Inhoudsopgave

Introductie

Een effectieve strategie voor het versterken van RDP begint met de vraag of het Remote Desktop Protocol überhaupt ingeschakeld moet worden. Wanneer RDP vereist is, moeten beheerders beperken waar verbindingen vandaan komen, inloggegevens beschermen, sessieprivileges verminderen en verifiëren dat elke controle werkt zoals bedoeld op werkstations, standalone servers, domeinomgevingen en implementaties van Remote Desktop Services.

Wat is RDP-versterking?

RDP-harding is het proces van het verkleinen van het aanvalsoppervlak dat samenhangt met het Remote Desktop Protocol, terwijl de toegang die legitieme gebruikers en beheerders nodig hebben, behouden blijft. Het combineert Windows-configuratie, netwerkcontroles, identiteitsbescherming, sessiebeperkingen, patching en monitoring.

Versteviging beperkt zich niet tot het wijzigen van poort 3389 of het inschakelen van een firewallregel. Beheerders moeten evalueren welke systemen verbindingen accepteren, waar gebruikers verbinding mee maken, welke accounts zijn toegestaan, hoe authenticatie werkt en welke middelen door een sessie kunnen bewegen.

CISA raadt aan het uitschakelen van risicovolle en onnodige diensten , inclusief RDP, waar ze niet nodig zijn. De eerste verhardingsbeslissing is daarom of een apparaat het echt moet blootstellen.

Wat Moet een RDP Versterkingschecklist Bevatten?

Gebruik deze checklist als een snelle controle voordat u elke controle in detail beoordeelt. De exacte configuratie moet de systeemrol, gebruikerspopulatie en netwerkinfrastructuur weerspiegelen.

Prioriteit RDP-versterking controle Verwachte staat
Kritiek RDP uitschakelen waar niet nodig Alleen goedgekeurde systemen accepteren externe sessies
Kritiek Voorkom directe internetblootstelling Verbindingen maken gebruik van een gateway, VPN, bastion of whitelist
Kritiek Versterk authenticatie NLA en MFA beschermen de externe toegang
Kritiek Beperk RDP-gebruikers Alleen goedgekeurde accounts en groepen kunnen verbinding maken
Hoog Bescherm verkeer en inloggegevens Betrouwbare TLS-certificaten en geschikte toegangscontroles worden gebruikt
Hoog Beperk sessiecapaciteiten Redirectie, idle tijd en verbroken sessies volgen beleid
Hoog Versterk de Windows-host Systemen zijn gepatcht, gesegmenteerd en minimaal bevoordeeld
Hoog Monitor RDP-activiteit Logs zijn gecentraliseerd en verdacht gedrag genereert waarschuwingen
Operationeel Test en beoordeel de basislijn Toegang, blokkering, herstel en configuratiedrift worden gevalideerd

Deze controles vormen een gelaagde basislijn. De volgende secties leggen uit hoe je elk gebied kunt implementeren en valideren.

Hoe moet u de blootstelling aan RDP verminderen?

RDP uitschakelen op systemen die het niet nodig hebben

Schakel Remote Desktop niet in alleen omdat het later nuttig kan zijn. Werkstations, backendservers en applicatiehosts die niet via RDP worden beheerd, mogen geen externe sessies accepteren.

Gebruik Groepsbeleid om nieuwe binnenkomende verbindingen te voorkomen:

Computerconfiguratie > Beheersjablonen > Windows-onderdelen > Remote Desktop Services > Remote Desktop-sessiehost > Verbindingen > Sta gebruikers toe om op afstand verbinding te maken met behulp van Remote Desktop Services

Na het uitschakelen van RDP, verwijder verouderde firewallregels, NAT-mapping, cloudbeveiligingsgroepvermeldingen en poortdoorstuurconfiguraties. Een lokale controle kan een actieve luisteraar identificeren:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Een leeg resultaat bewijst niet dat de host vanaf elk netwerk onbereikbaar is. Valideer de wijziging met externe scans en firewallbeoordelingen.

Vermijd het rechtstreeks publiceren van poort 3389 op het internet

Een openbare RDP-luisteraar kan worden ontdekt en het doelwit worden van wachtwoordspuiten, inloggegevensstapeling en kwetsbaarheidsscanning. Sterke wachtwoorden en Netwerkniveau-authenticatie verbeteren de beveiliging, maar ze verwijderen het risico dat wordt gecreëerd door een onbeperkte internetgerichte service.

Een praktische Risicoscore voor Remote Desktop kan beheerders helpen om blootgestelde services, zwakke authenticatie en te brede toegang te rangschikken voordat ze corrigerende maatregelen selecteren.

Plaats externe toegang achter een geschikte controlelaag, zoals:

  • RD Gateway
  • Een goed beveiligde VPN
  • Een bastion of jump host
  • Een Zero Trust-toegangsservice
  • Een browsergebaseerde remote access gateway
  • Just-in-time firewall toegang
  • Een strikte source-IP-whitelist

Vaste administratieve locaties kunnen geschikt zijn voor een toegestane lijst, terwijl mobiele medewerkers meestal een identiteitsbewuste gateway nodig hebben. RD Gateway kan een beheerd toegangspunt bieden en integreren met Network Policy Server en Microsoft Entra multifactor-authenticatie, waardoor interne RDP-hosts niet direct worden gepubliceerd.

Beperk de RDP-firewallregel

Een inkomende firewallregel mag geen verkeer van elk adres accepteren, tenzij er een andere effectieve beperking voor staat. Beperk interne administratie tot beheernetwerken, VPN-pools of aangewezen jump hosts.

Voor cloudsystemen, controleer zowel de Windows Firewall als de netwerkcontroles van de provider. Een restrictieve Windows-regel kan nog steeds worden ondermijnd door bredere blootstelling elders.

RDP maakt doorgaans gebruik van TCP en kan UDP gebruiken voor verbeterde transportprestaties. Bij het wijzigen van de luisterpoort, maak de bijbehorende TCP- en UDP-regels en test elk ondersteund verbindingspad.

Moet u de standaard RDP-poort wijzigen?

Het wijzigen van poort 3389 kan de basis scanruis verminderen, maar het verbetert de authenticatie, encryptie of autorisatie niet. Een vastberaden scanner kan de service nog steeds ontdekken.

Behandel een aangepaste poort als een optionele operationele maatregel. Documenteer de nieuwe waarde, werk de monitoring- en firewallregels bij en test alle clients. Microsoft slaat de luisterinstelling op onder:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

Een herstart is vereist na het wijzigen van de Poortnummer waarde.

Hoe moet u RDP-authenticatie versterken?

Netwerk Niveau Authenticatie inschakelen

Netwerkniveau-authenticatie vereist dat gebruikers zich authentiseren voordat Windows een volledige externe sessie creëert. Dit vermindert het ongeauthenticeerde verbruik van middelen en plaatst een authenticatiebarrière vóór het interactieve aanmeldscherm.

Schakel het volgende beleid in:

Computerconfiguratie > Beheersjablonen > Windows-onderdelen > Remote Desktop Services > Remote Desktop-sessiehost > Beveiliging > Vereis gebruikersauthenticatie voor externe verbindingen met behulp van Netwerkniveau-authenticatie

NLA zou normaal gesproken ingeschakeld moeten blijven. Tijdelijk uitschakelen kan helpen bij gecontroleerd probleemoplossen, maar het vervangen van verouderde clients heeft de voorkeur boven het permanent verzwakken van de basislijn.

Vereisen Multifactor Authenticatie

NLA is geen multifactor-authenticatie. Het verplaatst de authenticatie eerder in het verbindingsproces, maar kan nog steeds afhankelijk zijn van een gebruikersnaam en wachtwoord.

MFA moet extern toegankelijke RDP-paden en bevoorrechte externe administratie beschermen. De implementatie hangt af van de architectuur. Traditionele RDS-omgevingen handhaven doorgaans MFA via RD Gateway, Network Policy Server, Microsoft Entra ID en de NPS-extensie. Andere omgevingen kunnen een serveragent, Zero Trust-gateway of remote access-platform gebruiken.

Plan MFA rond inschrijving, herstel, serviceaccounts, uitval, logging en een beschermd break-glass proces. Noodaccounts moeten strikt gecontroleerd blijven.

Beperk wie zich kan aanmelden via RDP

Gebruik specifieke groepen in plaats van toegang breed toe te kennen via lidmaatschap van lokale beheerders. Beoordeel deze beleidslijnen:

Computerconfiguratie > Windows-instellingen > Beveiligingsinstellingen > Lokale beleidsregels > Toewijzing van gebruikersrechten

De twee meest relevante instellingen zijn:

  • Toegang verlenen via Remote Desktop Services
  • Weiger inloggen via Remote Desktop Services

Het weigeringbeleid heeft voorrang. Beoordeel toewijzingen zorgvuldig om te voorkomen dat legitieme beheerders worden geblokkeerd.

Lijst lokale lidmaatschappen met:

Get-LocalGroupMember -Group "Remote Desktop Users"  
Get-LocalGroupMember -Group "Administrators"

Op domeingekoppelde systemen, controleer geneste groepen en verwijder voormalige werknemers, tijdelijke leveranciers, serviceaccounts en brede groepen die geen interactieve toegang meer nodig hebben.

Scheiding van administratieve en standaardaccounts

Beheerders mogen geen bevoorrechte identiteiten gebruiken voor e-mail, browsen of dagelijks werk. Zorg voor aparte accounts voor RDP-beheer en beperk waar die identiteiten kunnen inloggen.

Domeinbeheerders en equivalente accounts mogen niet worden gebruikt op gewone lidservers en werkstations. Als een host met een lager vertrouwen wordt gecompromitteerd, kunnen referenties of toegangstokens van een administratieve sessie laterale beweging ondersteunen.

Windows LAPS kan unieke lokale beheerderswachtwoorden beheren en back-uppen op ondersteunde Windows-systemen. Dit voorkomt het hergebruiken van één bevoorrecht wachtwoord op meerdere machines.

Bescherm referenties met Remote Credential Guard

Remote Credential Guard beschermt inloggegevens tijdens ondersteunde directe RDP-verbindingen door Kerberos-verzoeken naar het clientapparaat om te leiden. Inloggegevens en hun afgeleiden worden niet naar de externe host verzonden, waardoor het risico op diefstal van een gecompromitteerde bestemming wordt verminderd.

Deze controle vereist Kerberos en ondersteunde Windows-clients en -hosts. Het wordt niet ondersteund voor verbindingen via RD Gateway of Remote Desktop Connection Broker, dus beheerders moeten de compatibiliteit met het daadwerkelijke toegangspad valideren.

Gebruik moderne wachtwoord- en vergrendelingsbeleid

Accounts die RDP-sessies kunnen openen, hebben sterke, unieke wachtwoorden nodig. De huidige richtlijnen van NIST benadrukken lange wachtwoorden, screening van gecompromitteerde wachtwoorden en wijzigingen na vermoedelijke compromittering in plaats van willekeurige samenstellingsregels en routinematige rotatie. Combineer lange wachtzinnen, MFA, veilige opslag en de verwijdering van gedeelde of standaardreferenties.

Configureer de vergrendelingsdrempels en -duur als onderdeel van een RDP-bruteforcebeschermingsstrategie die geautomatiseerd raden vertraagt zonder een gemakkelijke denial-of-serviceconditie te creëren. Baseer de instellingen op het aanvalvolume, de monitorcapaciteit en de ondersteuningsvereisten.

Hoe moet u RDP-encryptie en certificaten beveiligen?

Vereisen een geschikte beveiligingslaag

RDP kan Transport Layer Security gebruiken om de server te authenticeren en de verbinding te beschermen. Volgens Microsoft Learn, certificaten voor veilige Remote Desktop Services-implementaties en de verbindingen tussen RDS-serverrollen.

Beoordeel dit beleid:

Computerconfiguratie > Beheersjablonen > Windows-onderdelen > Remote Desktop Services > Remote Desktop-sessiehost > Beveiliging > Vereisen van een specifieke beveiligingslaag voor externe verbindingen

Gebruik een certificaat waarvan het onderwerp of de alternatieve naam overeenkomt met de hostnaam die gebruikers invoeren. Klanten moeten de uitgevende certificeringsinstantie vertrouwen en mogen niet worden getraind om identiteitswaarschuwingen te negeren.

Het beleid voor het versleutelniveau van de clientverbinding is van toepassing op de native RDP-versleuteling, niet op sessies die zijn beschermd met SSL/TLS. Houd de vernieuwing en binding van certificaten in de gaten, omdat een verlopen of onjuist toegewezen certificaat een verhard luisteraar of gateway onbeschikbaar kan maken.

Welke RDP-sessie functies moet u beperken?

Schakel onnodige apparaat- en hulpbronomleiding uit

RDP kan lokale bronnen omleiden naar een externe sessie. Deze functies verbeteren de productiviteit, maar creëren ook paden voor malware, bestandsoverdrachten en dataverlies.

Beoordeel of gebruikers daadwerkelijk toegang tot het klembord, lokale schijfmapping, printers, USB-apparaten, audiorecording, camera's, smartcards of webauthenticatieredirectie nodig hebben.

Beleid is te vinden onder:

Computerconfiguratie > Beheersjablonen > Windows-onderdelen > Remote Desktop Services > Remote Desktop-sessiehost > Apparaat- en hulpbronomleiding

Microsoft biedt controles voor schijfmapping en directionele klembordoverdracht. Administrators kunnen bijvoorbeeld platte tekst toestaan terwijl ze rijkere inhoud blokkeren of de overdracht in één richting uitschakelen.

Schakel niet elke functie uit zonder te testen. Een applicatie-leveringsserver heeft mogelijk printeromleiding nodig, terwijl een bevoorrechte jump-host mogelijk geen klembord- of schijfoverdracht nodig heeft.

Voorkom het opslaan van wachtwoorden waar nodig

Opgeslagen RDP-referenties vergroten de blootstelling op werkstations van beheerders en gedeelde eindpunten. Gebruik het cliëntbeleid:

Computerconfiguratie > Beheersjablonen > Windows-onderdelen > Remote Desktop Services > Remote Desktop Connection Client > Sta niet toe dat wachtwoorden worden opgeslagen

Wanneer ingeschakeld, is de optie voor het opslaan van wachtwoorden uitgeschakeld en worden opgeslagen wachtwoorden uit RDP-bestanden verwijderd. Koppel deze controle aan een goedgekeurd proces voor het beheren van inloggegevens.

Configureer limieten voor inactieve en verbroken sessies

Het sluiten van een RDP-venster logt de gebruiker niet noodzakelijkerwijs uit. Toepassingen kunnen actief blijven en de sessie kan later worden hervat.

Configureer limieten onder:

Computerconfiguratie > Beheersjablonen > Windows-onderdelen > Remote Desktop Services > Remote Desktop-sessiehost > Sessie tijdslimieten

Stel geschikte waarden in voor inactieve sessies, verbroken sessies, maximale actieve duur en RemoteApp-afmelding. Vermijd één agressieve time-out voor elke werklast, omdat geforceerde afmelding banen of niet-opgeslagen werk kan onderbreken.

Bevoorrechte systemen rechtvaardigen meestal kortere limieten dan applicatieservers die langdurige bedrijfsprocessen ondersteunen. Nieuwere Windows-beleidsregels kunnen ook externe sessies verbreken wanneer de sessie is vergrendeld.

Hoe moet u de Windows-host beveiligen?

Houd RDP-servers en -clients gepatcht

RDP-beveiliging hangt af van beide zijden van de verbinding. Een gepatchte server kan nog steeds worden benaderd vanaf een gecompromitteerde beheerderswerkstation, terwijl een verouderde client blootgesteld kan worden bij het verbinden met een kwaadaardige host.

Een breder endpoint posture review moet ook de reikwijdte van lokale beheerders, opgeslagen referenties en actieve endpointbescherming dekken voordat een host wordt goedgekeurd voor externe toegang.

Ondersteun de versies van Windows, Windows Server, Remote Desktop-clients, RDS-rollen, identiteitscomponenten, toegangsportalen en endpoint-beveiligingsagenten. Geef prioriteit aan updates die invloed hebben op externe code-uitvoering, authenticatie en het beheer van inloggegevens.

Testupdates tegen representatieve applicaties, afdrukken, omleiding en authenticatieworkflows. Compatibiliteitstests mogen geen reden worden om kritieke systemen onbeperkt niet te patchen.

Segment RDP-systemen

Een geauthenticeerde RDP-sessie mag niet automatisch toegang geven tot elk intern subnet. Gebruik netwerkscheiding en hostfirewalls om te controleren wat een RDP-server kan bereiken na inloggen.

Scheiding van administratieve jump hosts, RD-sessiehosts, domeincontrollers, bestandsservers, databaseservers, back-upinfrastructuur, beheersinterfaces en gebruikerswerkstations waar nodig.

Pas outboundbeperkingen toe wanneer de serverrol dit toestaat. Als een aanvaller een RDP-sessie compromitteert, kan segmentatie laterale beweging, toegang tot back-ups en communicatie met externe commandoinfrastructuur beperken.

Verwijder onnodige software en privileges

Elke service, applicatie en beheertool die op een RDP-host is geïnstalleerd, breidt de omgeving uit die moet worden gepatcht en gemonitord.

Verwijder verouderde applicaties, ongebruikte Windows-functies en verlaten agents. Beperk de installatie van software, PowerShell, opdrachtregelhulpmiddelen en administratieve interfaces op basis van de serverrol.

Voor multi-user applicatieservers kunnen applicatiecontrole en nauwkeurig gedefinieerde bestandsysteemrechten voorkomen dat de ene gebruiker toegang heeft tot de gegevens van een andere gebruiker of ongeoorloofde uitvoerbare bestanden start.

Hoe moet u RDP-activiteit monitoren?

Windows-auditing inschakelen en centraliseren

Lokale logs zijn nuttig voor probleemoplossing, maar zijn niet voldoende als een aanvaller bewijs kan wijzigen of verwijderen nadat de server is gecompromitteerd. Stuur belangrijke gebeurtenissen door naar een SIEM, Windows Event Collector of een ander beschermd logplatform.

Verzamel ten minste:

  • Succesvolle en mislukte aanmeldingen
  • Accountvergrendelingen
  • Groepslidmaatschapswijzigingen
  • Nieuwe of gewijzigde gebruikersaccounts
  • Aanmaken en verbreken van een externe sessie
  • Firewall wijzigingen
  • Service-installatie
  • Toewijzing van privileges
  • Endpoint-beveiligingswaarschuwingen

Beveiligingsevents 4624 en 4625 registreren succesvolle en mislukte aanmeldingen. Voor RDP-analyse, inspecteer het aanmeldtype, account, werkstation en informatie over het bronnnetwerk. Interactieve externe aanmeldingen worden doorgaans geïdentificeerd als aanmeldtype 10.

Terminal Services operationele logs voegen sessiecontext toe, terwijl gebeurtenis 4779 de ontkoppeling van een Windows-station registreert.

Waarschuwing op Gedrag, Niet Alleen Individuele Fouten

Een enkele mislukte wachtwoordpoging kan een gebruikersfout zijn. Detectieregels moeten zoeken naar patronen zoals veel mislukkingen van één adres, één bron die meerdere gebruikersnamen test, mislukkingen op verschillende servers of een succesvolle login na herhaalde mislukkingen.

Nuttige signalen zijn ook toegang vanuit een nieuw land, bevoorrechte toegang buiten normale uren, inactiviteit van een account, nieuw groepslidmaatschap gevolgd door RDP, uitschakeling van beveiligingstools of ongebruikelijke bestandsversleuteling. Een geavanceerde beveiligingsoplossing kan helpen om deze detecties te centraliseren en reacties op verdachte RDP-gedragingen te automatiseren. Drempels moeten de normale gedragingen en het operationele model van de organisatie weerspiegelen.

Bereid een RDP-incidentresponsprocedure voor

Hardening kan niet garanderen dat geen enkel account of server gecompromitteerd zal worden. Beheerders hebben een gedocumenteerd responsproces nodig voordat een waarschuwing optreedt.

De procedure moet isolatie, blokkering van vijandige IP's, accountreset, sessie-intrekking, logbewaring, controles van naburige systemen, beoordeling van persistentie, vertrouwde herstel en herbevestiging van de basislijn dekken.

Houd een console, cloud controlepaneel of herstelpad buiten band. Anders kan een onjuiste firewall- of Groepsbeleidwijziging ervoor zorgen dat beheerders de server tijdens een incident niet kunnen bereiken.

Hoe kunt u een RDP-hardeningsbasislijn valideren?

Een instelling wordt niet geïmplementeerd alleen omdat deze voorkomt in een Groepsbeleidsobject. Bevestig dat het bedoelde beleid het doelapparaat bereikt en het verwachte resultaat oplevert.

Nuttige commando's zijn onder andere:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

Validatie moet zowel succesvolle als onsuccesvolle gevallen dekken. Bevestig dat goedgekeurde gebruikers kunnen verbinden, ongeautoriseerde gebruikers en bronnen worden geblokkeerd, MFA verschijnt, certificaten worden vertrouwd, omleidingsbeperkingen actief blijven en sessielimieten werken.

Controleer of centrale logging succesvolle en mislukte pogingen ontvangt en dat beheerders de herstelroute kunnen gebruiken. Test beperkende wijzigingen op een representatief systeem en registreer uitzonderingen met een eigenaar en vervaldatum.

Hoe vaak moet u de RDP-hardeningschecklist herzien?

Beoordeel de basislijn na belangrijke Windows-updates, netwerkveranderingen, identiteitsmigraties, nieuwe RDS-implementaties en beveiligingsincidenten. Plan formele beoordelingen volgens het risicoprofiel van de organisatie.

Tussen de beoordelingen door, let op configuratiedrift, waaronder het opnieuw inschakelen van RDP, nieuwe openbare firewallregels, toegevoegde Remote Desktop-gebruikers, uitgeschakelde NLA, verlopen certificaten, niet-gemonitorde servers, MFA-uitsluitingen, nieuw ingeschakelde omleidingen en verouderde leveranciersaccounts.

Geautomatiseerd configuratiebeheer kan deze afwijkingen betrouwbaarder detecteren dan occasionele handmatige controles.

Versterk RDP-bescherming met TSplus

Native Windows-controles vormen de basis voor RDP-versterking. TSplus Geavanceerde Beveiliging voegt gecentraliseerde bescherming toe voor Windows- en Remote Desktop-servers, inclusief geautomatiseerde blokkering van brute-force-aanvallen, geografische beperkingen, ransomwarebescherming, controles voor vertrouwde apparaten, beleid voor werktijden en bescherming tegen kwaadaardige IP's.

Deze controles kunnen de basislijn versterken door automatisch te reageren op vijandig gedrag en te specificeren waar, wanneer en hoe externe gebruikers verbinding maken. Ze vervangen de verharding van Windows niet, maar ze kunnen de handhaving en monitoring over meerdere systemen vereenvoudigen.

Conclusie

Een veilige RDP-implementatie begint met het verwijderen van onnodige luisteraars en het vermijden van directe blootstelling aan het internet. Systemen die nog RDP vereisen, moeten NLA, MFA, beperkte gebruikersrechten, vertrouwde TLS-certificaten, bescherming van inloggegevens, beperkte omleiding, patching, segmentatie en gecentraliseerde monitoring combineren.

De uiteindelijke basislijn moet overeenkomen met de rol van elk systeem. Een interne administratie server, cloud virtuele machine, multi-user RD-sessiehost en toegangsomgeving voor aannemers vereisen geen identieke controles. Documenteer de gekozen configuratie, test deze tegen echte workflows en beoordeel elke uitzondering regelmatig.

Verder lezen

back to top of the page icon