Въведение
Ефективната стратегия за укрепване на RDP започва с въпроса дали Протоколът за отдалечен работен плот изобщо трябва да бъде активиран. Когато RDP е необходим, администраторите трябва да ограничат откъде произхождат връзките, да защитят удостоверенията, да намалят привилегиите на сесиите и да проверят, че всеки контрол работи както е предвидено в работни станции, самостоятелни сървъри, домейн среди и внедрявания на Услуги за отдалечен работен плот.
Какво е укрепване на RDP?
Укрепването на RDP е процес на намаляване на повърхността на атака, свързана с протокола за отдалечен работен плот, докато се запазва достъпът, от който се нуждаят легитимните потребители и администратори. То комбинира конфигурация на Windows, мрежови контроли, защита на идентичността, ограничения на сесиите, корекции и мониторинг.
Укрепването не се ограничава само до промяна на порт 3389 или активиране на правило за защитна стена. Администраторите трябва да оценят кои системи приемат връзки, откъде се свързват потребителите, кои акаунти са разрешени, как работи удостоверяването и кои ресурси могат да преминават през сесия.
CISA препоръчва деактивиране на рискови и ненужни услуги включително RDP, когато не са необходими. Първото решение за укрепване е следователно дали едно устройство наистина трябва да го излага.
Какво трябва да включва списъкът за укрепване на RDP?
Използвайте този списък за бърза проверка преди да прегледате всеки контрол в детайли. Точната конфигурация трябва да отразява ролята на системата, потребителската популация и мрежовата архитектура.
| Приоритет | Контрол на затягането на RDP | Очаквано състояние |
|---|---|---|
| Критичен | Деактивирайте RDP, където е ненужно | Само одобрени системи приемат дистанционни сесии |
| Критичен | Предотвратяване на директно интернет излагане | Свързванията използват шлюз, VPN, бастион или бяла листа |
| Критичен | Укрепване на удостоверяването | NLA и MFA защитават отдалечен достъп |
| Критичен | Ограничаване на RDP потребители | Само одобрени акаунти и групи могат да се свързват |
| Високо | Защита на трафика и удостоверенията | Използват се надеждни TLS сертификати и подходящи контролни механизми за удостоверяване. |
| Високо | Ограничаване на възможностите на сесията | Пренасочване, време на бездействие и прекъснати сесии следват политиката |
| Високо | Укрепете Windows хоста | Системите са актуализирани, сегментирани и с минимални права. |
| Високо | Наблюдавайте RDP активността | Логовете са централизирани и подозрителното поведение генерира известия. |
| Оперативен | Тествайте и прегледайте основната линия | Достъпът, блокирането, възстановяването и отклонението в конфигурацията са валидирани |
Тези контроли формират многослойна основа. Следващите секции обясняват как да се внедрят и валидират всяка област.
Как да намалите излагането на RDP?
Деактивирайте RDP на системи, които не го нуждаят
Не оставяйте Remote Desktop активиран само защото може да стане полезен по-късно. Работни станции, бекенд сървъри и хостове на приложения, които не се администрират чрез RDP, не трябва да приемат дистанционни сесии.
Използвайте групова политика, за да предотвратите нови входящи връзки:
Конфигурация на компютъра > Административни шаблони > Компоненти на Windows > Услуги за отдалечен работен плот > Хост на сесии за отдалечен работен плот > Връзки > Позволете на потребителите да се свързват отдалечено, използвайки услуги за отдалечен работен плот
След деактивиране на RDP, премахнете остарелите правила на защитната стена, NAT мапингите, записи на облачната защитна група и конфигурациите за пренасочване на портове. Локалната проверка може да идентифицира активен слушател:
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
Празният резултат не доказва, че хостът е недостъпен от всяка мрежа. Валидирайте промяната с външно сканиране и прегледи на защитната стена.
Избягвайте да публикувате порт 3389 директно в интернет
Публичен RDP слушател може да бъде открит и атакуван с паролно пръскане, натъпкване на удостоверения и сканиране на уязвимости. Силните пароли и удостоверяването на ниво мрежа подобряват сигурността, но не премахват риска, създаден от неограничена услуга, достъпна в интернет.
Практически Рискова оценка на Remote Desktop може да помогне на администраторите да оценят изложените услуги, слабото удостоверяване и прекалено широкия достъп преди да изберат коригиращи мерки.
Поставете външния достъп зад подходящ слой за контрол, като:
- RD Gateway
- Правилно защитен VPN
- Бастион или хост за скок
- Услуга за достъп с нулево доверие
- Уеб-базиран шлюз за отдалечен достъп
- Достъп до защитна стена в реално време
- Строга разрешителна списък на IP адреси
Фиксираните административни локации могат да отговарят на позволителен списък, докато мобилният персонал обикновено се нуждае от шлюз, осъзнаващ идентичността. RD Gateway може да предостави управлявана входна точка и да се интегрира с Network Policy Server и многофакторна автентикация на Microsoft Entra, предотвратявайки директното публикуване на вътрешни RDP хостове.
Ограничете правилото на защитната стена RDP
Правило за входяща защитна стена не трябва да приема трафик от всеки адрес, освен ако не съществува друга ефективна ограничителна мярка пред него. Ограничете вътрешната администрация до управленски мрежи, VPN пулове или определени хостове за скок.
За облачни системи прегледайте както Windows Firewall, така и мрежовите контроли на доставчика. Ограничително правило на Windows все още може да бъде подкопано от по-широка експозиция на друго място.
RDP обикновено използва TCP и може да използва UDP за подобрена производителност на транспорта. При промяна на порта за слушане, създайте съответстващи TCP и UDP правила и тествайте всеки поддържан път за свързване.
Трябва ли да промените подразбирания RDP порт?
Смяната на порт 3389 може да намали основния шум от сканиране, но не подобрява удостоверяването, криптирането или авторизацията. Определен скенер все още може да открие услугата.
ОбTreat a custom port as an optional operational measure. Document the new value, update monitoring and firewall rules, and test all clients. Microsoft stores the listener setting under:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Необходимо е рестартиране след промяна на
ПортНомер
стойност.
Как да затегнете удостоверяването на RDP?
Активиране на мрежовата ниво аутентикация
Аутентификация на ниво мрежа изисква потребителите да се аутентифицират, преди Windows да създаде пълна дистанционна сесия. Това намалява потреблението на ресурси без аутентификация и поставя бариера за аутентификация пред екрана за интерактивно влизане.
Активирайте следната политика:
Конфигурация на компютъра > Административни шаблони > Компоненти на Windows > Услуги за отдалечен работен плот > Хост на сесии за отдалечен работен плот > Сигурност > Изискване за удостоверяване на потребителя за отдалечени връзки с помощта на удостоверяване на ниво мрежа
NLA обикновено трябва да остава активирано. Временното деактивиране може да помогне при контролирано отстраняване на проблеми, но замяната на остарели клиенти е за предпочитане пред постоянното отслабване на основата.
Изисква се многофакторна автентикация
NLA не е многофакторна автентикация. Тя премества автентикацията по-рано в процеса на свързване, но все пак може да разчита на потребителско име и парола.
MFA трябва да защитава външно достъпните RDP пътища и привилегированата дистанционна администрация. Реализацията зависи от архитектурата. Традиционните RDS среди обикновено прилагат MFA чрез RD Gateway, Network Policy Server, Microsoft Entra ID и разширението NPS. Други среди могат да използват сървърен агент, Zero Trust gateway или платформа за дистанционен достъп.
Планирайте MFA около регистрация, възстановяване, служебни акаунти, прекъсвания, регистриране и защитен процес за извънредни ситуации. Акаунтите за спешни случаи трябва да останат строго контролирани.
Ограничете кой може да влезе чрез RDP
Използвайте специализирани групи вместо да предоставяте достъп широко чрез членство в местни администратори. Прегледайте тези политики:
Конфигурация на компютъра > Настройки на Windows > Настройки за сигурност > Локални политики > Присвояване на права на потребителите
Двете най-важни настройки са:
- Позволете влизане чрез Услуги за отдалечен работен плот
- Откажете влизането чрез Услуги за отдалечен работен плот
Политиката за отказ има предимство. Прегледайте внимателно назначенията, за да избегнете блокиране на легитимни администратори.
Списък на местните членства с:
Get-LocalGroupMember -Group "Потребители на отдалечен работен плот" Get-LocalGroupMember -Group "Администратори"
На системи, присъединени към домейн, прегледайте вложените групи и премахнете бивши служители, временни доставчици, служебни акаунти и широки групи, които вече не се нуждаят от интерактивен достъп.
Разделете административни и стандартни акаунти
Администраторите не трябва да използват привилегировани идентичности за имейл, сърфиране или ежедневна работа. Осигурете отделни акаунти за администриране на RDP и ограничете къде тези идентичности могат да влизат.
Акаунти на домейн администратор и еквивалентни не трябва да се използват на обикновени сървъри и работни станции. Ако хост с по-ниско ниво на доверие бъде компрометиран, удостоверенията или токените за достъп от административна сесия могат да подпомогнат странично движение.
Windows LAPS може да управлява и архивира уникални пароли на локални администратори на поддържани Windows системи. Това избягва повторното използване на една привилегирована парола на множество машини.
Защита на удостоверения с Remote Credential Guard
Remote Credential Guard защитава удостоверенията по време на поддържани директни RDP връзки, като пренасочва Kerberos заявки към клиентското устройство. Удостоверенията и техните производни не се изпращат до отдалечения хост, което намалява риска от кражба от компрометирана дестинация.
Този контрол изисква Kerberos и поддържани Windows клиенти и хостове. Не се поддържа за връзки чрез RD Gateway или Remote Desktop Connection Broker, така че администраторите трябва да валидират съвместимостта с действителния път за достъп.
Използвайте съвременни паролни и блокиращи политики
Акаунтите, които могат да отварят RDP сесии, се нуждаят от силни, уникални пароли. Настоящите указания на NIST подчертават дългите пароли, проверката на компрометирани пароли и промените след подозирано компрометиране, вместо произволни правила за съставяне и рутинна ротация. Комбинирайте дълги пароли, MFA, сигурно съхранение и премахване на споделени или стандартни удостоверения.
Конфигурирайте праговете за заключване и продължителността им като част от стратегия за защита от брутфорс атаки на RDP, която забавя автоматизираното познаване, без да създава лесно условие за отказ на услуга. Основавайте настройките на обема на атаките, капацитета за наблюдение и изискванията за поддръжка.
Как да осигурите RDP криптиране и сертификати?
Изисква се подходящ слой за сигурност
RDP може да използва сигурност на транспортния слой, за да удостоверява сървъра и да защитава връзката. Според Microsoft Learn, сертификати за сигурни внедрявания на Remote Desktop Services и връзките между ролите на RDS сървъра.
Прегледайте тази политика:
Конфигурация на компютъра > Административни шаблони > Компоненти на Windows > Услуги за отдалечен работен плот > Хост на сесии за отдалечен работен плот > Сигурност > Изискване за използване на специфичен слой за сигурност за отдалечени връзки
Използвайте сертификат, чийто субект или алтернативно име на субекта съвпада с името на хоста, което потребителите въвеждат. Клиентите трябва да се доверяват на издаващата сертификатна власт и не трябва да бъдат обучавани да игнорират предупрежденията за идентичност.
Политиката за ниво на криптиране на клиентската връзка се прилага за нативно RDP криптиране, а не за сесии, защитени с SSL/TLS. Наблюдавайте подновяването и свързването на сертификата, тъй като изтекъл или неправилно зададен сертификат може да направи защитен слушател или шлюз недостъпен.
Кои функции на RDP сесията трябва да ограничите?
Деактивиране на ненужната пренасочване на устройства и ресурси
RDP може да пренасочва локални ресурси в отдалечена сесия. Тези функции подобряват производителността, но също така създават пътища за зловреден софтуер, пренос на файлове и загуба на данни.
Прегледайте дали потребителите наистина се нуждаят от достъп до клипборда, локално картографиране на дискове, принтери, USB устройства, аудиозапис, камери, смарт карти или пренасочване на уеб удостоверяване.
Политиките се намират под:
Конфигурация на компютъра > Административни шаблони > Компоненти на Windows > Услуги за отдалечен работен плот > Хост на сесии за отдалечен работен плот > Пренасочване на устройства и ресурси
Microsoft предоставя контроли за картографиране на дискове и пренос на съдържание в клипборда в определена посока. Например, администраторите могат да разрешат обикновен текст, докато блокират по-богато съдържание или да деактивират преноса в една посока.
Не деактивирайте всяка функция без тест. Сървърът за доставка на приложения може да изисква пренасочване на принтера, докато привилегированият хост за скок може да не се нуждае от пренос на клипборд или диск.
Предотвратяване на запазването на пароли, където е уместно
Запазените RDP удостоверения увеличават експозицията на работните станции на администраторите и споделените крайни точки. Използвайте клиентската политика:
Конфигурация на компютъра > Административни шаблони > Компоненти на Windows > Услуги за отдалечен работен плот > Клиент за връзка с отдалечен работен плот > Не позволявайте паролите да бъдат запазвани
Когато е активирана, опцията за запазване на пароли е деактивирана и запазените пароли се премахват от RDP файловете. Сдвоете този контрол с одобрен процес за управление на удостоверения.
Конфигуриране на лимити за неактивни и прекъснати сесии
Затварянето на RDP прозорец не означава непременно, че потребителят е излязъл. Приложенията могат да останат активни и сесията може да бъде възобновена по-късно.
Конфигурирайте ограничения под:
Конфигурация на компютъра > Административни шаблони > Компоненти на Windows > Услуги за отдалечен работен плот > Хост на сесии за отдалечен работен плот > Ограничения на времето за сесии
Задайте подходящи стойности за неактивни сесии, прекъснати сесии, максимална активна продължителност и логване от RemoteApp. Избягвайте агресивен таймаут за всяко натоварване, тъй като принудителното логване може да прекъсне задачи или незапазена работа.
Привилегированите системи обикновено оправдават по-кратки ограничения от сървърите на приложения, които поддържат дългосрочни бизнес процеси. По-новите политики на Windows също могат да прекъснат дистанционните сесии, когато сесията е заключена.
Как да защитите Windows хоста?
Поддържайте RDP сървъри и клиенти актуализирани
Сигурността на RDP зависи от двете страни на връзката. Патчнат сървър все още може да бъде достъпен от компрометирана работна станция на администратор, докато остарял клиент може да бъде изложен при свързване с злонамерен хост.
По-широк преглед на позицията на крайния точка трябва също да обхваща обхвата на локалния администратор, запазените удостоверения и активната защита на крайни точки, преди хостът да бъде одобрен за отдалечен достъп.
Поддържайте поддържаните версии на Windows, Windows Server, клиенти на Remote Desktop, роли на RDS, компоненти за идентичност, шлюзове за достъп и агенти за защита на крайни точки. Приоритизирайте актуализации, засягащи изпълнението на отдалечен код, удостоверяване и управление на удостоверения.
Тестове на актуализации спрямо представителни приложения, печат, пренасочване и работни потоци за удостоверяване. Тестването на съвместимост не трябва да става причина критичните системи да останат неоправени за неопределено време.
Сегмент RDP системи
Аутентицираната RDP сесия не трябва автоматично да предоставя достъп до всяка вътрешна подсистема. Използвайте мрежова сегментация и хост защитни стени, за да контролирате до какво може да достигне RDP сървър след влизане.
Разделете административни хостове за скок, RD хостове за сесии, контролери на домейни, файлови сървъри, сървъри на бази данни, инфраструктура за резервно копие, интерфейси за управление и работни станции на потребители, където е уместно.
Прилагане на ограничения за изходящи връзки, когато ролята на сървъра позволява това. Ако нападател компрометира RDP сесия, сегментацията може да ограничи страничното движение, достъпа до резервни копия и комуникацията с външна командна инфраструктура.
Премахнете ненужния софтуер и привилегиите
Всяка услуга, приложение и инструмент за управление, инсталирани на RDP хост, разширяват средата, която трябва да бъде актуализирана и наблюдавана.
Премахнете остарели приложения, неизползвани функции на Windows и изоставени агенти. Ограничете инсталирането на софтуер, PowerShell, инструменти за команден ред и административни интерфейси в зависимост от ролята на сървъра.
За сървъри с многопотребителски приложения, контролът на приложенията и стриктно определените разрешения за файловата система могат да предотвратят достъпа на един потребител до данните на друг потребител или стартирането на неразрешени изпълними файлове.
Как да наблюдавате активността на RDP?
Активирайте и централизирате одитите на Windows
Локалните журнали са полезни за отстраняване на проблеми, но не са достатъчни, ако нападателят може да променя или изтрива доказателства след компрометиране на сървъра. Препратете важни събития към SIEM, Windows Event Collector или друга защитена платформа за записване на данни.
Съберете поне:
- Успешни и неуспешни влизания
- Заключвания на акаунти
- Промени в членството в групата
- Нови или модифицирани потребителски акаунти
- Създаване и прекъсване на дистанционна сесия
- Промени в защитната стена
- Инсталиране на услугата
- Присвояване на привилегии
- Уведомления за защита на крайни точки
Събитията за сигурност 4624 и 4625 записват успешни и неуспешни влизания. За анализ на RDP, проверете типа на влизането, акаунта, работната станция и информацията за източната мрежа. Отдалечените интерактивни влизания обикновено се идентифицират като тип на влизане 10.
Оперативните журнали на Terminal Services добавят контекст на сесията, докато събитие 4779 записва прекъсване на връзката от Windows станция.
Предупреждение за поведение, а не само за индивидуални неуспехи
Едно неуспешно парола може да бъде грешка на потребителя. Правилата за откриване трябва да търсят модели, като много неуспехи от един адрес, един източник, който тества множество потребителски имена, неуспехи на няколко сървъра или успешно влизане след многократни неуспехи.
Полезните сигнали също включват достъп от нова страна, привилегировано използване извън нормалните часове, активност на неактивни акаунти, ново членство в група, последвано от RDP, деактивиране на инструменти за сигурност или необичайно криптиране на файлове. Един решение за напреднала сигурност може да помогне за централизирането на тези открития и автоматизирането на отговорите на подозрително RDP поведение. Прагът трябва да отразява нормалното поведение и оперативния модел на организацията.
Подгответе процедура за реагиране при инциденти с RDP
Укрепването не може да гарантира, че нито една сметка или сървър няма да бъде компрометирана. Администраторите се нуждаят от документиран процес за реагиране, преди да възникне предупреждение.
Процедурата трябва да обхваща изолация, блокиране на враждебни IP адреси, нулиране на акаунти, отнемане на сесии, запазване на логове, проверки на съседни системи, преглед на постоянството, доверено възстановяване и повторна валидация на базовите стойности.
Поддържайте конзола, облачен контролен панел или резервен път извън канала. В противен случай неправилна промяна на защитната стена или груповата политика може да остави администраторите без възможност да достигнат до сървъра по време на инцидент.
Как можете да валидирате основата за укрепване на RDP?
Настройка не се прилага само защото се появява в обект на групова политика. Потвърдете, че целевата политика достига до целевото устройство и произвежда очаквания резултат.
Полезните команди включват:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
Валидирането трябва да обхваща успешни и неуспешни случаи. Потвърдете, че одобрените потребители могат да се свързват, неупълномощените потребители и източници са блокирани, MFA се появява, сертификатите са доверени, ограниченията за пренасочване остават активни и лимитите на сесиите работят.
Проверете дали централното регистриране получава успешни и неуспешни опити и че администраторите могат да използват маршрута за възстановяване. Тествайте ограничителни промени на представителна система и запишете изключения с притежател и дата на изтичане.
Колко често трябва да преглеждате списъка с проверки за укрепване на RDP?
Прегледайте основата след основни актуализации на Windows, промени в мрежата, миграции на идентичности, нови внедрявания на RDS и инциденти със сигурността. Планирайте формални прегледи в съответствие с профила на риска на организацията.
Между прегледите следете за отклонения в конфигурацията, включително повторно активиране на RDP, нови публични правила за защитна стена, добавени потребители на Remote Desktop, деактивирано NLA, изтекли сертификати, ненаблюдавани сървъри, изключения за MFA, ново активиране на пренасочване и остарели акаунти на доставчици.
Автоматизираното управление на конфигурацията може да открива тези отклонения по-надеждно от случайните ръчни проверки.
Укрепете защитата на RDP с TSplus
Нативните Windows контроли осигуряват основата за укрепване на RDP. TSplus Advanced Security добавя централизирани защити за Windows и Remote Desktop сървъри, включително автоматизирано блокиране на брутфорс атаки, географски ограничения, защита от рансъмуер, контрол на доверени устройства, политики за работно време и защита от злонамерени IP адреси.
Тези контроли могат да укрепят основата, като автоматично реагират на враждебно поведение и стесняват къде, кога и как отдалечените потребители се свързват. Те не заменят укрепването на Windows, но могат да опростят прилагането и наблюдението на множество системи.
Заключение
Сигурното разгръщане на RDP започва с премахване на ненужни слушатели и избягване на директно интернет излагане. Системите, които все още изискват RDP, трябва да комбинират NLA, MFA, ограничени потребителски права, доверени TLS сертификати, защита на удостоверенията, ограничена пренасочване, актуализации, сегментация и централизирано наблюдение.
Крайната основа трябва да съответства на ролята на всяка система. Вътрешен административен сървър, облачна виртуална машина, хост на RD сесии за множество потребители и среда за достъп на изпълнители не изискват идентични контроли. Документирайте избраната конфигурация, тествайте я спрямо реални работни потоци и редовно преглеждайте всяко изключение.