计算机」,用自己的 Windows 账号登录目标电脑(或按现场规定的远程账号)。

现场要准备什么

核查项说明
目标电脑主机名、内网 IP、是否允许多人远程
远程桌面已启用;NLA 打开;本机防火墙允许来自 Edge 所在网段
账号最小权限远程用户;建议不用日常域管
电源禁止休眠;或 Wake 策略明确(未承诺远程唤醒则须保持开机)
Edge能访问该电脑 3389;自身也保持开机
是否跳板若 RDP 到跳板再进别的机器,须在方案里写清,并加强审计

3389 只是 Windows 常见端口。若现场改过监听端口,以实际为准。

不要把 Edge 所在笔记本又当成唯一业务桌面还经常合盖——合盖休眠后,所有依赖该 Edge 的远程访问都会断。

交付步骤(客户视角)

  1. 列出允许被远程的电脑和人员,避免「任何人远程任何机器」。
  2. 现场开启远程桌面与 NLA,确认 Edge 能打到该端口。
  3. 登记 Service / Endpoint:目标主机、端口、授权对象、时间窗。
  4. 默认走 JIT:需要时申请,审批后下发连接说明。
  5. 用户按说明用远程桌面连接;会话可在审计中检索。
  6. 到期、人员离职或电脑报废时停用 Endpoint,不必去改路由器。

用户怎么用

  1. 登录运维门户,完成 MFA,申请或打开已批准的 RDP。
  2. 复制连接说明中的地址和端口。
  3. 运行「远程桌面连接」,粘贴 网关主机:端口(或按说明先填主机再改端口)。
  4. 用目标电脑的账号登录,完成工作后注销。
  5. 授权到期后,同一地址无法再连。

不要把连接说明转发到聊天群后长期重复使用——JIT 端口会回收;持久发布也仍受白名单和订阅约束。

怎么验收

通过标准
正向授权用户能登录指定电脑,完成约定操作
NLA关闭 NLA 的目标不得作为通过项
隔离不能登录未登记的其它电脑
现场客户侧无 3389 入站映射
回收JIT 到期或撤销后不可连
审计能查到谁、何时、连了哪台

边界与注意

  • RDP 不是 U8 兼容方案。 多人抢一台服务器桌面做账,既不安全也难审计。
  • 会话与文件仍在那台电脑上。 平台不把桌面画面默认录制成对外承诺(容量与录制属高级能力,须单独约定)。
  • 不要用 RDP 当文件同步。 大文件、打印、扫描机仍受现场电脑与隧道质量影响。
  • 需要浏览器打开内网网站时,用 04 更合适。
  • 需要原版 U8 客户端时,用 01

相关方案