无人值守远程访问: HelpWire 与 RDP 对比

Windows 已经内置了一种远程访问计算机的方式:远程桌面协议(Remote Desktop Protocol,简称 RDP)无需下载、注册或第三方账户。对许多 IT 管理员来说,这已经足以让他们继续使用它。

但无人值守的远程访问与在隔壁房间登录自己的电脑是两回事。它指的是,在有人完成配置后的数天或数周后,你能用手边任意设备访问客户的机器、服务器或同事的笔记本电脑。这时,RDP 的内置便利性就会碰到它的内置局限。

下面的对比将说明 RDP 在无人值守访问方面哪些做得到、哪些做不到,以及 HelpWire 的无人值守远程访问如何弥补这些差距。

HelpWire 与 RDP 对比的简要版

• RDP 免费且内置于 Windows,但仅限于专业版、企业版和服务器版。家庭版完全无法接受传入的 RDP 连接。
• RDP 没有内置的方法来访问本地网络之外的设备。您需要使用 VPN、端口转发或额外的网关服务。
• RDP 仅支持 Windows 与 Windows 的连接。对于以 Mac 或 Linux 为目标的无人值守访问,没有原生途径。
• HelpWire 可在 Windows、macOS 和 Linux 上运行,默认直接连接,并在需要时以加密中继作为后备,且两端均无需进行网络配置。
• HelpWire 可免费开始使用,包含无人值守访问功能,无需额外的许可级别。

通过 RDP,无人值守访问”意味着什么

RDP 的设计初衷只有一项工作:让 Windows 用户可以从另一台 Windows 机器访问他们自己的会话,或在 Windows Server 上的会话。将其设置为无人值守访问远程计算机意味着:

  1. 在目标计算机上启用“远程桌面”设置 > 系统 > 远程桌面)这需要 Windows 专业版、企业版或服务器版。家庭版可以作为客户端,但不能充当主机。
  2. 确保无论你从哪里连接,都能访问目标设备。在本地网络中,这是自动的。在外部网络中,则需要有人在路由器上打开 端口 3389、设置 VPN,或配置远程桌面网关。
  3. 通过 Microsoft 远程桌面客户端(Windows,或适用于 Mac、iOS 和 Android 的跨平台应用)使用设备的 IP 地址或主机名进行连接。

对于在已知网络中访问一台服务器的单个管理员来说,这些都不复杂。但一旦目标是跨不同网络访问数十台客户端计算机,情况就会迅速变得繁重,且其中大多数没有静态 IP 或现成的 VPN 隧道可用。

HelpWire 与众不同之处

HelpWire 将无人值守访问视为起点,而不是为其他用途构建的协议上的附加功能。设置过程:技术人员向客户发送一个链接,客户的设备下载并打开一个轻量级的后台客户端。随后,连接将持续可用,客户端无需打开端口,也无需进行任何网络配置。

已通过 HelpWire Operator 建立无人值守的远程访问

连接默认采用直接的点对点路径以降低延迟,当无法建立直接路由时将使用加密的 AWS 中继作为后备。会话受 TLS/SSL 和 AES-256 加密保护,客户端在其端保持控制权:他们可以随时通过系统托盘或菜单栏撤销无人值守访问。

按维度逐一比较 HelpWire 和 RDP

适用于哪些版本和平台

将 RDP 用作无人值守访问主机仅限于 Windows 专业版、企业版、教育版或 Windows Server。运行 Windows 家庭版的设备根本无法通过这种方式访问。而且,macOS 或 Linux 机器没有原生的 RDP 主机功能(Linux 上有 xrdp 等第三方工具,但它们是需要单独安装并进行安全配置的独立软件,并非 RDP 本身的一部分)

HelpWire 在 Windows、macOS 和 Linux 上的安装方式一致,且没有版本限制。如果你支持的设备群是混合的,这就是使用一个工具与三个不同变通方案之间的差异。

访问本地网络之外的设备

在这一点上,RDP 对负责设置它的人提出了最多要求。连接到不同网络上的设备意味着开放一个入站端口、搭建 VPN,或部署远程桌面网关。所有这些都需要持续维护,并且需要对防火墙规则有较为扎实的理解。

HelpWire 的连接模型无需在任一端进行额外设置即可处理这一切:客户端安装应用,批准一次无人值守访问,之后无论客户的机器位于何处,技术人员都可以直接连接。

安全暴露

一个RDP 端口如果对互联网开放,就会成为一个众所周知的攻击目标。多年来,安全研究人员和事件响应人员一直在跟踪暴露的 RDP 端点,发现其是暴力破解攻击和勒索软件活动的常见入口点。这就是为什么大多数安全指南建议将 RDP 放在 VPN 或网关之后,而不是直接暴露。

HelpWire 无需在客户端设备上打开任何入站端口。流量采用端到端加密,连接默认使用直连路由,并提供由 AWS 托管的回退路径。

管理多个设备

RDP没有客户端列表这一概念。要连接到十台不同的机器,就意味着需要在电子表格或个人笔记应用中记录十个IP地址或主机名,以及每台机器所需的身份验证信息。

HelpWire将无人值守的设备组织到一个客户目录中。因此,管理不断增长的机器列表的技术人员可以在一个仪表板中查找、重新连接并跟踪其中任意设备,并通过事件时间线查看每台设备的会话历史。

登录界面之后会发生什么

如果事先进行了配置,RDP 可为你提供桌面会话以及剪贴板/驱动器重定向。它没有内置的文件传输窗口、没有会话内与在场人员的聊天功能,也没有针对无人值守会话期间发生情况的专用事件日志。

HelpWire 在控制窗口中直接提供文件传输、应用内聊天,以及按设备的事件时间线。它还可以在远程计算机重启或用户注销后自动恢复会话,这对于无人值守地应用更新的用户很有用。

费用

RDP 本身不收取许可费用,但其所需的 Windows 版本则需要付费:家庭版完全无法托管会话,而要访问本地网络之外的设备通常还意味着需要为 VPN 基础设施或额外的网关服务预留预算。

HelpWire 提供免费方案,无需信用卡,并将无人值守访问作为核心功能,而非付费附加项。

HelpWire 与 RDP 的无人值守远程访问并排比较

  HelpWire RDP(Windows 原生)
支持的平台 Windows、macOS、Linux 仅限 Windows 主机(专业版/企业版/服务器版) + 跨平台客户端,但不能作为主机
适用于 Windows 家庭版 否—主机功能不可用
本地网络外访问 内置,无需配置 需要 VPN、端口转发或 RD 网关
入站端口暴露 无需 除非通过 VPN/网关隧道传输,否则需开放 3389 端口
客户端/设备目录 无—需手动跟踪
文件传输 内置于会话窗口 需要预先配置驱动器重定向
会话内聊天
重启后自动重新连接 取决于配置(默认不自动)
事件/会话历史记录 每台设备的时间线 Windows 事件查看器日志,非会话特定
远程设备上的设置 发送链接,一次性批准 启用 RDP 设置,配置网络访问
成本 可免费开始 在付费版 Windows 上的免费功能,但网络访问会增加基础设施成本

何时 RDP 仍然有意义

对于由单一管理员访问、从不离开办公网络、已位于组织因其他原因维护的 VPN 之后、且只需要 Windows 与 Windows 之间访问的 Windows Server,RDP 无需额外安装任何东西即可胜任。已经在 Active Directory 和组策略上实现标准化的组织,也能将 RDP 访问管理并入其本就要维护的基础架构。

一旦部署包含多种操作系统、位于你无法控制的网络(客户现场、远程员工的家庭网络)上的机器,或需要在不开放入站端口的情况下访问设备,麻烦就会出现。

常见场景

一家在不同网络中支持客户设备的 MSP 使用 RDP 意味着每个客户站点都需要一个 VPN 或网关,随着每新增一个客户,运营成本都会增加。HelpWire 的客户目录和零配置连接模型正是为这种模式而构建。

一名独立技术人员同时支持 Windows 和 Mac 客户端。 RDP 完全无法将 Mac 客户端作为无人值守目标进行访问。HelpWire 可通过同一账户同时覆盖两者。

内部 IT 团队在非工作时间应用更新。 远程计算机重启时,RDP 会话通常会结束,需要重新发起连接。HelpWire 的“重启并重新连接”会自动恢复会话。

在两者之间做出选择

RDP 对于仅限 Windows、同一网络内、并且已经位于组织所维护的基础设施之后的访问来说是一个合理的选择。在这种场景之外,大部分设置工作就会从“连接即用”变成“配置 VPN、开放端口或搭建网关”而且 Mac 或 Linux 目标则完全无法触达。

HelpWire 的无人值守远程访问 免去这些配置:可在 Windows、macOS 和 Linux 上安装,默认直接连接,并可从一个客户端目录管理所有设备,起步无需费用。

常见问题

不进行额外设置是不行的。RDP 没有内置方式,无法从未知位置直接通过互联网进行连接。要访问本地网络之外的设备,必须先配置 VPN、端口转发或远程桌面网关。

各类安全指南普遍不建议在没有 VPN 或前置网关的情况下将 RDP 直接暴露于互联网,因为它是自动化攻击的有据可查的目标。HelpWire 完全避免了这一点:客户端设备无需开放任何入站端口。

它并不原生具备该功能。RDP 托管是 Windows 独有的功能。要无人值守地访问非 Windows 设备,你需要使用其他软件,例如 HelpWire,它在单个账户下支持 Windows、macOS 和 Linux。

不需要。HelpWire 可安装在受支持的任何 Windows 版本,以及 macOS 和 Linux 上,无需特定版本要求。