Innholdsfortegnelse

Introduksjon

En effektiv RDP-herdingsstrategi begynner med å spørre om Remote Desktop Protocol i det hele tatt bør aktiveres. Når RDP er nødvendig, bør administratorer begrense hvor forbindelser oppstår, beskytte legitimasjon, redusere sesjonsprivilegier og verifisere at hver kontroll fungerer som tiltenkt på tvers av arbeidsstasjoner, frittstående servere, domenemiljøer og distribusjoner av Remote Desktop Services.

Hva er RDP-harding?

RDP-harding er prosessen med å redusere angrepsflaten knyttet til Remote Desktop Protocol samtidig som man opprettholder tilgangen som legitime brukere og administratorer trenger. Det kombinerer Windows-konfigurasjon, nettverkskontroller, identitetsbeskyttelse, sesjonsbegrensninger, oppdatering og overvåking.

Hardening er ikke begrenset til å endre port 3389 eller aktivere en brannmurregel. Administratorer må vurdere hvilke systemer som aksepterer tilkoblinger, hvor brukere kobler seg fra, hvilke kontoer som er tillatt, hvordan autentisering fungerer og hvilke ressurser som kan bevege seg gjennom en økt.

CISA anbefaler deaktivering av risikable og unødvendige tjenester , inkludert RDP, der de ikke er nødvendige. Den første herdingbeslutningen er derfor om en enhet virkelig trenger å eksponere det.

Hva bør en RDP herding sjekkliste inkludere?

Bruk denne sjekklisten som en rask revisjon før du gjennomgår hver kontroll i detalj. Den nøyaktige konfigurasjonen bør gjenspeile systemrollen, brukerpopulasjonen og nettverksarkitekturen.

Prioritet RDP herding kontroll Forventet tilstand
Kritisk Deaktiver RDP der det ikke er nødvendig Kun godkjente systemer aksepterer eksterne økter
Kritisk Forhindre direkte internett-eksponering Tilkoblinger bruker en gateway, VPN, bastion eller tillatelsesliste
Kritisk Styrk autentisering NLA og MFA beskytter fjernadgang
Kritisk Begrens RDP-brukere Kun godkjente kontoer og grupper kan koble til
Høy Beskytte trafikk og legitimasjon Pålitelige TLS-sertifikater og passende legitimasjonskontroller brukes
Høy Begrens sesjonsmuligheter Omdirigering, inaktiv tid og frakoblede økter følger policy.
Høy Herd Windows-verten Systemer er oppdatert, segmentert og har minimale privilegier
Høy Overvåk RDP-aktivitet Loggene er sentralisert, og mistenkelig atferd genererer varsler.
Operasjonell Test og vurder baseline Tilgang, blokkering, gjenoppretting og konfigurasjonsdrift er validert

Disse kontrollene danner et lagdelt grunnlag. De følgende seksjonene forklarer hvordan man implementerer og validerer hvert område.

Hvordan bør du redusere RDP-eksponering?

Deaktiver RDP på systemer som ikke trenger det

Ikke la Remote Desktop være aktivert bare fordi det kan bli nyttig senere. Arbeidsstasjoner, backend-servere og applikasjonsverter som ikke administreres gjennom RDP, bør ikke akseptere eksterne økter.

Bruk gruppepolicy for å hindre nye innkommende tilkoblinger:

Datamaskinkonfigurasjon > Administrative maler > Windows-komponenter > Fjernbordstjenester > Fjernbordssessionvert > Tilkoblinger > Tillat brukere å koble til eksternt ved å bruke Fjernbordstjenester

Etter å ha deaktivert RDP, fjern utdaterte brannmurregler, NAT-mappinger, sikkerhetsgruppeoppføringer i skyen og portvideresendingskonfigurasjoner. En lokal sjekk kan identifisere en aktiv lytter:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Et tomt resultat beviser ikke at verten er utilgjengelig fra alle nettverk. Bekreft endringen med ekstern skanning og brannmurvurderinger.

Unngå å publisere port 3389 direkte til internett

En offentlig RDP-lytter kan oppdages og målrettes med passordspraying, legitimasjonsstapping og sårbarhetsskanning. Sterke passord og autentisering på nettverksnivå forbedrer sikkerheten, men de fjerner ikke risikoen som skapes av en ubegrenset internettvendt tjeneste.

En praktisk Risiko poengsum for Remote Desktop kan hjelpe administratorer med å rangere eksponerte tjenester, svak autentisering og altfor bred tilgang før de velger korrigerende tiltak.

Plasser ekstern tilgang bak et passende kontrollag, som:

  • RD Gateway
  • En riktig sikret VPN
  • En bastion eller hoppvert
  • En Zero Trust tilgangstjeneste
  • En nettleserbasert fjernadgangsportal
  • Bare-i-tid brannmurtilgang
  • En streng kilde-IP tillatelsesliste

Faste administrative steder kan passe til en tillatelsesliste, mens mobile ansatte vanligvis trenger en identitetsbevisst gateway. RD Gateway kan tilby et administrert inngangspunkt og integrere med Network Policy Server og Microsoft Entra multifaktorautentisering, og hindre interne RDP-verter fra å bli publisert direkte.

Begrens RDP brannmurregelen

En innkommende brannmurregel bør ikke akseptere trafikk fra hver adresse med mindre en annen effektiv begrensning eksisterer foran den. Begrens intern administrasjon til administrasjonsnettverk, VPN-pooler eller utpekte hoppverter.

For skybaserte systemer, gjennomgå både Windows-brannmur og leverandørens nettverkskontroller. En restriktiv Windows-regel kan fortsatt bli undergravd av bredere eksponering andre steder.

RDP bruker vanligvis TCP og kan bruke UDP for forbedret transportytelse. Når du endrer lytteporten, opprett tilsvarende TCP- og UDP-regler og test hver støttede tilkoblingsbane.

Bør du endre standard RDP-porten?

Å endre port 3389 kan redusere grunnleggende skanningsstøy, men det forbedrer ikke autentisering, kryptering eller autorisasjon. En bestemt skanner kan fortsatt oppdage tjenesten.

Behandle en tilpasset port som et valgfritt driftsmål. Dokumenter den nye verdien, oppdater overvåkings- og brannmurregler, og test alle klienter. Microsoft lagrer lytterinnstillingen under:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

Et omstart er nødvendig etter å ha endret på Portnummer verdi.

Hvordan bør du styrke RDP-autentisering?

Aktiver nettverksnivåautentisering

Nettverksnivåautentisering krever at brukere autentiserer seg før Windows oppretter en full fjernøkt. Dette reduserer uautentisert ressursforbruk og plasserer en autentiseringsbarriere før den interaktive påloggingsskjermen.

Aktiver følgende policy:

Datamaskinkonfigurasjon > Administrative maler > Windows-komponenter > Fjernbordstjenester > Fjernbordssessionvert > Sikkerhet > Krev brukerautentisering for eksterne tilkoblinger ved hjelp av nettverksnivåautentisering

NLA bør normalt forbli aktivert. Midlertidig deaktivering kan hjelpe med kontrollert feilsøking, men å erstatte utdaterte klienter er å foretrekke fremfor å svekke grunnlinjen permanent.

Krev multifaktorautentisering

NLA er ikke multifaktorautentisering. Det flytter autentiseringen tidligere i tilkoblingsprosessen, men kan fortsatt være avhengig av et brukernavn og passord.

MFA bør beskytte eksternt tilgjengelige RDP-stier og privilegert ekstern administrasjon. Implementeringen avhenger av arkitekturen. Tradisjonelle RDS-miljøer håndhever vanligvis MFA gjennom RD Gateway, Network Policy Server, Microsoft Entra ID og NPS-utvidelsen. Andre miljøer kan bruke en serveragent, Zero Trust-gateway eller plattform for ekstern tilgang.

Planlegg MFA rundt registrering, gjenoppretting, tjenestekontoer, nedetid, logging og en beskyttet nødprosess. Nødkontoer bør forbli strengt kontrollerte.

Begrens hvem som kan logge på via RDP

Bruk dedikerte grupper i stedet for å gi tilgang bredt gjennom medlemskap i lokale administratorer. Gå gjennom disse retningslinjene:

Datamaskinkonfigurasjon > Windows-innstillinger > Sikkerhetsinnstillinger > Lokale retningslinjer > Tildeling av brukerettigheter

De to mest relevante innstillingene er:

  • Tillat pålogging via Remote Desktop Services
  • Nei logg på gjennom Remote Desktop Services

Avvisningspolicyen har forrang. Gå nøye gjennom tildelinger for å unngå å blokkere legitime administratorer.

List lokale medlemskap med:

Get-LocalGroupMember -Group "Remote Desktop Users"  
Get-LocalGroupMember -Group "Administrators"

På domenetilknyttede systemer, gjennomgå nestede grupper og fjern tidligere ansatte, midlertidige leverandører, tjenestekontoer og brede grupper som ikke lenger trenger interaktiv tilgang.

Skille administrative og standardkontoer

Administratorer bør ikke bruke privilegerte identiteter for e-post, surfing eller daglig arbeid. Gi separate kontoer for RDP-administrasjon og begrens hvor disse identitetene kan logge på.

Domeneadministrator og tilsvarende kontoer bør ikke brukes på vanlige medlemsservere og arbeidsstasjoner. Hvis en vert med lavere tillit blir kompromittert, kan legitimasjon eller tilgangstokens fra en administrativ økt støtte lateral bevegelse.

Windows LAPS kan administrere og sikkerhetskopiere unike lokale administratorpassord på støttede Windows-systemer. Dette unngår gjenbruk av ett privilegert passord på flere maskiner.

Beskytt legitimasjon med Remote Credential Guard

Remote Credential Guard beskytter legitimasjon under støttede direkte RDP-tilkoblinger ved å omdirigere Kerberos-forespørslene til klientenheten. Legitimasjon og deres derivater sendes ikke til den eksterne verten, noe som reduserer risikoen for tyveri fra en kompromittert destinasjon.

Denne kontrollen krever Kerberos og støttede Windows-klienter og -verter. Den støttes ikke for tilkoblinger gjennom RD Gateway eller Remote Desktop Connection Broker, så administratorer må validere kompatibilitet med den faktiske tilgangsveien.

Bruk moderne passord- og låsepolitikker

Kontoer som kan åpne RDP-økter trenger sterke, unike passord. Nåværende NIST-retningslinjer understreker lange passord, screening av kompromitterte passord og endringer etter mistenkt kompromittering i stedet for vilkårlige sammensetningsregler og rutinemessig rotasjon. Kombiner lange passfrase, MFA, sikker lagring og fjerning av delte eller standard legitimasjoner.

Konfigurer låsingsgrenser og varigheter som en del av en RDP bruteforce-beskyttelsesstrategi som bremser automatisert gjetting uten å skape en enkel tjenestenekt-tilstand. Basér innstillingene på angrepsvolum, overvåkingskapasitet og støttebehov.

Hvordan bør du sikre RDP-kryptering og sertifikater?

Krev et passende sikkerhetslag

RDP kan bruke Transport Layer Security for å autentisere serveren og beskytte forbindelsen. I følge Microsoft Learn, sertifikater sikrer distribusjoner av Remote Desktop Services og forbindelsene mellom RDS-serverroller.

Vurder denne policyen:

Datamaskinkonfigurasjon > Administrative maler > Windows-komponenter > Fjernbordstjenester > Fjernbordssessionvert > Sikkerhet > Krev bruk av spesifikk sikkerhetslag for eksterne tilkoblinger

Bruk et sertifikat hvis emne eller alternativt emnenavn samsvarer med vertsnavnet brukerne skriver inn. Klienter bør stole på den utstedende sertifikatmyndigheten og bør ikke trenes til å ignorere identitetsvarsler.

Retningslinjen for krypteringsnivået for klienttilkoblinger gjelder for innebygd RDP-kryptering, ikke økter beskyttet med SSL/TLS. Overvåk sertifikatfornyelse og binding, fordi et utløpt eller feilaktig tildelt sertifikat kan gjøre en herdet lytter eller gateway utilgjengelig.

Hvilke RDP-øktfunksjoner bør du begrense?

Deaktiver unødvendig enhets- og ressursomdirigering

RDP kan omdirigere lokale ressurser inn i en ekstern økt. Disse funksjonene forbedrer produktiviteten, men skaper også veier for skadelig programvare, filoverføringer og datatap.

Vurder om brukerne faktisk trenger tilgang til utklippstavlen, lokal stasjon kartlegging, skrivere, USB-enheter, lydopptak, kameraer, smarte kort eller webautentisering omdirigering.

Retningslinjer finnes under:

Datamaskinkonfigurasjon > Administrative maler > Windows-komponenter > Fjernbordstjenester > Fjernbordssessionvert > Enhets- og ressursomdirigering

Microsoft gir kontroller for stasjonstilkobling og retningsbestemt utklippsoverføring. For eksempel kan administratorer tillate ren tekst mens de blokkerer rikere innhold eller deaktivere overføring i én retning.

Ikke deaktiver alle funksjoner uten testing. En applikasjonsleveringsserver kan kreve skriveredireksjon, mens en privilegert hoppvert kanskje ikke trenger noe utklippstavle- eller stasjetransfer.

Forhindre passordlagring der det er hensiktsmessig

Lagrte RDP-legitimasjoner øker eksponeringen på administratorarbeidsstasjoner og delte endepunkter. Bruk klientpolicyen:

Datamaskinkonfigurasjon > Administrative maler > Windows-komponenter > Fjernbordstjenester > Fjernbordstilkoblingsklient > Ikke tillat at passord lagres

Når den er aktivert, er alternativet for å lagre passord deaktivert, og lagrede passord fjernes fra RDP-filer. Koble denne kontrollen med en godkjent prosess for håndtering av legitimasjoner.

Konfigurer inaktive og frakoblede sesjonsgrenser

Å lukke et RDP-vindu logger ikke nødvendigvis brukeren av. Applikasjoner kan forbli aktive, og sesjonen kan gjenopptas senere.

Konfigurer grenser under:

Datamaskinkonfigurasjon > Administrative maler > Windows-komponenter > Fjernbordstjenester > Fjernbordssessionvert > Sesjonstidsbegrensninger

Sett passende verdier for inaktive økter, frakoblede økter, maksimal aktiv varighet og RemoteApp utlogging. Unngå en aggressiv tidsavbrudd på tvers av alle arbeidsbelastninger, fordi tvungen utlogging kan avbryte jobber eller usparte arbeider.

Privilegerte systemer rettferdiggjør vanligvis kortere grenser enn applikasjonsservere som støtter langvarige forretningsprosesser. Nyere Windows-policyer kan også koble fra eksterne økter når økten er låst.

Hvordan bør du sikre Windows-verten?

Hold RDP-servere og -klienter oppdatert

RDP-sikkerhet avhenger av begge sider av forbindelsen. En oppdatert server kan fortsatt nås fra en kompromittert administratorarbeidsstasjon, mens en utdatert klient kan bli utsatt når den kobler til en ondsinnet vert.

En bredere gjennomgang av endepunktsikkerhet bør også dekke lokal administratoromfang, lagrede legitimasjoner og aktiv endepunktsbeskyttelse før en vert godkjennes for Remote Access.

Oppretthold støttede versjoner av Windows, Windows Server, Remote Desktop-klienter, RDS-roller, identitetskomponenter, tilgangsporter og endepunktsikkerhetsagenter. Prioriter oppdateringer som påvirker fjernkodekjøring, autentisering og håndtering av legitimasjoner.

Test oppdateringer mot representative applikasjoner, utskrift, omdirigering og autentiseringsarbeidsflyter. Kompatibilitetstesting bør ikke bli en grunn til å la kritiske systemer stå uoppdatert på ubestemt tid.

Segment RDP-systemer

En autentisert RDP-økt skal ikke automatisk gi tilgang til hvert interne subnett. Bruk nettverkssegmentering og vertbrannmurer for å kontrollere hva en RDP-server kan nå etter innlogging.

Separere administrative hoppverter, RD-øktverter, domenekontrollere, filservere, databaseservere, backup-infrastruktur, administrasjonsgrensesnitt og brukerarbeidsstasjoner der det er hensiktsmessig.

Bruk utgående restriksjoner når serverrollen tillater det. Hvis en angriper kompromitterer en RDP-økt, kan segmentering begrense laterale bevegelser, tilgang til sikkerhetskopier og kommunikasjon med ekstern kommandoinfrastruktur.

Fjern unødvendig programvare og privilegier

Hver tjeneste, applikasjon og administrasjonsverktøy installert på en RDP-vert utvider miljøet som må oppdateres og overvåkes.

Fjern utdaterte applikasjoner, ubrukte Windows-funksjoner og forlatte agenter. Begrens programvareinstallasjon, PowerShell, kommandolinjeverktøy og administrative grensesnitt i henhold til serverrollen.

For flerbrukerapplikasjonsservere kan applikasjonskontroll og strengt definerte filsystemtillatelser hindre en bruker i å få tilgang til en annen brukers data eller starte uautoriserte kjørbare filer.

Hvordan bør du overvåke RDP-aktivitet?

Aktiver og sentraliser Windows-revisjon

Lokale logger er nyttige for feilsøking, men er ikke tilstrekkelige hvis en angriper kan endre eller slette bevis etter å ha kompromittert serveren. Viderekoble viktige hendelser til en SIEM, Windows Event Collector eller en annen beskyttet loggingsplattform.

Samle minst:

  • Vellykkede og mislykkede pålogginger
  • Konto låsinger
  • Endringer i gruppe-medlemskap
  • Nye eller endrede brukerkontoer
  • Oppretting og frakobling av fjernøkt
  • Brannmurendringer
  • Tjenesteinstallasjon
  • Tildeling av privilegier
  • Endpoint-sikkerhetsvarsler

Sikkerhetshendelser 4624 og 4625 registrerer vellykkede og mislykkede pålogginger. For RDP-analyse, inspiser påloggingstype, konto, arbeidsstasjon og kilde nettverksinformasjon. Fjerntilkoblede interaktive pålogginger identifiseres vanligvis som påloggingstype 10.

Terminal Services driftslogger legger til sesjonskontekst, mens hendelse 4779 registrerer frakobling fra en Windows-stasjon.

Varsel om atferd, ikke bare individuelle feil

Et enkelt mislykket passord kan være en brukerfeil. Deteksjonsregler bør se etter mønstre som mange feil fra én adresse, én kilde som tester flere brukernavn, feil på tvers av flere servere eller en vellykket pålogging etter gjentatte feil.

Nyttige signaler inkluderer også tilgang fra et nytt land, privilegert bruk utenom normale arbeidstider, aktivitet på inaktive kontoer, nytt gruppemedlemskap etterfulgt av RDP, deaktivering av sikkerhetsverktøy eller uvanlig filkryptering. En avansert sikkerhetsløsning kan hjelpe med å sentralisere disse deteksjonene og automatisere svar på mistenkelig RDP-atferd. Terskler må gjenspeile normal atferd og organisasjonens driftsmodell.

Forbered en RDP hendelsesresponsprosedyrer

Hardening kan ikke garantere at ingen kontoer eller servere vil bli kompromittert. Administratorer trenger en dokumentert responsprosess før en varsling skjer.

Prosedyren bør dekke isolasjon, blokkering av fiendtlige IP-adresser, tilbakestilling av kontoer, tilbakekalling av økter, bevaring av logger, sjekker av nabosystemer, gjennomgang av vedvarende tiltak, pålitelig gjenoppretting og revalidering av grunnlinjen.

Oppretthold en konsoll, sky kontrollplan eller en alternativ gjenopprettingsbane. Ellers kan en feil brannmur eller endring av gruppepolicy gjøre at administratorer ikke kan nå serveren under en hendelse.

Hvordan kan du validere en RDP herding grunnlinje?

En innstilling er ikke implementert bare fordi den vises i et gruppepolicyobjekt. Bekreft at den tiltenkte policyen når mål-enheten og gir det forventede resultatet.

Nyttige kommandoer inkluderer:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

Validering bør dekke både vellykkede og mislykkede tilfeller. Bekreft at godkjente brukere kan koble til, uautoriserte brukere og kilder blir blokkert, MFA vises, sertifikater er pålitelige, omdirigeringsbegrensninger forblir aktive og sesjonsgrenser fungerer.

Bekreft at sentral logging mottar vellykkede og mislykkede forsøk, og at administratorer kan bruke gjenopprettingsruten. Test restriktive endringer på et representativt system, og registrer unntak med en eier og utløpsdato.

Hvor ofte bør du gjennomgå RDP herding sjekklisten?

Gå gjennom grunnlinjen etter store Windows-oppdateringer, nettverksendringer, identitetsmigreringer, nye RDS-distribusjoner og sikkerhetshendelser. Planlegg formelle gjennomganger i henhold til organisasjonens risikoprofil.

Mellom vurderinger, se etter konfigurasjonsdrift, inkludert at RDP blir aktivert på nytt, nye offentlige brannmurregler, tillegg av Remote Desktop-brukere, deaktivert NLA, utløpte sertifikater, umonterte servere, MFA-unntak, nylig aktivert omdirigering og utdaterte leverandørkontoer.

Automatisert konfigurasjonsadministrasjon kan oppdage disse avvikene mer pålitelig enn sporadiske manuelle kontroller.

Styrk RDP-beskyttelsen med TSplus

Native Windows-kontroller gir grunnlaget for RDP-herding. TSplus Advanced Security legger til sentraliserte beskyttelser for Windows og Remote Desktop-servere, inkludert automatisert blokkering av brute-force, geografiske restriksjoner, beskyttelse mot ransomware, kontroller for betrodde enheter, retningslinjer for arbeidstimer og beskyttelse mot ondsinnede IP-adresser.

Disse kontrollene kan forsterke grunnlinjen ved å svare automatisk på fiendtlig atferd og avgrense hvor, når og hvordan eksterne brukere kobler til. De erstatter ikke Windows-harding, men de kan forenkle håndheving og overvåking på tvers av flere systemer.

Konklusjon

En sikker RDP-distribusjon begynner med å fjerne unødvendige lyttere og unngå direkte internett-eksponering. Systemer som fortsatt krever RDP, bør kombinere NLA, MFA, begrensede brukerrettigheter, pålitelige TLS-sertifikater, beskyttelse av legitimasjon, begrenset omdirigering, oppdatering, segmentering og sentralisert overvåking.

Den endelige basen må samsvare med rollen til hvert system. En intern administrasjonsserver, sky virtuell maskin, flerbruker RD-øktvert og kontraktørtilgangsmiljø krever ikke identiske kontroller. Dokumenter den valgte konfigurasjonen, test den mot virkelige arbeidsflyter og gjennomgå hver unntak regelmessig.

Videre lesning

back to top of the page icon