NTLM et bureau à distance

Bonjour,

je suis un développeur mais je me retrouve à gérer un serveur dédié OVH Windows 2019.

Le journal me montre des attaques en force brute par des combinaisons d'utilisateur/mot de passe, environ 1 à 2 par seconde depuis plusieurs jours. Mon utilisateur unique a un mot de passe béton (16 caractères aléatoires), le serveur ne contient que des données en open data et un serveur node.js que je peux remonter en 1h. Je ne suis donc pas inquiet mais ça m'énerve.

J'en viens à ma question Je suis le seul à accéder à ce serveur, par une connexion bureau à distance. Dans ces conditions est-ce que je peux désactiver l'accès NTLM par les stratégies locales sans risquer de perdre ma connexion bureau à distance ?

Et si oui, quelle est la combinaison la plus simple de règles ?

Merci pour toute information

Bonjour,


Dans ces conditions est-ce que je peux désactiver l'accès NTLM par les stratégies locales sans risquer de perdre ma connexion bureau à distance ?

le NTLM désactivé ne changera rien aux tentatives de bruteforce (et je conseillerais de le laisser car c'est une couche de sécurité sur l'authentification).

Soit vous installer un fail2ban like pour Windows, soit vous faite une restriction IP dans le firewall sur le port 3389

Cordialement, janus57


sans risquer de perdre ma connexion bureau à distance ?


Pour faire une connexion à distance ça requiert uniquement le port 3389/tcp.

Si vous voulez éviter le bruit de fond de tous les robots qui testent votre port 3389, utilisez un autre port de votre choix. Ca n'augmente cependant pas votre sécurité.

Exposer NTLM sur internet me semble à proscrire.