全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
12
返回列表 发新帖
楼主: 小猪佩奇

rdp新补丁真的搞笑

[复制链接]
发表于 前天 20:17 | 显示全部楼层
iks 发表于 2026-4-26 19:53
rdp 签名不看 eku,clientAuth 也能签

deepseek 说 ClientAuth 正在被逐步收紧,这意味着普通证书以后也不行了吧?

1. 关于证书类型
我上一轮说的“普通网站证书能用”在技术层面是对的,但2025年下半年开始,各大CA陆续停止在DV SSL证书中包含Client Authentication扩展密钥用途。这意味着新签发的纯网站证书,可能被Windows识别为“不可用于此目的”。如果条件允许,优先使用代码签名证书是最稳妥的选择。
发表于 昨天 10:22 | 显示全部楼层
ccf 发表于 2026-4-26 20:17
deepseek 说 ClientAuth 正在被逐步收紧,这意味着普通证书以后也不行了吧?

...

实际测试,使用 rdpsign.exe 对 *.rdp 的签名的实施不检查 eku

仅 serverAuth 也可以签名。


rdp 还有一个专用 eku 叫 Remote Desktop Authentication (1.3.6.1.4.1.311.54.1.2)
发表于 昨天 10:25 | 显示全部楼层
iks 发表于 2026-4-27 10:22
实际测试,使用 rdpsign.exe 对 *.rdp 的签名的实施不检查 eku

仅 serverAuth 也可以签名。

闻到味道来卖证书了是吧
发表于 昨天 10:27 | 显示全部楼层
HOH 发表于 2026-4-27 10:25
闻到味道来卖证书了是吧

闻着味来不懂装懂了是吧
发表于 昨天 12:21 | 显示全部楼层
iks 发表于 2026-4-27 10:22
实际测试,使用 rdpsign.exe 对 *.rdp 的签名的实施不检查 eku

仅 serverAuth 也可以签名。

普通证书签倒是可以签,问题是测试过签完还弹窗么
发表于 昨天 13:14 | 显示全部楼层
ccf 发表于 2026-4-27 12:21
普通证书签倒是可以签,问题是测试过签完还弹窗么

弹,这个更新的目的是提醒所有用户在第一次连接从未连接过的 rdp 应当注意的重定向的内容,rdp 文件具有有效签名与否只是决定弹窗提醒时显示的是未知发布者还是签名者而已
发表于 昨天 13:44 | 显示全部楼层
本帖最后由 ccf 于 2026-4-27 13:46 编辑
iks 发表于 2026-4-27 13:14
弹,这个更新的目的是提醒所有用户在第一次连接从未连接过的 rdp 应当注意的重定向的内容,rdp 文件具有 ...


那就意义不大了,现在只要是RDP文件,每次都弹这个确认,挺烦人的

deepseek 说RDP签名+注册表证书白名单可以不弹,我没试过
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-4-28 20:00 , Processed in 0.059308 second(s), 7 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表