Cuprins

Introducere

O strategie eficientă de întărire a RDP începe prin a se întreba dacă Protocolul de Desktop la Distanță ar trebui să fie activat deloc. Când RDP este necesar, administratorii ar trebui să limiteze de unde provin conexiunile, să protejeze acreditivele, să reducă privilegiile sesiunii și să verifice că fiecare control funcționează conform intenției pe stațiile de lucru, serverele autonome, mediile de domeniu și desfășurările Serviciilor de Desktop la Distanță.

Ce este întărirea RDP?

Întărirea RDP este procesul de reducere a suprafeței de atac asociate cu Protocolul Desktop Remote, păstrând în același timp accesul de care au nevoie utilizatorii și administratorii legitimi. Acesta combină configurarea Windows, controalele de rețea, protecția identității, restricțiile de sesiune, aplicarea de corecții și monitorizarea.

Întărirea nu se limitează la schimbarea portului 3389 sau la activarea unei reguli de firewall. Administratorii trebuie să evalueze care sisteme acceptă conexiuni, de unde se conectează utilizatorii, ce conturi sunt permise, cum funcționează autentificarea și ce resurse pot circula printr-o sesiune.

CISA recomandă dezactivarea serviciilor riscante și inutile inclusiv RDP, unde nu sunt necesare. Prima decizie de întărire este, prin urmare, dacă un dispozitiv trebuie cu adevărat să îl expună.

Ce ar trebui să includă o listă de verificare pentru întărirea RDP?

Utilizați această listă de verificare ca un audit rapid înainte de a revizui fiecare control în detaliu. Configurarea exactă ar trebui să reflecte rolul sistemului, populația utilizatorilor și arhitectura rețelei.

Prioritate Controlul întăririi RDP Stare așteptată
Critică Dezactivează RDP acolo unde nu este necesar Numai sistemele aprobate acceptă sesiuni la distanță
Critică Prevenirea expunerii directe la internet Conexiunile folosesc un gateway, VPN, bastion sau listă de permisiuni.
Critică Consolidarea autentificării NLA și MFA protejează accesul la distanță
Critică Restricționare utilizatori RDP Numai conturile și grupurile aprobate pot să se conecteze
Ridicat Protejați traficul și acreditivele Certificatele TLS de încredere și controalele de acreditive adecvate sunt utilizate
Ridicat Limitarea capacităților sesiunii Redirecționare, timp de inactivitate și sesiuni deconectate urmează politica
Ridicat Întărește gazda Windows Sistemele sunt actualizate, segmentate și cu privilegii minime.
Ridicat Monitorizarea activității RDP Jurnalele sunt centralizate, iar comportamentul suspect generează alerte.
Operațional Testați și revizuiți baza de referință Accesul, blocarea, recuperarea și derapajul de configurare sunt validate

Aceste controale formează o bază stratificată. Secțiunile următoare explică cum să implementați și să validați fiecare domeniu.

Cum ar trebui să reduceți expunerea RDP?

Dezactivați RDP pe sistemele care nu au nevoie de el

Nu lăsați Remote Desktop activat doar pentru că ar putea deveni util mai târziu. Stațiile de lucru, serverele backend și gazdele de aplicații care nu sunt administrate prin RDP nu ar trebui să accepte sesiuni remote.

Utilizați Politica de Grup pentru a preveni noi conexiuni de intrare:

Configurare computer > Șabloane administrative > Componente Windows > Servicii de desktop la distanță > Gazdă sesiune desktop la distanță > Conexiuni > Permite utilizatorilor să se conecteze de la distanță folosind Serviciile de desktop la distanță

După dezactivarea RDP, eliminați regulile de firewall obsolete, mapările NAT, intrările grupului de securitate cloud și configurațiile de redirecționare a porturilor. O verificare locală poate identifica un ascultător activ:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Un rezultat gol nu dovedește că gazda este inaccesibilă din fiecare rețea. Validați schimbarea cu scanări externe și revizuiri ale firewall-ului.

Evitați publicarea portului 3389 direct pe internet

Un ascultător RDP public poate fi descoperit și vizat cu atacuri de tip password spraying, credential stuffing și scanare a vulnerabilităților. Parolele puternice și autentificarea la nivel de rețea îmbunătățesc securitatea, dar nu elimină riscul creat de un serviciu expus pe internet fără restricții.

O practică Scorul de risc pentru Remote Desktop poate ajuta administratorii să evalueze serviciile expuse, autentificarea slabă și accesul excesiv de larg înainte de a selecta măsuri corective.

Plasați accesul extern în spatele unei straturi de control adecvat, cum ar fi:

  • RD Gateway
  • O VPN corect securizată
  • Un bastion sau gazdă de salt
  • Un serviciu de acces Zero Trust
  • O poartă de acces la distanță bazată pe browser
  • Acces la firewall just-in-time
  • O listă strictă de permisiuni pentru IP-uri sursă

Locațiile administrative fixe pot fi potrivite pentru o listă de permisiuni, în timp ce personalul mobil are nevoie de obicei de un gateway conștient de identitate. RD Gateway poate oferi un punct de acces gestionat și se poate integra cu Serverul de Politici de Rețea și autentificarea multifactor Microsoft Entra, împiedicând publicarea directă a gazdelor RDP interne.

Restricționează regula firewall-ului RDP

O regulă de firewall de intrare nu ar trebui să accepte trafic din fiecare adresă, cu excepția cazului în care există o altă restricție eficientă în fața acesteia. Limitați administrarea internă la rețelele de management, pool-urile VPN sau gazdele de salt desemnate.

Pentru sistemele cloud, revizuiți atât firewall-ul Windows, cât și controalele de rețea ale furnizorului. O regulă restrictivă Windows poate fi totuși subminată de o expunere mai largă în altă parte.

RDP folosește de obicei TCP și poate folosi UDP pentru o performanță de transport îmbunătățită. Când schimbați portul de ascultare, creați reguli corespunzătoare TCP și UDP și testați fiecare cale de conexiune suportată.

Ar trebui să schimbi portul RDP implicit?

Schimbarea portului 3389 poate reduce zgomotul de scanare de bază, dar nu îmbunătățește autentificarea, criptarea sau autorizarea. Un scanner determinat poate descoperi în continuare serviciul.

Tratați un port personalizat ca o măsură operațională opțională. Documentați noua valoare, actualizați regulile de monitorizare și firewall și testați toți clienții. Microsoft stochează setarea ascultătorului sub:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

Un restart este necesar după modificarea PortNumber valoare.

Cum ar trebui să întăriți autentificarea RDP?

Activare autentificare la nivel de rețea

Autentificarea la nivel de rețea necesită ca utilizatorii să se autentifice înainte ca Windows să creeze o sesiune completă de acces la distanță. Acest lucru reduce consumul de resurse neautentificate și plasează o barieră de autentificare înainte de ecranul de conectare interactiv.

Activați următoarea politică:

Configurare computer > Șabloane administrative > Componente Windows > Servicii de desktop la distanță > Gazdă sesiune desktop la distanță > Securitate > Cerința de autentificare a utilizatorului pentru conexiuni la distanță utilizând autentificarea la nivel de rețea

NLA ar trebui să rămână în mod normal activat. Dezactivarea temporară poate ajuta la depanarea controlată, dar înlocuirea clienților învechiți este preferabilă față de slăbirea permanentă a bazei de referință.

Necesită autentificare multifactorială

NLA nu este autentificare multifactorială. Aceasta mută autentificarea mai devreme în procesul de conectare, dar poate depinde în continuare de un nume de utilizator și o parolă.

MFA ar trebui să protejeze căile RDP accesibile extern și administrarea remote privilegiată. Implementarea depinde de arhitectură. Mediile RDS tradiționale impun de obicei MFA prin RD Gateway, Network Policy Server, Microsoft Entra ID și extensia NPS. Alte medii pot folosi un agent de server, un gateway Zero Trust sau o platformă de acces remote.

Planificați MFA în jurul înscrierii, recuperării, conturilor de serviciu, întreruperilor, jurnalizării și a unui proces protejat de acces de urgență. Conturile de urgență ar trebui să rămână strict controlate.

Limitați cine se poate conecta prin RDP

Utilizați grupuri dedicate în loc să acordați acces în mod larg prin apartenența la Administratorii locali. Revizuiți aceste politici:

Configurarea computerului > Setări Windows > Setări de securitate > Politici locale > Atribuirea drepturilor utilizatorilor

Cele două setări cele mai relevante sunt:

  • Permiteți conectarea prin Serviciile de Desktop la Distanță
  • Refuză conectarea prin Serviciile Desktop Remote

Politica de refuz are prioritate. Revizuiți cu atenție atribuțiile pentru a evita blocarea administratorilor legitimi.

Lista membrilor locali cu:

Get-LocalGroupMember -Group "Utilizatori Remote Desktop"  
Get-LocalGroupMember -Group "Administratori"

Pe sistemele conectate la domeniu, revizuiți grupurile imbricate și eliminați foștii angajați, furnizorii temporari, conturile de serviciu și grupurile largi care nu mai au nevoie de acces interactiv.

Separarea conturilor administrative și standard

Administratorii nu ar trebui să folosească identități privilegiate pentru email, navigare sau muncă zilnică. Oferiți conturi separate pentru administrarea RDP și restricționați unde aceste identități pot să se conecteze.

Conturile de Administrator de Domeniu și cele echivalente nu ar trebui să fie utilizate pe servere și stații de lucru obișnuite. Dacă un gazdă cu încredere mai mică este compromisă, acreditivele sau tokenurile de acces dintr-o sesiune administrativă pot susține mișcarea laterală.

Windows LAPS poate gestiona și salva parolele unice ale administratorilor locali pe sistemele Windows acceptate. Acest lucru evită reutilizarea unei parole privilegiate pe mai multe mașini.

Protejați acreditivele cu Remote Credential Guard

Remote Credential Guard protejează acreditivele în timpul conexiunilor directe RDP acceptate prin redirecționarea cererilor Kerberos către dispozitivul client. Acreditivele și derivatele acestora nu sunt trimise către gazda remote, reducând riscul de furt dintr-o destinație compromisă.

Acest control necesită Kerberos și clienți și gazde Windows suportate. Nu este suportat pentru conexiuni prin RD Gateway sau Remote Desktop Connection Broker, așa că administratorii trebuie să valideze compatibilitatea cu calea de acces actuală.

Utilizați politici moderne de parole și blocare

Conturile care pot deschide sesiuni RDP au nevoie de parole puternice și unice. Ghidul actual NIST subliniază importanța parolelor lungi, verificarea parolelor compromise și schimbările după o presupusă compromitere, mai degrabă decât reguli de compunere arbitrare și rotație de rutină. Combinați fraze lungi de parole, MFA, stocare sigură și eliminarea acreditivelor partajate sau implicite.

Configurați pragurile și duratele de blocare ca parte a unei strategii de protecție împotriva atacurilor brute-force RDP care încetinește ghicirea automată fără a crea o condiție ușoară de refuz al serviciului. Bazați setările pe volumul atacurilor, capacitatea de monitorizare și cerințele de suport.

Cum ar trebui să securizați criptarea RDP și certificatele?

Cere un strat de securitate adecvat

RDP poate folosi Transport Layer Security pentru a autentifica serverul și a proteja conexiunea. Conform Microsoft Learn, certificatele securizează desfășurările Serviciilor Desktop Remote și conexiunile dintre rolurile serverului RDS.

Revizuiește această politică:

Configurare computer > Șabloane administrative > Componente Windows > Servicii Remote Desktop > Gazdă sesiune Remote Desktop > Securitate > Cerința utilizării unui strat de securitate specific pentru conexiuni remote

Utilizați un certificat al cărui subiect sau nume alternativ al subiectului se potrivește cu numele gazdelor introduse de utilizatori. Clienții ar trebui să aibă încredere în autoritatea de certificare emitentă și nu ar trebui să fie instruiți să ignore avertizările de identitate.

Politica nivelului de criptare a conexiunii client se aplică criptării RDP native, nu sesiunilor protejate cu SSL/TLS. Monitorizați reînnoirea și legarea certificatului, deoarece un certificat expirat sau atribuit incorect poate face un ascultător sau un gateway întărit indisponibil.

Ce caracteristici ale sesiunii RDP ar trebui să restricționați?

Dezactivează redirecționarea inutilă a dispozitivelor și resurselor

RDP poate redirecționa resursele locale într-o sesiune la distanță. Aceste caracteristici îmbunătățesc productivitatea, dar creează și căi pentru malware, transferuri de fișiere și pierderi de date.

Revizuiți dacă utilizatorii au cu adevărat nevoie de acces la clipboard, maparea unităților locale, imprimante, dispozitive USB, înregistrare audio, camere, carduri inteligente sau redirecționare pentru autentificarea web.

Politicile se află sub:

Configurarea computerului > Șabloane administrative > Componente Windows > Servicii de desktop la distanță > Gazdă de sesiune desktop la distanță > Redirecționarea dispozitivelor și resurselor

Microsoft oferă controale pentru maparea unităților și transferul clipboard-ului direcțional. De exemplu, administratorii pot permite text simplu în timp ce blochează conținutul mai bogat sau pot dezactiva transferul într-o singură direcție.

Nu dezactivați fiecare caracteristică fără a testa. Un server de livrare a aplicațiilor poate necesita redirecționarea imprimantei, în timp ce un gazdă de salt privilegiată poate să nu aibă nevoie de transfer de clipboard sau de unități.

Prevenirea salvării parolelor acolo unde este cazul

Credențialele RDP salvate cresc expunerea pe stațiile de lucru ale administratorilor și pe punctele finale partajate. Utilizați politica clientului:

Configurare computer > Șabloane administrative > Componente Windows > Servicii Remote Desktop > Client de conexiune Remote Desktop > Nu permite salvarea parolelor

Când este activată, opțiunea de salvare a parolelor este dezactivată, iar parolele salvate sunt eliminate din fișierele RDP. Asociați acest control cu un proces de gestionare a acreditivelor aprobat.

Configurează limitele sesiunilor inactivate și deconectate

Închiderea unei feronier RDP nu deconectează neapărat utilizatorul. Aplicațiile pot rămâne active, iar sesiunea poate fi reluată mai târziu.

Configurează limitele sub:

Configurarea computerului > Șabloane administrative > Componente Windows > Servicii de desktop la distanță > Gazda sesiunii desktop la distanță > Limite de timp pentru sesiune

Setați valori corespunzătoare pentru sesiuni inactive, sesiuni deconectate, durata maximă activă și deconectarea RemoteApp. Evitați un timp de expirare agresiv pentru fiecare sarcină, deoarece deconectarea forțată poate întrerupe lucrările sau munca nesalvată.

Sistemele privilegiate justifică de obicei limite mai scurte decât serverele de aplicații care susțin procesele de afaceri de lungă durată. Politicile mai noi de Windows pot de asemenea să deconecteze sesiunile remote atunci când sesiunea este blocată.

Cum ar trebui să întăriți gazda Windows?

Mențineți serverele și clienții RDP actualizați

Securitatea RDP depinde de ambele părți ale conexiunii. Un server actualizat poate fi accesat în continuare de la un post de lucru al administratorului compromis, în timp ce un client învechit poate fi expus atunci când se conectează la un gazdă malițioasă.

O gamă mai largă revizuirea posturii endpoint ar trebui să acopere, de asemenea, domeniul administratorului local, acreditivele salvate și protecția activă a punctelor finale înainte ca un gazdă să fie aprobată pentru accesul la distanță.

Mențineți versiunile acceptate de Windows, Windows Server, clienți Remote Desktop, roluri RDS, componente de identitate, gateway-uri de acces și agenți de securitate a punctelor finale. Prioritizați actualizările care afectează execuția codului de la distanță, autentificarea și gestionarea acreditivelor.

Testați actualizările împotriva aplicațiilor reprezentative, fluxurilor de lucru pentru imprimare, redirecționare și autentificare. Testarea compatibilității nu ar trebui să devină un motiv pentru a lăsa sistemele critice neactualizate pe termen nedefinit.

Segmentul sistemelor RDP

O sesiune RDP autentificată nu ar trebui să ofere automat acces la fiecare subrețea internă. Utilizați segmentarea rețelei și firewall-urile gazdelor pentru a controla la ce poate ajunge un server RDP după autentificare.

Separarea gazdelor de salt administrative, gazdelor de sesiune RD, controlerelor de domeniu, serverelor de fișiere, serverelor de baze de date, infrastructurii de backup, interfețelor de management și stațiilor de lucru ale utilizatorilor, acolo unde este cazul.

Aplicați restricții de ieșire atunci când rolul serverului permite acest lucru. Dacă un atacator compromite o sesiune RDP, segmentarea poate limita mișcarea laterală, accesul la copii de rezervă și comunicarea cu infrastructura de comandă externă.

Eliminați software-ul și privilegiile inutile

Fiecare serviciu, aplicație și instrument de gestionare instalat pe un gazdă RDP extinde mediul care trebuie să fie actualizat și monitorizat.

Eliminați aplicațiile învechite, caracteristicile Windows neutilizate și agenții abandonați. Restricționați instalarea software-ului, PowerShell, instrumentele de linie de comandă și interfețele administrative în funcție de rolul serverului.

Pentru serverele de aplicații multi-utilizator, controlul aplicațiilor și permisiunile de sistem de fișiere bine definite pot preveni un utilizator să acceseze datele altui utilizator sau să lanseze executabile neaprobate.

Cum ar trebui să monitorizați activitatea RDP?

Activare și centralizare a auditului Windows

Jurnalele locale sunt utile pentru depanare, dar nu sunt suficiente dacă un atacator poate modifica sau șterge dovezile după compromiterea serverului. Trimiteți evenimentele importante către un SIEM, Windows Event Collector sau o altă platformă de jurnalizare protejată.

Colectați cel puțin:

  • Autentificări reușite și eșuate
  • Blocări de cont
  • Schimbări în apartenența la grup
  • Conturi de utilizator noi sau modificate
  • Crearea și deconectarea sesiunii la distanță
  • Modificări ale firewall-ului
  • Instalarea serviciului
  • Atribuirea privilegiilor
  • Alerte de securitate a punctelor finale

Evenimentele de securitate 4624 și 4625 înregistrează autentificările reușite și eșuate. Pentru analiza RDP, inspectați tipul de autentificare, contul, stația de lucru și informațiile despre rețeaua sursă. Autentificările interactive de la distanță sunt de obicei identificate ca tip de autentificare 10.

Jurnalele operaționale ale Serviciilor Terminale adaugă contextul sesiunii, în timp ce evenimentul 4779 înregistrează deconectarea de la o stație Windows.

Alertă privind comportamentul, nu doar eșecurile individuale

O singură parolă greșită poate fi o eroare a utilizatorului. Regulile de detectare ar trebui să caute modele precum multe eșecuri dintr-o singură adresă, o sursă care testează mai multe nume de utilizator, eșecuri pe mai multe servere sau un login reușit după eșecuri repetate.

Semnalele utile includ, de asemenea, accesul dintr-o nouă țară, utilizarea privilegiată în afara orelor normale, activitatea conturilor inactive, noua apartenență la grup urmată de RDP, dezactivarea instrumentelor de securitate sau criptarea neobișnuită a fișierelor. Un soluție de securitate avansată poate ajuta la centralizarea acestor detecții și la automatizarea răspunsurilor la comportamente RDP suspecte. Pragurile trebuie să reflecte comportamentul normal și modelul operațional al organizației.

Pregătiți o procedură de răspuns la incidente RDP

Întărirea nu poate garanta că niciun cont sau server nu va fi compromis. Administratorii au nevoie de un proces de răspuns documentat înainte de a apărea o alertă.

Procedura ar trebui să acopere izolarea, blocarea IP-urilor ostile, resetarea conturilor, revocarea sesiunilor, păstrarea jurnalelor, verificările sistemelor învecinate, revizuirea persistenței, recuperarea de încredere și revalidarea de bază.

Mențineți o consolă, un plan de control cloud sau o cale de recuperare în afara benzii. Altfel, o modificare incorectă a firewall-ului sau a Politicii de Grup poate lăsa administratorii incapabili să acceseze serverul în timpul unui incident.

Cum puteți valida o bază de referință pentru întărirea RDP?

O setare nu este implementată doar pentru că apare într-un Obiect de Politică de Grup. Confirmați că politica dorită ajunge la dispozitivul țintă și produce rezultatul așteptat.

Comenzile utile includ:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

Validarea ar trebui să acopere cazuri de succes și eșec. Confirmați că utilizatorii aprobați se pot conecta, utilizatorii și sursele neautorizate sunt blocate, MFA apare, certificatele sunt de încredere, restricțiile de redirecționare rămân active și limitele de sesiune funcționează.

Verificați că jurnalizarea centrală primește încercări reușite și eșuate și că administratorii pot folosi ruta de recuperare. Testați modificările restrictive pe un sistem reprezentativ și înregistrați excepțiile cu un proprietar și o dată de expirare.

Cât de des ar trebui să revizuiți lista de verificare pentru întărirea RDP?

Revizuiește baza de referință după actualizările majore de Windows, modificările de rețea, migrarea identităților, noile implementări RDS și incidentele de securitate. Programează revizuiri formale conform profilului de risc al organizației.

Între recenzii, urmăriți abaterile de configurare, inclusiv reactivarea RDP, noi reguli de firewall public, utilizatori de Remote Desktop adăugați, NLA dezactivat, certificate expirate, servere necontrolate, excluderi MFA, redirecționări recent activate și conturi de furnizor învechite.

Gestionarea automată a configurației poate detecta aceste abateri mai fiabil decât verificările manuale ocazionale.

Consolidarea protecției RDP cu TSplus

Controalele native Windows oferă fundația pentru întărirea RDP. TSplus Advanced Security adaugă protecții centralizate pentru serverele Windows și Remote Desktop, inclusiv blocarea automată a atacurilor brute, restricții geografice, protecție împotriva ransomware-ului, controale pentru dispozitive de încredere, politici de ore de lucru și protecție împotriva IP-urilor malițioase.

Aceste controale pot întări baza prin răspunsuri automate la comportamente ostile și prin restrângerea locului, timpului și modului în care utilizatorii de la distanță se conectează. Ele nu înlocuiesc întărirea Windows, dar pot simplifica aplicarea și monitorizarea pe mai multe sisteme.

Concluzie

O implementare RDP sigură începe prin eliminarea ascultătorilor inutili și evitarea expunerii directe la internet. Sistemele care încă necesită RDP ar trebui să combine NLA, MFA, drepturi limitate pentru utilizatori, certificate TLS de încredere, protecția acreditivelor, redirecționarea restricționată, actualizările, segmentarea și monitorizarea centralizată.

Linia de bază finală trebuie să corespundă rolului fiecărui sistem. Un server de administrare intern, o mașină virtuală în cloud, un gazdă de sesiune RD multi-utilizator și un mediu de acces pentru contractori nu necesită controale identice. Documentați configurația aleasă, testați-o în raport cu fluxurile de lucru reale și revizuiți fiecare excepție în mod regulat.

Lectură suplimentară

back to top of the page icon