Protokollen fra Microsoft Remote Desktop Det er et vigtigt værktøj til at administrere servere og fjernarbejde med Windows-computereDens eksponering for internettet indebærer dog risici, som ikke bør overses. Hvis RDP ikke er korrekt konfigureret, kan det blive et perfekt indgangspunkt for ondsindede aktører og malware.
I denne praktiske og tekniske guide forklarer jeg, hvordan man reducerer RDP-angrebsfladen, hvilke indstillinger der er obligatoriske i dag (NLA, MFA, TLS, firewall, RD Gateway, VPN, blandt andet), hvordan man administrerer patches, og Hvilke politikker bør implementeres for at blokere brute force-angreb og uautoriseret adgang?Derudover gennemgår vi RDS-kompatibilitet efter version, GPU-acceleration, SSO og værktøjer, der hæver forsvarsniveauet.
Reelle risici og hvorfor RDP er så attraktivt for angribere
RDP åbner et vindue for fjernadministration, som, hvis den ikke sikres ordentligt, bliver et yderst profitabelt mål. Dens udbredte anvendelse og muligheden for fuld fjernbetjening af systemet få cyberkriminelle til aktivt at opsøge ham.
Hvad gør det så tiltalende?
Når en tjeneste er allestedsnærværende og let tilgængelig via internettet, kan angribere omgå lag af perimeterforsvar, hvis de finder gyldige legitimationsoplysninger eller en fejlkonfiguration. Med RDP kan en enkelt kompromitteret maskine fungere som et omdrejningspunkt for bevæge sig lateralt gennem netværket og implementere ransomware.
De mest almindelige sårbarheder og angrebsvektorer
- brute force angrebBrug af automatiserede værktøjer til at afprøve brugernavne/adgangskoder, indtil det lykkes. Svage adgangskoder og ubegrænsede forsøg øger risikoen betydeligt.
- Manden i midten (MitM): opsnapper kanalen mellem klient og server. Uden korrekt kryptering kan trafikken læses eller manipuleres.
- Standardporteksponering: 3389 er velkendt og nem at scanne; derfor opdager bots RDP-tjenester på få minutter.
- BlueKeep (CVE-2019-0708)Kritisk fejl i ældre versioner af Windows, der tillod fjernudførelse af kode uden godkendelse. Ikke-patchede systemer er fortsat i fare.
Virkningen af en kompromitteret RDP-session
Uautoriseret adgang kan resultere i datatyveri, massekryptering med ransomware, exfiltrering eller at serveren bruges som springbræt for yderligere indtrængen. Resultatet er driftsnedlukning, retsmedicinske omkostninger og bøderudover omdømmeskade.
Empiriske beviser forstærker faren: På én måned registrerede et eksperiment med standard RDP-honeypots 4,3 millioner forsøg, hvor det første angreb fandt sted blot 1 minut og 20 sekunder efter eksponeringen. Inden for 15 timer var de alle blevet angrebet. Standardbrugere (AWS-administrator, administrator, bruger, ssm-bruger) blev testet, og fokus var på især i svage adgangskoder.
Derudover kan alle med søgemaskiner som Shodan liste værter med port 3389 åben, filtrere efter land (for eksempel "ES") og endda se skærmbilleder af fjernskriveborde, hvilket allerede udgør en datalækage. automatisering med botnet og ordbøger klarer resten.

Vigtige foranstaltninger til beskyttelse af landdistriktsudviklingsprogrammet
Netværksniveaugodkendelse (NLA)
NLA kræver brugergodkendelse før etablering af en grafisk session, hvilket reducerer ressourceforbruget og forhindrer mange brute-force-angreb. På Windows-værter kan du håndhæve dette via en politik i "Computerkonfiguration > Administrative skabeloner > Windows-komponenter > Fjernskrivebordstjenester > Sessionsvært > Sikkerhed" ved at aktivere det. "Kræv godkendelse på netværksniveau"eller fra Systemegenskaber > Fjernbetjening.
Stærke adgangskoder og MFA
Håndhæv kompleksitets- og rotationspolitikker fra Active Directory, og tilføj multifaktorgodkendelse (f.eks. Duo, Microsoft Authenticator eller smartkort). Det er at foretrække at bruge kodebaserede eller push-applikationer i stedet for... SMS, som er mere sårbarMFA er den barriere, der gør forskellen, når legitimationsoplysninger allerede er blevet eksponeret.
Holder alt opdateret: programrettelser og scanninger
Automatiser med WSUS eller tilsvarende løsninger, og anvend GPO'er til automatiske opdateringer på klientmaskiner. Suppler dette med regelmæssige sårbarhedsscanninger (Nessus, OpenVAS), planlægning uden for spidsbelastning og rapporter for at prioritere afhjælpning. Integrering af resultater med din patch manager sikrer, at kritiske huller lukkes i tide.
Firewalls, tilladelseslister og IDS
Begræns RDP-adgang til kun bestemte IP-adresser eller områder ved hjælp af firewallregler. Tilføj et IDS/IPS, der advarer dig om stigninger i mislykkede forsøg, brute-force-mønstre eller andre uregelmæssigheder. Og implementer lagdelte politikker for kontospærring for at forhindre sådanne angreb. massive genforsøg.
Ændring af port: nyttigt, men ikke endeligt
Udskiftning af port 3389 med en anden port reducerer støj fra basale scannere, men det er ikke et robust forsvar: angribere kan identificere tjenesten ud fra dens svar. Hvis du beslutter dig for at gøre dette, skal du ændre værdien "PortNumber" i "HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" og justere reglerne. Firewalls og NAT.
RD Gateway og VPN
RD Gateway indkapsler RDP over HTTPS, centraliserer adgang, håndhæver politikker og letter revision. Installer rollen, konfigurer alle eksterne forbindelser til at bruge gatewayen, og begræns adgang efter gruppe, tidspunkt og IP-adresse. Tilføj en VPN til en prækrypteret tunnel, men vær opmærksom på: en simpel VPN giver kun kanal privatlivÆgte sikkerhed opnås ved at kombinere MFA, certifikater, segmentering og minimumsrettigheder. En nultillidsmetode er ideel.
Praktisk opsætning og fejlfinding
Først og fremmest Aktivér Fjernskrivebord på målcomputeren (Windows 10/11: Indstillinger > System > Fjernskrivebord) og noter computernavnet. Kontroller, at firewallen tillader programmet Fjernskrivebord på både private og offentlige netværk, og om nødvendigt Opret specifikke regler efter IP-adresse..
Styr, hvem der logger ind: Fra System > Fjernkonfiguration > "Vælg brugere" skal du kun tilføje de nødvendige konti og undgå generiske brugere. En anden fremgangsmåde er at gennemgå den lokale politik for at se, hvem der kan "Tillad logon via Fjernskrivebordstjenester". fjern standardgrupper at tilføje brugere én efter én.
Styrk sikkerheden via gruppepolitik i "Remote Desktop Session Host > Security": Indstil krypteringsniveauet til Højt, håndhæv sikker RPC-kommunikation, kræv brugen af et specifikt sikkerhedslag i SSL/TLS, og aktiver NLA. Denne kombination gør Man-in-the-Middle-angreb vanskeligere og sikrere. stærk end-to-end-kryptering.
typiske fejl og remedier:
"Fjernskrivebord kan ikke oprette forbindelse til fjerncomputeren"
Det er normalt et problem med netværket, firewallen eller det forkerte navn. Kontroller, at computeren er tændt og tilgængelig, at RDP er aktiveret, at porten (3389 som standard eller den nye, du definerer) er åben på routeren/firewallen, og at du bruger den korrekte IP-adresse eller FQDN. Hvis NAT er aktiveret, skal du justere den. portvideresendelse.
"De anvendte legitimationsoplysninger er forkerte"
Bekræft brugernavn, adgangskode og, hvis relevant, domæne. Med NLA aktiveret skal kontoen have fjernlogintilladelser. Hvis du bruger MFA, skal du bekræfte, at den anden faktor er aktiv, og at RADIUS/IdP-udbyderen er gyldig. svar korrekt.
"Forbindelse til fjernskrivebord opbrugt"
Dette indikerer blokering eller for stor latenstid. Kontroller end-to-end-forbindelsen, gennemgå porten i firewallen, juster klientens timeouts om nødvendigt, og vurder. linkkvalitet.
"Fjernskrivebordssessionen er afsluttet"
Dette kan skyldes netværksinstabilitet, fjerncomputerafbrydelse eller ressource-/forbindelsesbegrænsninger. Forhindr afbrydelse/dvaletilstand, overvåg CPU/RAM/SESSIONER, og bekræft, at der ikke er nogen politikker, der Afbryd inaktive sessioner tidlig.
"Den eksterne enhed kan ikke godkendes"
Det er normalt et certifikatproblem. Brug et certifikat fra en betroet CA på RDP-serveren (installer det via MMC > Certifikat-snap-in) og konfigurer TLS på sessionsværten. Hvis du har tillid til serveren, kan du acceptere advarslen, men den korrekte fremgangsmåde er ryd op i certifikatet.

RDS på Windows Server: Versioner, GPU'er og SSO
Versionsinteroperabilitet er vigtig. For infrastrukturen (webadgang, gateway, forbindelsesbroker og licenser) anbefales det at holde den nyeste version tilgængelig for miljøet, da dette giver kompatibilitet med komponenter fra tidligere versioner, men ikke altid omvendt. For eksempel kan en 2022-sessionsvært kommunikere med en Forbindelsesagent 2025men ikke nødvendigvis omvendt.
I samlinger skal alle sessionsværter være på samme OS-niveau, selvom du kan have flere samlinger med forskellige versioner (én med 2019 og en anden med 2025). Husk, at licensserveren kun behandler CAL'er af sin version eller tidligere. Hvis du opgraderer værter til 2025, skal du opdatere licensserveren. Ved høj tilgængelighed skal forbindelsesmæglerne være justeret på samme niveau.
GPU og ydeevne: RDP kan bruge hardware-GPU'er til alle sessioner, understøtter hardware H.264/AVC-kodning, når GPU'en tillader det, og har siden Windows Server 2019 tilbudt multi-GPU load balancing, båndbreddeoptimeringer og 4K-understøttelse. I VDI har Windows 10 tilføjet hardware H.264-kodning startende med version 1703 og optimeringer/load balancing/4K-understøttelse startende med version 1803. Husk WHQL-driverkrav, potentielle GPU-leverandørlicenser og hvilke ikke-Microsoft-platforme eller hypervisorer, der skal bruges. levere signerede controllere.
Hvis du har brug for grafikvirtualisering, understøttes scenarier, der bruger RemoteFX vGPU i Hyper-V-gæster og Discrete Device Allocation (DDA) til fysiske GPU'er på værter, der kører Windows Server 2016 eller nyere. For VDI med RDVH omfatter understøttede gæster Windows 11 Enterprise og Windows 10 Enterprise, der dækker det meste af virksomhedssager.
SSO: Der er to primære oplevelser. På klienten (Windows, iOS, Android, Mac) kan du gemme legitimationsoplysninger sikkert afhængigt af systemet. For web-SSO skal du bruge Webadgang til fjernskrivebord med formulargodkendelse, en gateway med adgangskodegodkendelse og implementeringsegenskaben "Brug gateway-legitimationsoplysninger..." aktiveret. Understøttet web-SSO kræver en forbindelse fra Internet Explorer; andre kombinationer understøttes ikke. officielt optaget.
Proxy-publicering: RDS fungerer med Microsoft Entra Application Proxy, men ikke med Web Application Proxy. Dette er en interessant måde at eksponere Web Access og Gateway på, samtidig med at kontrollen bevares. centraliseret og moderne.
Værktøjer, der forbedrer RDP-sikkerheden
Dybdegående forsvar er afhængig af specialiseret software. Programpakker som RDS-Tools tilføjer tofaktorgodkendelse, stærk sessionskryptering, detaljeret tilladelseskontrol (ved anvendelse af princippet om mindst mulig rettigheder), sikre desktops, adgangstidspunkter og endpoint-beskyttelse. Implementeringen er hurtig: Funktioner som disse aktiveres med blot et par klik. brute force-detektion, lister over tilladte lande (adgang til hjemlandet) og blokering af kendte ondsindede IP-adresser.
For at opnå synlighed og responsivitet tilbyder RDS-Tools Server Monitoring sessionsovervågning i realtid, konfigurerbare tærskler og brugerdefinerede rapporter. Denne telemetri giver dig mulighed for at opdage uautoriseret adgang, ressourcemætning eller misbrug. underrette øjeblikkeligt.
Tilpassede adgangspolitikker er nøglen: begrænsning af forsøg, definition af tilladte IP-intervaller, håndhævelse af tidsplaner, afvisning af unødvendige rettigheder og aktivering af endpoint-beskyttelse i overensstemmelse med din hærdning. Jo mere præcise reglerne er, desto mindre er angrebsfladen. forbedret sporbarhed.
Inden for fjernsupport forbedrer "Fjernsupport"-løsninger med selvhostede servere privatliv og ydeevne ved at opretholde routingkontrol. Tilføjelse af disse lag til Microsofts indbyggede sikkerhed reducerer implementeringsindsatsen i cloud-, lokale eller hybridmodeller og integreres problemfrit med eksisterende infrastruktur.
Andre alternativer på markedet, såsom TSplus eller Chrome FjernskrivebordDe leverer gateways, MFA, kryptering og yderligere kontroller til RDP-miljøer med fokus på nem implementering og policy-hærdning. De er muligheder at overveje, når man leder efter Styrk RDP-perimeteren uden overdreven omkonfiguration.
Hvis du foretrækker at undgå at eksponere RDP, er et alternativ at bruge en dedikeret fjernadgangsløsning som AnyViewer, der bruger elliptisk kurvekryptering (ECC) og forenkler uovervågede forbindelser. Den typiske arbejdsgang involverer installation på begge maskiner, registrering af en konto, login og kontrol med et enkelt klik den eksterne enhed. Avancerede planer giver dig mulighed for at tildele flere enheder, gruppere dem til masseadministration, bruge en privatlivstilstand til at blokere skærm/input, overvåge flere slutpunkter i et enkelt vindue og implementere i stor skala.
Hvis du tager dig af det grundlæggende (NLA, MFA, TLS, firewall, gateway, patches, synlighed) og stoler på sikkerhedsværktøjer, ophører RDP med at være en akilleshæl og bliver en robust tjeneste. Med en velafstemt lagdelt strategi bliver brute-force-angreb mindre effektive, sårbarheder patches hurtigt, og sessioner vedligeholdes. under kontrol nu i sikkerhed.