Введение
Эффективная стратегия укрепления RDP начинается с вопроса, следует ли вообще включать протокол удаленного рабочего стола. Когда RDP необходим, администраторам следует ограничить места, откуда исходят подключения, защитить учетные данные, уменьшить привилегии сеансов и убедиться, что каждый элемент управления работает так, как задумано, на рабочих станциях, автономных серверах, в доменных средах и развертываниях служб удаленного рабочего стола.
Что такое укрепление RDP?
Укрепление RDP — это процесс уменьшения поверхности атаки, связанной с Протоколом удаленного рабочего стола, при сохранении доступа, необходимого законным пользователям и администраторам. Он сочетает в себе конфигурацию Windows, сетевые управления, защиту идентичности, ограничения сессий, обновления и мониторинг.
Ужесточение безопасности не ограничивается изменением порта 3389 или включением правила брандмауэра. Администраторы должны оценить, какие системы принимают подключения, откуда подключаются пользователи, какие учетные записи разрешены, как работает аутентификация и какие ресурсы могут перемещаться через сессию.
CISA рекомендует отключение рискованных и ненужных служб включая RDP, где это не требуется. Первое решение по усилению безопасности заключается в том, действительно ли устройству необходимо его открывать.
Что должно включать в себя контрольный список по ужесточению RDP?
Используйте этот контрольный список в качестве быстрого аудита перед детальным рассмотрением каждого контроля. Точная конфигурация должна отражать роль системы, население пользователей и архитектуру сети.
| Приоритет | Управление укреплением RDP | Ожидаемое состояние |
|---|---|---|
| Критический | Отключить RDP, где это не нужно | Только одобренные системы принимают удаленные сеансы |
| Критический | Предотвратить прямое интернет-воздействие | Подключения используют шлюз, VPN, бастион или белый список |
| Критический | Укрепить аутентификацию | NLA и MFA защищают удаленный доступ |
| Критический | Ограничить пользователей RDP | Только одобренные учетные записи и группы могут подключаться |
| Высокий | Защита трафика и учетных данных | Используются доверенные сертификаты TLS и подходящие средства управления учетными данными. |
| Высокий | Ограничить возможности сеанса | Перенаправление, время простоя и отключенные сеансы следуют политике |
| Высокий | Укрепите хост Windows | Системы обновлены, сегментированы и имеют минимальные привилегии |
| Высокий | Мониторинг активности RDP | Логи централизованы, и подозрительное поведение генерирует оповещения. |
| Операционный | Проверьте и оцените базовый уровень | Доступ, блокировка, восстановление и отклонение конфигурации проверяются |
Эти элементы управления формируют многослойную базу. В следующих разделах объясняется, как реализовать и проверить каждую область.
Как следует уменьшить воздействие RDP?
Отключить RDP на системах, которые в этом не нуждаются
Не оставляйте удаленный рабочий стол включенным только потому, что он может стать полезным позже. Рабочие станции, серверы и хосты приложений, которые не управляются через RDP, не должны принимать удаленные сеансы.
Используйте групповую политику, чтобы предотвратить новые входящие соединения:
Конфигурация компьютера > Административные шаблоны > Компоненты Windows > Службы удаленного рабочего стола > Хост сеансов удаленного рабочего стола > Подключения > Разрешить пользователям подключаться удаленно с помощью служб удаленного рабочего стола
После отключения RDP удалите устаревшие правила брандмауэра, NAT-маппинги, записи группы безопасности облака и конфигурации переадресации портов. Локальная проверка может выявить активный слушатель:
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
Пустой результат не доказывает, что хост недоступен из каждой сети. Подтвердите изменение с помощью внешнего сканирования и проверки брандмауэра.
Избегайте публикации порта 3389 напрямую в Интернет
Общедоступный RDP-слушатель может быть обнаружен и подвергнут атакам с использованием подбора паролей, заполнения учетных данных и сканирования уязвимостей. Сильные пароли и аутентификация на уровне сети повышают безопасность, но не устраняют риск, создаваемый неограниченной службой, доступной из интернета.
Практическое Оценка риска удаленного рабочего стола может помочь администраторам оценить открытые сервисы, слабую аутентификацию и чрезмерно широкий доступ перед выбором корректирующих мер.
Поместите внешний доступ за соответствующим уровнем контроля, таким как:
- RD Gateway
- Надежно защищенный VPN
- Бастион или хост-прыжок
- Сервис доступа с нулевым доверием
- Веб-ориентированный шлюз удаленного доступа
- Доступ к файрволу по мере необходимости
- Строгий список разрешенных IP-адресов
Фиксированные административные местоположения могут соответствовать белому списку, в то время как мобильному персоналу обычно нужен шлюз с учетом идентификации. RD Gateway может предоставить управляемую точку входа и интегрироваться с Network Policy Server и многофакторной аутентификацией Microsoft Entra, предотвращая прямую публикацию внутренних RDP-хостов.
Ограничить правило брандмауэра RDP
Правило входного брандмауэра не должно принимать трафик с каждого адреса, если перед ним не существует другого эффективного ограничения. Ограничьте внутреннее администрирование управленческими сетями, VPN-пулами или назначенными промежуточными хостами.
Для облачных систем проверьте как брандмауэр Windows, так и сетевые настройки провайдера. Ограничительное правило Windows все еще может быть подорвано более широким воздействием в других местах.
RDP обычно использует TCP и может использовать UDP для улучшения производительности передачи. При изменении порта прослушивания создайте соответствующие правила TCP и UDP и протестируйте каждый поддерживаемый путь подключения.
Должны ли вы изменить порт RDP по умолчанию?
Изменение порта 3389 может уменьшить базовый шум сканирования, но это не улучшает аутентификацию, шифрование или авторизацию. Настойчивый сканер все равно может обнаружить сервис.
Рассматривайте пользовательский порт как необязательную оперативную меру. Задокументируйте новое значение, обновите правила мониторинга и брандмауэра, а также протестируйте всех клиентов. Microsoft хранит настройку слушателя в:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Необходим перезапуск после изменения
Номер порта
значение.
Как следует усилить аутентификацию RDP?
Включить аутентификацию на уровне сети
Аутентификация на уровне сети требует от пользователей аутентификации перед тем, как Windows создаст полную удаленную сессию. Это снижает потребление ресурсов без аутентификации и устанавливает барьер аутентификации перед экраном интерактивного входа.
Включите следующую политику:
Конфигурация компьютера > Административные шаблоны > Компоненты Windows > Службы удаленного рабочего стола > Хост сеансов удаленного рабочего стола > Безопасность > Требовать аутентификацию пользователя для удаленных подключений с использованием аутентификации уровня сети
NLA обычно должна оставаться включенной. Временное отключение может помочь в контролируемом устранении неполадок, но замена устаревших клиентов предпочтительнее, чем постоянное ослабление базового уровня.
Требуется многофакторная аутентификация
NLA не является многофакторной аутентификацией. Она перемещает аутентификацию на более ранний этап процесса подключения, но все равно может полагаться на имя пользователя и пароль.
MFA должна защищать внешне доступные пути RDP и привилегированное удаленное администрирование. Реализация зависит от архитектуры. Традиционные среды RDS обычно обеспечивают MFA через RD Gateway, Network Policy Server, Microsoft Entra ID и расширение NPS. Другие среды могут использовать серверный агент, шлюз Zero Trust или платформу удаленного доступа.
Планируйте MFA вокруг регистрации, восстановления, служебных учетных записей, сбоев, ведения журналов и защищенного процесса экстренного доступа. Экстренные учетные записи должны оставаться под строгим контролем.
Ограничить, кто может войти через RDP
Используйте выделенные группы вместо предоставления доступа через членство в локальных администраторах. Просмотрите эти политики:
Конфигурация компьютера > Настройки Windows > Настройки безопасности > Локальные политики > Назначение прав пользователей
Два наиболее важных параметра:
- Разрешить вход через службы удаленного рабочего стола
- Запретить вход через службы удаленного рабочего стола
Политика отказа имеет приоритет. Тщательно проверьте назначения, чтобы избежать блокировки законных администраторов.
Список местных членств с:
Get-LocalGroupMember -Group "Пользователи удаленного рабочего стола" Get-LocalGroupMember -Group "Администраторы"
На системах, присоединенных к домену, проверьте вложенные группы и удалите бывших сотрудников, временных поставщиков, сервисные учетные записи и широкие группы, которым больше не нужен интерактивный доступ.
Отдельные административные и стандартные учетные записи
Администраторы не должны использовать привилегированные учетные записи для электронной почты, просмотра или повседневной работы. Предоставьте отдельные учетные записи для администрирования RDP и ограничьте, где эти учетные записи могут входить в систему.
Учетные записи администратора домена и эквивалентные учетные записи не должны использоваться на обычных серверах и рабочих станциях. Если менее доверенный хост скомпрометирован, учетные данные или токены доступа из административной сессии могут поддерживать боковое перемещение.
Windows LAPS может управлять и резервировать уникальные пароли локальных администраторов на поддерживаемых системах Windows. Это позволяет избежать повторного использования одного привилегированного пароля на нескольких машинах.
Защита учетных данных с помощью Remote Credential Guard
Защита учетных данных Remote Credential Guard защищает учетные данные во время поддерживаемых прямых RDP-соединений, перенаправляя запросы Kerberos на клиентское устройство. Учетные данные и их производные не отправляются на удаленный хост, что снижает риск кражи из скомпрометированного места назначения.
Этот контроль требует Kerberos и поддерживаемых клиентов и хостов Windows. Он не поддерживается для подключений через RD Gateway или брокера подключений удаленного рабочего стола, поэтому администраторам необходимо проверить совместимость с фактическим путем доступа.
Используйте современные политики паролей и блокировки
Учетные записи, которые могут открывать RDP-сессии, нуждаются в надежных, уникальных паролях. Текущие рекомендации NIST подчеркивают важность длинных паролей, проверку на компрометацию паролей и изменения после подозрения на компрометацию, а не произвольные правила составления и рутинную ротацию. Сочетайте длинные фразы-пароли, MFA, безопасное хранение и удаление общих или стандартных учетных данных.
Настройте пороги блокировки и продолжительность в рамках стратегии защиты от грубой силы RDP, которая замедляет автоматическое угадывание, не создавая при этом легкое условие для отказа в обслуживании. Основывайте настройки на объеме атак, возможностях мониторинга и требованиях к поддержке.
Как обеспечить безопасность шифрования RDP и сертификатов?
Требуется подходящий уровень безопасности
RDP может использовать безопасность транспортного уровня для аутентификации сервера и защиты соединения. Согласно Microsoft Learn, сертификаты защищают развертывания удаленных рабочих столов и связи между ролями сервера RDS.
Просмотрите эту политику:
Конфигурация компьютера > Административные шаблоны > Компоненты Windows > Службы удаленного рабочего стола > Хост сеансов удаленного рабочего стола > Безопасность > Требовать использование конкретного уровня безопасности для удаленных подключений
Используйте сертификат, чей субъект или альтернативное имя субъекта соответствует имени хоста, которое вводят пользователи. Клиенты должны доверять удостоверяющему центру сертификатов и не должны быть обучены игнорировать предупреждения о подделке личности.
Политика уровня шифрования клиентского соединения применяется к нативному шифрованию RDP, а не к сессиям, защищенным SSL/TLS. Следите за обновлением сертификатов и их привязкой, так как истекший или неправильно назначенный сертификат может сделать недоступным защищенный слушатель или шлюз.
Какие функции сеанса RDP следует ограничить?
Отключить ненужную переадресацию устройств и ресурсов
RDP может перенаправлять локальные ресурсы в удаленную сессию. Эти функции повышают производительность, но также создают пути для вредоносного ПО, передачи файлов и потери данных.
Проверьте, действительно ли пользователям нужен доступ к буферу обмена, локальному дисковому отображению, принтерам, USB-устройствам, аудиозаписи, камерам, смарт-картам или перенаправлению веб-аутентификации.
Политики находятся в разделе:
Конфигурация компьютера > Административные шаблоны > Компоненты Windows > Службы удаленного рабочего стола > Хост сеансов удаленного рабочего стола > Перенаправление устройств и ресурсов
Microsoft предоставляет средства для сопоставления дисков и односторонней передачи буфера обмена. Например, администраторы могут разрешить простой текст, блокируя более сложный контент, или отключить передачу в одном направлении.
Не отключайте все функции без тестирования. Сервер доставки приложений может требовать перенаправление принтера, в то время как привилегированный хост для перехода может не нуждаться в передаче буфера обмена или диска.
Предотвратить сохранение паролей, где это уместно
Сохраненные учетные данные RDP увеличивают уязвимость на рабочих станциях администраторов и общих конечных устройствах. Используйте политику клиента:
Конфигурация компьютера > Административные шаблоны > Компоненты Windows > Службы удаленного рабочего стола > Клиент подключения к удаленному рабочему столу > Не разрешать сохранение паролей
Когда эта функция включена, опция сохранения паролей отключена, и сохраненные пароли удаляются из файлов RDP. Сочетайте этот контроль с утвержденным процессом управления учетными данными.
Настройка пределов бездействия и отключенных сеансов
Закрытие окна RDP не обязательно завершает сеанс пользователя. Приложения могут оставаться активными, и сеанс может быть возобновлен позже.
Настройте лимиты в разделе:
Конфигурация компьютера > Административные шаблоны > Компоненты Windows > Службы удаленного рабочего стола > Хост сеансов удаленного рабочего стола > Ограничения времени сеанса
Установите соответствующие значения для неактивных сеансов, отключенных сеансов, максимальной активной продолжительности и выхода из RemoteApp. Избегайте одного агрессивного таймаута для каждой нагрузки, так как принудительный выход может прервать задания или несохраненную работу.
Привилегированные системы обычно оправдывают более короткие ограничения, чем серверы приложений, которые поддерживают длительные бизнес-процессы. Новые политики Windows также могут отключать удаленные сеансы, когда сеанс заблокирован.
Как вы должны укрепить хост Windows?
Держите RDP-серверы и клиенты обновленными
Безопасность RDP зависит от обеих сторон соединения. Запатченный сервер все еще может быть доступен с скомпрометированной рабочей станции администратора, в то время как устаревший клиент может быть подвержен риску при подключении к вредоносному хосту.
Широкий обзор состояния конечных точек должен также охватывать область локального администратора, сохраненные учетные данные и активную защиту конечных точек до того, как хост будет одобрен для удаленного доступа.
Поддерживайте поддерживаемые версии Windows, Windows Server, клиентов удаленного рабочего стола, ролей RDS, компонентов идентификации, шлюзов доступа и агентов безопасности конечных точек. Приоритизируйте обновления, касающиеся удаленного выполнения кода, аутентификации и обработки учетных данных.
Тестируйте обновления на представительных приложениях, печати, перенаправлении и рабочих процессах аутентификации. Тестирование совместимости не должно становиться причиной для того, чтобы оставлять критические системы неопатченными на неопределенный срок.
Сегмент RDP систем
Аутентифицированная RDP-сессия не должна автоматически предоставлять доступ ко всем внутренним подсетям. Используйте сетевую сегментацию и межсетевые экраны хостов, чтобы контролировать, к чему RDP-сервер может получить доступ после входа в систему.
Отдельные административные хосты для прыжков, хосты сеансов RD, контроллеры домена, файловые серверы, серверы баз данных, инфраструктура резервного копирования, интерфейсы управления и рабочие станции пользователей, где это уместно.
Применяйте исходящие ограничения, когда роль сервера это позволяет. Если злоумышленник получает доступ к сеансу RDP, сегментация может ограничить боковое перемещение, доступ к резервным копиям и связь с внешней командной инфраструктурой.
Удалите ненужное программное обеспечение и привилегии
Каждая служба, приложение и инструмент управления, установленные на хосте RDP, расширяют среду, которую необходимо обновлять и контролировать.
Удалите устаревшие приложения, неиспользуемые функции Windows и заброшенные агенты. Ограничьте установку программного обеспечения, PowerShell, инструменты командной строки и административные интерфейсы в зависимости от роли сервера.
Для серверов приложений с несколькими пользователями контроль приложений и строго ограниченные разрешения файловой системы могут предотвратить доступ одного пользователя к данным другого пользователя или запуск несанкционированных исполняемых файлов.
Как следует отслеживать активность RDP?
Включить и централизовать аудит Windows
Локальные журналы полезны для устранения неполадок, но недостаточны, если злоумышленник может изменить или удалить доказательства после компрометации сервера. Перенаправьте важные события в SIEM, Windows Event Collector или другую защищенную платформу для ведения журналов.
Соберите не менее:
- Успешные и неудачные входы
- Блокировки учетных записей
- Изменения членства в группе
- Новые или измененные учетные записи пользователей
- Создание и отключение удаленной сессии
- Изменения брандмауэра
- Установка сервиса
- Назначение привилегий
- Оповещения по безопасности конечных точек
События безопасности 4624 и 4625 фиксируют успешные и неудачные входы в систему. Для анализа RDP проверьте тип входа, учетную запись, рабочую станцию и информацию о сетевом источнике. Удаленные интерактивные входы обычно идентифицируются как тип входа 10.
Операционные журналы терминальных служб добавляют контекст сессии, в то время как событие 4779 фиксирует отключение от станции Windows.
Предупреждение о поведении, а не только о отдельных сбоях
Один неудачный пароль может быть ошибкой пользователя. Правила обнаружения должны искать такие паттерны, как множество неудач с одного адреса, один источник, тестирующий несколько имен пользователей, неудачи на нескольких серверах или успешный вход после повторных неудач.
Полезные сигналы также включают доступ из новой страны, привилегированное использование вне нормальных часов, активность спящего аккаунта, новое членство в группе, за которым следует RDP, отключение средств безопасности или необычное шифрование файлов. Один решение по повышенной безопасности может помочь централизовать эти обнаружения и автоматизировать ответы на подозрительное поведение RDP. Пороги должны отражать нормальное поведение и операционную модель организации.
Подготовьте процедуру реагирования на инциденты RDP
Укрепление не может гарантировать, что ни одна учетная запись или сервер не будут скомпрометированы. Администраторам необходим документированный процесс реагирования до возникновения тревоги.
Процедура должна охватывать изоляцию, блокировку враждебных IP, сброс учетных записей, отзыв сеансов, сохранение журналов, проверки соседних систем, обзор устойчивости, доверенное восстановление и повторную валидацию базового уровня.
Поддерживайте консоль, облачную управляющую плоскость или резервный путь восстановления. В противном случае неправильное изменение брандмауэра или групповой политики может оставить администраторов без возможности доступа к серверу во время инцидента.
Как вы можете проверить базовый уровень жесткости RDP?
Настройка не реализуется только потому, что она присутствует в объекте групповой политики. Подтвердите, что предполагаемая политика достигает целевого устройства и дает ожидаемый результат.
Полезные команды включают:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
Валидация должна охватывать успешные и неуспешные случаи. Подтвердите, что одобренные пользователи могут подключаться, неавторизованные пользователи и источники блокируются, MFA появляется, сертификаты доверяются, ограничения перенаправления остаются активными, а лимиты сессий работают.
Проверьте, что центральный журнал получает успешные и неудачные попытки, и что администраторы могут использовать маршрут восстановления. Протестируйте ограничительные изменения на представительной системе и зафиксируйте исключения с указанием владельца и даты истечения.
Как часто следует проверять контрольный список по усилению RDP?
Проверьте базовый уровень после крупных обновлений Windows, изменений в сети, миграций идентификаций, новых развертываний RDS и инцидентов безопасности. Запланируйте формальные обзоры в соответствии с профилем рисков организации.
Между отзывами следите за изменениями конфигурации, включая повторное включение RDP, новые публичные правила брандмауэра, добавленных пользователей удаленного рабочего стола, отключенный NLA, истекшие сертификаты, не мониторируемые серверы, исключения MFA, вновь включенную переадресацию и устаревшие учетные записи поставщиков.
Автоматизированное управление конфигурацией может более надежно обнаруживать эти отклонения, чем случайные ручные проверки.
Укрепите защиту RDP с помощью TSplus
Нативные элементы управления Windows обеспечивают основу для усиления RDP. TSplus Advanced Security добавляет централизованные защиты для Windows и серверов удаленного рабочего стола, включая автоматическую блокировку грубой силы, географические ограничения, защиту от программ-вымогателей, управление доверенными устройствами, политики рабочего времени и защиту от вредоносных IP.
Эти средства управления могут усилить базовый уровень, автоматически реагируя на враждебное поведение и уточняя, где, когда и как удаленные пользователи подключаются. Они не заменяют укрепление Windows, но могут упростить соблюдение и мониторинг на нескольких системах.
Заключение
Безопасное развертывание RDP начинается с удаления ненужных слушателей и избегания прямого доступа к интернету. Системы, которые все еще требуют RDP, должны сочетать NLA, MFA, ограниченные права пользователей, доверенные сертификаты TLS, защиту учетных данных, ограниченную переадресацию, обновление, сегментацию и централизованный мониторинг.
Окончательная базовая линия должна соответствовать роли каждой системы. Внутренний сервер администрирования, облачная виртуальная машина, многопользовательский хост сеансов RD и среда доступа для подрядчиков не требуют идентичных контролей. Задокументируйте выбранную конфигурацию, протестируйте ее на реальных рабочих процессах и регулярно пересматривайте каждое исключение.