Mac-schermdeling beveiligen achter SSH

Belangrijk: voltooi de SSH-configuratie voordat je deze wijziging doorvoert
Deze configuratie dwingt af dat alle Screen Sharing-verbindingen SSH gebruiken, inclusief verbindingen vanaf apparaten op hetzelfde lokale netwerk.

Zodra dit is ingeschakeld, accepteert macOS alleen directe Screen Sharing-verbindingen (VNC) die afkomstig zijn van de Mac zelf (localhost). Directe VNC-verbindingen vanaf andere apparaten zullen daarom niet meer werken, ongeacht of ze afkomstig zijn van internet, een VPN of je lokale netwerk.

Voordat je doorgaat, zorg ervoor dat Remote Login is ingeschakeld op je Mac en dat Screens is geconfigureerd om Secure Connections te gebruiken, inclusief Enable on Local Connections, zoals hieronder beschreven. Anders kan Screens geen verbinding maken.

Vanaf macOS 10.12 Sierra kan macOS zo worden geconfigureerd dat de ingebouwde Screen Sharing-service alleen verbindingen accepteert die afkomstig zijn van de Mac zelf (localhost). Dit voorkomt dat andere apparaten rechtstreeks verbinding maken met de Screen Sharing-(VNC)-service, inclusief apparaten op hetzelfde lokale netwerk.

Screens kan nog steeds verbinding maken door eerst een SSH-verbinding met de Mac tot stand te brengen en vervolgens de Screen Sharing-verbinding via SSH te tunnelen. Daardoor is SSH vereist voor alle Screens-verbindingen met die Mac, inclusief lokale verbindingen.

Voordat je begint

Omdat directe Screen Sharing-verbindingen na deze wijziging niet langer worden geaccepteerd, moet Remote Login (SSH) zijn ingeschakeld op je Mac.

  1. Open Systeeminstellingen.
  2. Ga naar Algemeen > Delen.
  3. Schakel Remote Login in.
  4. Zorg ervoor dat je Mac-gebruikersaccount toegang heeft.

Je moet ook Screens en Screens Connect, als die zijn geïnstalleerd, configureren om beveiligde verbindingen te gebruiken zoals hieronder beschreven.

Screens configureren

Voordat je Screen Sharing beperkt tot lokale verbindingen, bewerk je opgeslagen verbinding in Screens en open je de sectie Beveiliging.

Schakel Secure Connections in en zorg ervoor dat Enable on Local Connections ook is ingeschakeld.

Dit is belangrijk: zodra Screen Sharing is beperkt tot lokale verbindingen, moet Screens SSH gebruiken zelfs wanneer je apparaat zich op hetzelfde lokale netwerk als je Mac bevindt.

Screens Connect configureren

Als je Screens Connect gebruikt, open dan de instellingen, selecteer Algemeen en schakel Use Remote Login in.

Hiermee zorgt Screens Connect ervoor dat externe verbindingen SSH gebruiken in plaats van rechtstreeks verbinding te maken met de Screen Sharing-service.

Screen Sharing beperken tot lokale verbindingen

Zodra Remote Login en de bovenstaande SSH-opties zijn geconfigureerd, open je Terminal op de Mac en voer je het volgende in:

sudo defaults write /Library/Preferences/com.apple.RemoteManagement.plist VNCOnlyLocalConnections -bool yes

Voer het wachtwoord van je Mac-gebruikersaccount in wanneer daarom wordt gevraagd.

De instelling VNCOnlyLocalConnections instrueert macOS Screen Sharing om directe VNC-verbindingen alleen vanaf localhost te accepteren.

Dit betekent:

De wijziging ongedaan maken

Als je wilt dat macOS Screen Sharing opnieuw direct netwerkverbindingen accepteert, open dan Terminal en voer in:

sudo defaults write /Library/Preferences/com.apple.RemoteManagement.plist VNCOnlyLocalConnections -bool no

Geef macOS een paar seconden om de wijziging toe te passen voordat je opnieuw probeert te verbinden.

Zodra de wijziging van kracht is, kan Screens opnieuw rechtstreeks verbinding maken met de Screen Sharing-(VNC)-service, ook via je lokale netwerk of een VPN, zonder dat een SSH-tunnel nodig is.

Je kunt daarna de SSH-specifieke instellingen in Screens en Screens Connect uitschakelen als je geen beveiligde verbindingen meer wilt gebruiken.

Belangrijk: zodra Screen Sharing is beperkt tot localhost, moet Screens SSH gebruiken voor elke verbinding met deze Mac, zelfs wanneer je apparaat zich op hetzelfde lokale netwerk bevindt of de Mac wordt weergegeven in Nearby.

Zonder Enable on Local Connections zullen lokale verbindingen rechtstreeks proberen verbinding te maken met de VNC-service en mislukken.

Nog steeds hulp nodig?

Stuur ons een e-mail