Sadržaj

Uvod

Učinkovita strategija učvršćivanja RDP-a počinje pitanjem treba li uopće omogućiti Protokol daljinske radne površine. Kada je RDP potreban, administratori bi trebali ograničiti odakle dolaze veze, zaštititi vjerodajnice, smanjiti privilegije sesije i provjeriti da svaki kontrola radi kako je zamišljeno na radnim stanicama, samostalnim poslužiteljima, domenama i implementacijama usluga daljinske radne površine.

Što je RDP učvršćivanje?

RDP učvršćivanje je proces smanjenja površine napada povezanog s Protokolom udaljene radne površine, uz očuvanje pristupa koji legitimni korisnici i administratori trebaju. Kombinira konfiguraciju sustava Windows, mrežne kontrole, zaštitu identiteta, ograničenja sesija, zakrpe i nadzor.

Ojačavanje nije ograničeno na promjenu porta 3389 ili omogućavanje pravila vatrozida. Administratori moraju procijeniti koji sustavi prihvaćaju veze, odakle se korisnici povezuju, koji su računi dopušteni, kako autentifikacija funkcionira i koje resurse je moguće premjestiti kroz sesiju.

CISA preporučuje onemogućavanje rizičnih i nepotrebnih usluga , uključujući RDP, gdje nisu potrebni. Prva odluka o učvršćivanju je stoga hoće li uređaj zaista trebati izložiti to.

Što bi trebao sadržavati popis za učvršćivanje RDP-a?

Koristite ovu kontrolnu listu kao brzi pregled prije nego što detaljno pregledate svaku kontrolu. Točna konfiguracija trebala bi odražavati ulogu sustava, populaciju korisnika i mrežnu arhitekturu.

Prioritet Kontrola učvršćivanja RDP-a Očekivano stanje
Kritično Onemogući RDP gdje nije potrebno Samo odobreni sustavi prihvaćaju udaljene sesije
Kritično Spriječite izravnu izloženost internetu Veze koriste pristupnik, VPN, bastion ili dopuštenu listu
Kritično Ojačati autentifikaciju NLA i MFA štite daljinski pristup
Kritično Ograniči RDP korisnike Samo odobreni računi i grupe mogu se povezati
Visok Zaštitite promet i vjerodajnice Povjerljive TLS certifikate i odgovarajuće kontrole vjerodajnica koriste se
Visok Ograniči mogućnosti sesije Preusmjeravanje, vrijeme neaktivnosti i odvojene sesije slijede politiku
Visok Ojačajte Windows domaćina Sustavi su zakrpljeni, segmentirani i s minimalnim privilegijama
Visok Praćenje RDP aktivnosti Zapisnici su centralizirani, a sumnjivo ponašanje generira upozorenja.
Operativni Testirajte i pregledajte osnovnu liniju Pristup, blokiranje, oporavak i drift konfiguracije su validirani

Ove kontrole čine slojevitu osnovu. Sljedeći odjeljci objašnjavaju kako implementirati i validirati svako područje.

Kako smanjiti izloženost RDP-u?

Onemogući RDP na sustavima koji ga ne trebaju

Ne ostavljajte Remote Desktop omogućeno samo zato što bi moglo postati korisno kasnije. Radne stanice, poslužitelji u pozadini i domaćini aplikacija koji se ne administriraju putem RDP-a ne bi trebali prihvaćati udaljene sesije.

Koristite grupnu politiku za sprječavanje novih dolaznih veza:

Konfiguracija računala > Administrativne predloške > Komponente sustava Windows > Usluge udaljenog radnog površine > Udaljeni domaćin sesije radne površine > Veze > Dozvoli korisnicima da se povežu na daljinu koristeći Usluge udaljenog radnog površine

Nakon onemogućavanja RDP-a, uklonite zastarjele pravila vatrozida, NAT mape, unose sigurnosne grupe u oblaku i konfiguracije prosljeđivanja portova. Lokalna provjera može identificirati aktivnog slušatelja:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Prazan rezultat ne dokazuje da je domaćin nedostupan iz svake mreže. Potvrdite promjenu vanjskim skeniranjem i pregledima vatrozida.

Izbjegavajte izravno objavljivanje porta 3389 na internetu

Javni RDP slušatelj može biti otkriven i ciljan s napadima na lozinke, punjenjem vjerodajnica i skeniranjem ranjivosti. Jake lozinke i autentifikacija na razini mreže poboljšavaju sigurnost, ali ne uklanjaju rizik koji stvara usluga koja je otvorena prema internetu.

Praktičan Ocjena rizika za udaljenu radnu površinu može pomoći administratorima da ocijene izložene usluge, slabu autentifikaciju i preširok pristup prije nego što odaberu korektivne mjere.

Postavite vanjski pristup iza odgovarajuće kontrolne razine, kao što su:

  • RD Gateway
  • Ispravno osigurani VPN
  • Bastion ili jump host
  • Usluga pristupa s nultim povjerenjem
  • Web-temeljeni pristupni prolaz
  • Pristup vatrozidu u stvarnom vremenu
  • Strogi popis dopuštenih IP adresa

Fiksne administrativne lokacije mogu odgovarati dopuštenoj listi, dok mobilno osoblje obično treba identitetom svjesni pristupni portal. RD Gateway može pružiti upravljanu ulaznu točku i integrirati se s Network Policy Serverom i Microsoft Entra višefaktorskom autentifikacijom, sprječavajući izravno objavljivanje unutarnjih RDP hostova.

Ograniči pravilo vatrozida RDP

Pravila vatrozida za dolazni promet ne bi trebala prihvaćati promet sa svake adrese osim ako ne postoji neka druga učinkovita ograničenja ispred nje. Ograničite internu administraciju na upravljačke mreže, VPN bazene ili određene skakače.

Za cloud sustave, pregledajte i Windows vatrozid i mrežne kontrole pružatelja. Restriktivno pravilo Windows-a može biti potkopano širim izlaganjem drugdje.

RDP obično koristi TCP i može koristiti UDP za poboljšanje performansi prijenosa. Kada mijenjate port za slušanje, stvorite odgovarajuće TCP i UDP pravila i testirajte svaki podržani put veze.

Trebate li promijeniti zadani RDP port?

Promjena porta 3389 može smanjiti osnovnu buku skeniranja, ali ne poboljšava autentifikaciju, enkripciju ili autorizaciju. Određeni skener još uvijek može otkriti uslugu.

Tretirajte prilagođeni port kao opcijsku operativnu mjeru. Dokumentirajte novu vrijednost, ažurirajte pravila nadzora i vatrozida te testirajte sve klijente. Microsoft pohranjuje postavku slušatelja pod:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

Ponovno pokretanje je potrebno nakon promjene BrojPorta vrijednost.

Kako trebate ojačati RDP autentifikaciju?

Omogući autentikaciju na razini mreže

Autentifikacija na razini mreže zahtijeva od korisnika da se autentificiraju prije nego što Windows stvori punu udaljenu sesiju. To smanjuje potrošnju neautentificiranih resursa i postavlja barijeru za autentifikaciju prije interaktivnog zaslona za prijavu.

Omogućite sljedeću politiku:

Konfiguracija računala > Administrativne predloške > Komponente sustava Windows > Usluge udaljenog radnog površine > Udaljeni domaćin sesije > Sigurnost > Zahtijevajte autentifikaciju korisnika za udaljene veze korištenjem autentifikacije na razini mreže

NLA bi obično trebala ostati omogućena. Privremeno onemogućavanje može pomoći u kontroliranom rješavanju problema, ali je bolje zamijeniti zastarjele klijente nego trajno oslabiti osnovnu razinu.

Zahteva višefaktorsku autentifikaciju

NLA nije višefaktorska autentifikacija. Premješta autentifikaciju ranije u procesu povezivanja, ali se još uvijek može oslanjati na korisničko ime i lozinku.

MFA bi trebala zaštititi vanjski dostupne RDP putanje i privilegiranu daljinsku administraciju. Implementacija ovisi o arhitekturi. Tradicionalna RDS okruženja obično provode MFA putem RD Gateway-a, Network Policy Server-a, Microsoft Entra ID-a i NPS ekstenzije. Druga okruženja mogu koristiti poslužiteljski agent, Zero Trust gateway ili platformu za daljinski pristup.

Planirajte MFA oko upisa, oporavka, servisnih računa, prekida, evidentiranja i zaštićenog postupka razbijanja stakla. Hitni računi trebaju ostati strogo kontrolirani.

Ograničite tko se može prijaviti putem RDP-a

Koristite posvećene grupe umjesto širokog davanja pristupa putem članstva u lokalnim administratorima. Pregledajte ove politike:

Konfiguracija računala > Postavke sustava Windows > Postavke sigurnosti > Lokalna pravila > Dodjela korisničkih prava

Dva najrelevantnija postavke su:

  • Dopusti prijavu putem Usluga udaljenog radnog stola
  • Zabraniti prijavu putem usluga udaljenog radnog površine

Politika odbijanja ima prioritet. Pažljivo pregledajte dodjele kako biste izbjegli blokiranje legitimnih administratora.

Popis lokalnih članstava s:

Get-LocalGroupMember -Group "Korisnici udaljene radne površine"  
Get-LocalGroupMember -Group "Administratori"

Na sustavima pridruženim domeni, pregledajte ugniježdene grupe i uklonite bivše zaposlenike, privremene dobavljače, servisne račune i široke grupe koje više ne trebaju interaktivni pristup.

Odvojeni administrativni i standardni računi

Administratori ne bi trebali koristiti privilegirane identitete za e-poštu, pregledavanje ili svakodnevni rad. Osigurajte odvojene račune za RDP administraciju i ograničite gdje se ti identiteti mogu prijaviti.

Računi domenskih administratora i ekvivalentni računi ne bi se trebali koristiti na običnim poslužiteljima i radnim stanicama. Ako je domaćin s nižim povjerenjem kompromitiran, vjerodajnice ili tokeni pristupa iz administrativne sesije mogu podržati lateralno kretanje.

Windows LAPS može upravljati i sigurnosno kopirati jedinstvene lokalne administratorske lozinke na podržanim Windows sustavima. To izbjegava ponovno korištenje jedne privilegirane lozinke na više uređaja.

Zaštitite vjerodajnice s Remote Credential Guard

Remote Credential Guard štiti vjerodajnice tijekom podržanih izravnih RDP veza preusmjeravanjem Kerberos zahtjeva na klijentski uređaj. Vjerodajnice i njihovi derivati se ne šalju na udaljeni host, smanjujući rizik od krađe s kompromitiranog odredišta.

Ova kontrola zahtijeva Kerberos i podržane Windows klijente i hostove. Nije podržana za veze putem RD Gateway-a ili Remote Desktop Connection Broker-a, stoga administratori moraju provjeriti kompatibilnost s aktualnim pristupnim putem.

Koristite moderne politike lozinki i zaključavanja

Računi koji mogu otvoriti RDP sesije trebaju imati jake, jedinstvene lozinke. Trenutne NIST smjernice naglašavaju duge lozinke, provjeru kompromitiranih lozinki i promjene nakon sumnje na kompromitaciju umjesto proizvoljnih pravila sastavljanja i rutinske rotacije. Kombinirajte duge fraze lozinki, MFA, sigurno pohranjivanje i uklanjanje dijeljenih ili zadanih vjerodajnica.

Konfigurirajte pragove zaključavanja i trajanje kao dio strategije zaštite od brute-force napada na RDP koja usporava automatsko pogađanje bez stvaranja lakog uvjeta za uskraćivanje usluge. Temeljite postavke na volumenu napada, kapacitetu praćenja i zahtjevima podrške.

Kako osigurati RDP enkripciju i certifikate?

Zahteva odgovarajući sloj sigurnosti

RDP može koristiti Transport Layer Security za autentifikaciju poslužitelja i zaštitu veze. Prema Microsoft Learn, certifikati osiguravaju implementacije usluga udaljenog radnog stola i veze između uloga RDS poslužitelja.

Pregledajte ovu politiku:

Konfiguracija računala > Administrativne predloške > Komponente sustava Windows > Usluge udaljenog radnog stola > Udaljeni domaćin sesije > Sigurnost > Zahtijevaj korištenje specifičnog sigurnosnog sloja za udaljene veze

Koristite certifikat čiji subjekt ili alternativno ime subjekta odgovara imenu hosta koje korisnici unose. Klijenti bi trebali vjerovati izdavaocu certifikata i ne bi se trebali obučavati da ignoriraju upozorenja o identitetu.

Politika razine enkripcije klijentske veze odnosi se na izvorno RDP enkripciju, a ne na sesije zaštićene SSL/TLS-om. Pratite obnovu i vezivanje certifikata jer istekao ili pogrešno dodijeljen certifikat može učiniti učvršćenog slušatelja ili pristupnu točku nedostupnom.

Koje RDP sesijske značajke trebate ograničiti?

Onemogući nepotrebno preusmjeravanje uređaja i resursa

RDP može preusmjeriti lokalne resurse u udaljenu sesiju. Ove značajke poboljšavaju produktivnost, ali također stvaraju putove za zlonamjerni softver, prijenos datoteka i gubitak podataka.

Pregledajte trebaju li korisnici doista pristup međuspremniku, lokalnom mapiranju diska, pisačima, USB uređajima, snimanju zvuka, kamerama, pametnim karticama ili preusmjeravanju web autentifikacije.

Politike se nalaze pod:

Konfiguracija računala > Administrativne predloške > Komponente sustava Windows > Usluge udaljenog radnog površine > Udaljeni host sesije radne površine > Preusmjeravanje uređaja i resursa

Microsoft pruža kontrole za mapiranje pogona i prijenos međuspremnika u jednom smjeru. Na primjer, administratori mogu dopustiti običan tekst dok blokiraju bogatiji sadržaj ili onemogućiti prijenos u jednom smjeru.

Nemojte onemogućiti svaku funkciju bez testiranja. Poslužitelj za isporuku aplikacija može zahtijevati preusmjeravanje pisača, dok privilegirani skakački poslužitelj možda neće trebati prijenos međuspremnika ili pogona.

Spriječite spremanje lozinki gdje je to prikladno

Spremane RDP vjerodajnice povećavaju izloženost na radnim stanicama administratora i dijeljenim krajnjim točkama. Koristite politiku klijenta:

Konfiguracija računala > Administrativne predloške > Komponente sustava Windows > Usluge udaljenog radnog površine > Klijent za vezu udaljenog radnog površine > Ne dopuštaj spremanje lozinki

Kada je omogućena, opcija za spremanje lozinki je onemogućena i spremljene lozinke se uklanjaju iz RDP datoteka. Uparite ovu kontrolu s odobrenim procesom upravljanja vjerodajnicama.

Konfigurirajte ograničenja neaktivnih i odspojenih sesija

Zatvaranje RDP prozora ne znači nužno da se korisnik odjavljuje. Aplikacije mogu ostati aktivne, a sesija se može kasnije nastaviti.

Konfigurirajte ograničenja pod:

Konfiguracija računala > Administrativne predloške > Windows komponenti > Usluge daljinskog radnog stola > Host sesije daljinskog radnog stola > Ograničenja vremena sesije

Postavite odgovarajuće vrijednosti za neaktivne sesije, odvojene sesije, maksimalno aktivno trajanje i RemoteApp odjavu. Izbjegavajte jedan agresivan vremenski prekid za svaki radni opterećenje, jer prisilna odjava može prekinuti poslove ili nespremljeni rad.

Privilegirani sustavi obično opravdavaju kraće limite od aplikacijskih poslužitelja koji podržavaju dugotrajne poslovne procese. Novije Windows politike također mogu prekinuti udaljene sesije kada je sesija zaključana.

Kako trebate ojačati Windows domaćina?

Održavajte RDP poslužitelje i klijente ažuriranim

Sigurnost RDP-a ovisi o obje strane veze. Zakrpljeni poslužitelj još uvijek može biti dostupan s kompromitirane radne stanice administratora, dok zastarjeli klijent može biti izložen prilikom povezivanja s zlonamjernim domaćinom.

Širi pregled stanja krajnje točke trebalo bi također obuhvatiti opseg lokalnog administratora, spremljene vjerodajnice i aktivnu zaštitu krajnjih točaka prije nego što se domaćin odobri za daljinski pristup.

Održavajte podržane verzije sustava Windows, Windows Server, klijenata za udaljenu radnu površinu, RDS uloga, komponenti identiteta, pristupnih vrata i agenata za sigurnost krajnjih točaka. Prioritet dajte ažuriranjima koja utječu na izvršavanje udaljenog koda, autentifikaciju i upravljanje vjerodajnicama.

Testirajte ažuriranja na reprezentativnim aplikacijama, ispisu, preusmjeravanju i radnim tokovima autentifikacije. Testiranje kompatibilnosti ne bi smjelo postati razlog za ostavljanje kritičnih sustava neispravnim na neodređeno vrijeme.

Segment RDP sustava

Autentificirana RDP sesija ne bi trebala automatski omogućiti pristup svakoj unutarnjoj podmreži. Koristite mrežnu segmentaciju i vatrozidove hostova za kontrolu onoga što RDP poslužitelj može doseći nakon prijave.

Odvojite administrativne skakače, RD sesijske hostove, kontrolere domene, poslužitelje datoteka, poslužitelje baza podataka, infrastrukturu za sigurnosne kopije, upravljačke sučelja i radne stanice korisnika gdje je to prikladno.

Primijenite izlazna ograničenja kada uloga poslužitelja to dopušta. Ako napadač kompromitira RDP sesiju, segmentacija može ograničiti lateralno kretanje, pristup sigurnosnim kopijama i komunikaciju s vanjskom infrastrukturom za zapovijedanje.

Uklonite nepotreban softver i privilegije

Svaka usluga, aplikacija i alat za upravljanje instaliran na RDP hostu proširuje okruženje koje treba zakrpiti i nadzirati.

Uklonite zastarjele aplikacije, neiskorištene značajke sustava Windows i napuštene agente. Ograničite instalaciju softvera, PowerShell, alate naredbenog retka i administrativna sučelja prema ulozi poslužitelja.

Za poslužitelje aplikacija s više korisnika, kontrola aplikacija i strogo definirana dopuštenja datotečnog sustava mogu spriječiti jednog korisnika da pristupi podacima drugog korisnika ili pokrene neodobrene izvršne datoteke.

Kako trebate pratiti RDP aktivnost?

Omogućite i centralizirajte Windows reviziju

Lokalni logovi su korisni za rješavanje problema, ali nisu dovoljni ako napadač može izmijeniti ili izbrisati dokaze nakon kompromitacije poslužitelja. Proslijedite važne događaje SIEM-u, Windows Event Collector-u ili drugoj zaštićenoj platformi za logiranje.

Skupite barem:

  • Uspješni i neuspješni prijavi
  • Zaključavanje računa
  • Promjene članstva u grupi
  • Novi ili izmijenjeni korisnički računi
  • Kreiranje i prekid udaljene sesije
  • Promjene vatrozida
  • Instalacija usluge
  • Dodjela privilegija
  • Upozorenja o sigurnosti krajnjih točaka

Sigurnosni događaji 4624 i 4625 bilježe uspješne i neuspješne prijave. Za analizu RDP-a, provjerite vrstu prijave, račun, radnu stanicu i informacije o izvornoj mreži. Interaktivne udaljene prijave obično se identificiraju kao vrsta prijave 10.

Operativni dnevnici Terminal Services dodaju kontekst sesije, dok događaj 4779 bilježi prekid veze s Windows stanicom.

Upozorenje na ponašanje, a ne samo na pojedinačne neuspjehe

Jedna neuspješna lozinka može biti korisnička greška. Pravila detekcije trebala bi tražiti obrasce kao što su mnogi neuspjesi s jedne adrese, jedan izvor koji testira više korisničkih imena, neuspjesi na nekoliko poslužitelja ili uspješna prijava nakon ponovljenih neuspjeha.

Korisni signali također uključuju pristup iz nove zemlje, privilegiranu upotrebu izvan normalnih radnih sati, aktivnost neaktivnog računa, novo članstvo u grupi praćeno RDP-om, onemogućavanje sigurnosnog alata ili neobično šifriranje datoteka. Jedan napredna sigurnosna rješenja može pomoći centralizirati ova otkrića i automatizirati odgovore na sumnjivo RDP ponašanje. Pragovi moraju odražavati normalno ponašanje i operativni model organizacije.

Pripremite postupak odgovora na RDP incidente

Ojačavanje ne može jamčiti da nijedan račun ili poslužitelj neće biti ugrožen. Administratori trebaju dokumentirani postupak odgovora prije nego što dođe do upozorenja.

Postupak bi trebao obuhvatiti izolaciju, blokiranje neprijateljskih IP adresa, resetiranje računa, opoziv sesija, očuvanje dnevnika, provjere susjednih sustava, pregled postojanosti, pouzdanu obnovu i ponovnu validaciju osnovne linije.

Održavajte konzolu, kontrolnu ploču u oblaku ili putanju oporavka izvan kanala. U suprotnom, netočna promjena vatrozida ili grupne politike može onemogućiti administratore da dođu do poslužitelja tijekom incidenta.

Kako možete potvrditi osnovicu učvršćivanja RDP-a?

Postavka nije implementirana samo zato što se pojavljuje u objektu grupne politike. Potvrdite da namjeravana politika doseže ciljni uređaj i proizvodi očekivani rezultat.

Korisne naredbe uključuju:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

Validacija bi trebala obuhvatiti uspješne i neuspješne slučajeve. Potvrdite da odobreni korisnici mogu povezati, neovlašteni korisnici i izvori su blokirani, MFA se pojavljuje, certifikati su pouzdani, ograničenja preusmjeravanja ostaju aktivna i ograničenja sesija rade.

Provjerite da središnje evidentiranje prima uspješne i neuspješne pokušaje te da administratori mogu koristiti put oporavka. Testirajte restriktivne promjene na reprezentativnom sustavu i zabilježite iznimke s vlasnikom i datumom isteka.

Koliko često trebate pregledavati RDP hardening checklist?

Pregledajte osnovicu nakon većih ažuriranja sustava Windows, promjena mreže, migracija identiteta, novih RDS implementacija i sigurnosnih incidenata. Planirajte formalne preglede prema riziku organizacije.

Između recenzija, pazite na promjene u konfiguraciji, uključujući ponovno omogućavanje RDP-a, nova pravila javnog vatrozida, dodane korisnike udaljenog radnog stola, onemogućen NLA, istekao certifikate, nepromatrane poslužitelje, isključenja MFA, novo omogućeno preusmjeravanje i zastarjele račune dobavljača.

Automatizirano upravljanje konfiguracijom može pouzdanije otkriti ove odstupanja od povremenih ručnih provjera.

Ojačajte RDP zaštitu s TSplus

Nativne Windows kontrole pružaju temelj za učvršćivanje RDP-a. TSplus Napredna sigurnost dodaje centralizirane zaštite za Windows i Remote Desktop poslužitelje, uključujući automatsko blokiranje napada brute-force, geografska ograničenja, zaštitu od ransomwarea, kontrole pouzdanih uređaja, politike radnog vremena i zaštitu od zlonamjernih IP adresa.

Ove kontrole mogu ojačati osnovnu razinu odgovaranjem automatski na neprijateljsko ponašanje i sužavanjem gdje, kada i kako se udaljeni korisnici povezuju. Ne zamjenjuju jačanje sustava Windows, ali mogu pojednostaviti provedbu i praćenje na više sustava.

Zaključak

Sigurno RDP implementacija započinje uklanjanjem nepotrebnih slušatelja i izbjegavanjem izravne izloženosti internetu. Sustavi koji još uvijek zahtijevaju RDP trebali bi kombinirati NLA, MFA, ograničena korisnička prava, pouzdane TLS certifikate, zaštitu vjerodajnica, ograničenu preusmjeravanje, zakrpu, segmentaciju i centralizirano praćenje.

Završna osnova mora odgovarati ulozi svakog sustava. Interni administracijski poslužitelj, virtualni stroj u oblaku, višekorisnički RD Session Host i okruženje za pristup izvođačima ne zahtijevaju identične kontrole. Dokumentirajte odabranu konfiguraciju, testirajte je prema stvarnim radnim tokovima i redovito pregledavajte svaku iznimku.

Daljnje čitanje

back to top of the page icon