Event ID 345 TerminalServices-LocalSessionManager: запуск RDS
Описание события Event ID 345
В журнале TerminalServices-LocalSessionManager/Operational появляется информационное событие Event ID 345: Remote Desktop Services has been enabled. Запись подтверждает готовность интерфейса WinStation к созданию пользовательских сессий.
| Параметр | Значение |
|---|---|
| Событие | Event ID 345 |
| Тип | Информационное сообщение |
| Компонент | LocalSessionManager |
Проверка параметров безопасности сеансов (Event ID 345)
- Убедитесь в обязательности использования NLA для всех подключений:
# Включение проверки подлинности на уровне сети:
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'UserAuthentication' -Value 1 -Type DWord- Проверьте список текущих сеансов на сервере:
# Просмотр активных сеансов:
quser- Проверьте журнал брандмауэра на предмет блокировок входящих пакетов: убедитесь в отсутствии правил Drop для диапазона RDP.
Совет: Всегда используйте Network Level Authentication (NLA) для защиты сервера от атак типа Man-in-the-Middle и переполнения буфера до прохождения авторизации.
Частые вопросы (FAQ)
Что дает включение Network Level Authentication (NLA)?
NLA заставляет клиента пройти аутентификацию в домене/системе до создания полноценной графической сессии, что экономит память сервера и защищает от DoS-атак.
Требует ли Event 345 вмешательства администратора?
Нет, это стандартное сервисное уведомление.
Как узнать, кто подключен к серверу прямо сейчас?
Выполните команду quser или Get-RDUserSession (если развернута роль посредника подключений).
Как принудительно отключить пользователя от сеанса?
Выполните команду: rwinsta <ID_сессии> или logoff <ID_сессии>.