Úvod
Efektívna stratégia zabezpečenia RDP začína otázkou, či by mal byť protokol Remote Desktop vôbec povolený. Keď je RDP potrebné, administrátori by mali obmedziť, odkiaľ sa pripojenia vytvárajú, chrániť poverenia, znížiť oprávnenia relácií a overiť, že každý ovládací prvok funguje podľa očakávania na pracovných staniciach, samostatných serveroch, doménových prostrediach a nasadeniach služieb Remote Desktop.
Čo je zpevnenie RDP?
RDP zpevnenie je proces znižovania útočnej plochy spojený s protokolom Remote Desktop, pričom sa zachováva prístup, ktorý legitímni používatelia a administrátori potrebujú. Kombinuje konfiguráciu systému Windows, sieťové kontroly, ochranu identity, obmedzenia relácií, opravy a monitorovanie.
Zosilnenie nie je obmedzené len na zmenu portu 3389 alebo povolenie pravidla firewallu. Správcovia musia posúdiť, ktoré systémy akceptujú pripojenia, odkiaľ sa používatelia pripájajú, ktoré účty sú povolené, ako funguje autentifikácia a ktoré zdroje môžu prechádzať cez reláciu.
CISA odporúča deaktivácia rizikových a zbytočných služieb vrátane RDP, kde nie sú potrebné. Prvé rozhodnutie o zabezpečení je preto, či zariadenie skutočne potrebuje vystaviť.
Čo by mala obsahovať kontrolná lista na zabezpečenie RDP?
Použite tento kontrolný zoznam ako rýchlu kontrolu pred podrobným preskúmaním každého ovládania. Presná konfigurácia by mala odrážať úlohu systému, populáciu používateľov a architektúru siete.
| Priorita | RDP zpevnenie kontroly | Očakávaný stav |
|---|---|---|
| Kritický | Zakázať RDP tam, kde to nie je potrebné | Iba schválené systémy akceptujú vzdialené relácie |
| Kritický | Zabrániť priamemu vystaveniu internetu | Pripojenia používajú bránu, VPN, bastión alebo povolený zoznam. |
| Kritický | Posilniť autentifikáciu | NLA a MFA chránia vzdialený prístup |
| Kritický | Obmedziť používateľov RDP | Iba schválené účty a skupiny sa môžu pripojiť |
| Vysoký | Chráňte prenos a poverenia | Dôveryhodné certifikáty TLS a vhodné kontrolné mechanizmy pre poverenia sú používané |
| Vysoký | Obmedziť možnosti relácie | Presmerovanie, nečinnosť a odpojené relácie nasledujú politiku |
| Vysoký | Zosilnite hostiteľa Windows | Systémy sú opravené, segmentované a s minimálnymi oprávneniami |
| Vysoký | Monitorovanie RDP aktivity | Záznamy sú centralizované a podozrivé správanie generuje upozornenia. |
| Prevádzkový | Testujte a prehodnoťte základnú líniu | Prístup, blokovanie, obnova a odchýlka konfigurácie sú overené |
Tieto ovládacie prvky tvoria vrstvený základ. Nasledujúce sekcie vysvetľujú, ako implementovať a overiť každú oblasť.
Ako by ste mali znížiť vystavenie RDP?
Zakázať RDP na systémoch, ktoré to nepotrebujú
Nenechávajte povolený Remote Desktop len preto, že by sa mohol neskôr hodiť. Pracovné stanice, backendové servery a hostitelia aplikácií, ktoré nie sú spravované cez RDP, by nemali akceptovať vzdialené relácie.
Použite skupinovú politiku na zabránenie novým prichádzajúcim pripojeniam:
Konfigurácia počítača > Správne šablóny > Komponenty systému Windows > Služby vzdialenej plochy > Hostiteľ relácie vzdialenej plochy > Pripojenia > Povoliť používateľom pripojiť sa na diaľku pomocou služieb vzdialenej plochy
Po vypnutí RDP odstráňte zastarané pravidlá firewallu, NAT mapovania, záznamy o bezpečnostnej skupine v cloude a konfigurácie portového preposielania. Lokálna kontrola môže identifikovať aktívneho poslucháča:
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
Prázdny výsledok nepreukazuje, že hostiteľ nie je nedosiahnuteľný z každej siete. Overte zmenu externým skenovaním a kontrolou firewallu.
Vyhnite sa priamemu publikovaniu portu 3389 na internet.
Verejný RDP poslucháč môže byť objavený a cieľom útokov ako je striekanie hesiel, plnenie poverení a skenovanie zraniteľností. Silné heslá a autentifikácia na úrovni siete zlepšujú bezpečnosť, ale neodstraňujú riziko vytvorené neobmedzenou službou prístupnou z internetu.
Praktický Skóre rizika vzdialeného pracovného stola môže pomôcť administrátorom hodnotiť vystavené služby, slabú autentifikáciu a príliš široký prístup pred výberom nápravných opatrení.
Umístite externý prístup za vhodnú kontrolnú vrstvu, ako je:
- RD Gateway
- Správne zabezpečené VPN
- Bastión alebo skokový hostiteľ
- Služba prístupu s nulovou dôverou
- Bázový brána pre vzdialený prístup cez prehliadač
- Prístup k firewallu v reálnom čase
- Prísna whitelist pre zdrojové IP
Opravené administratívne lokácie môžu vyhovovať povolenej zoznamu, zatiaľ čo mobilní zamestnanci zvyčajne potrebujú bránu s vedomím identity. RD Gateway môže poskytnúť spravovaný vstupný bod a integrovať sa so serverom politiky siete a viacfaktorovou autentifikáciou Microsoft Entra, čím zabráni priamemu zverejneniu interných RDP hostiteľov.
Obmedziť pravidlo brány firewall RDP
Pravidlo prichádzajúcej brány firewall by nemalo akceptovať prenos z každej adresy, pokiaľ neexistuje pred ním iné účinné obmedzenie. Obmedzte internú administráciu na správcovské siete, VPN pooly alebo určené skokové hostiteľské počítače.
Pre cloudové systémy skontrolujte ako Windows Firewall, tak aj sieťové kontroly poskytovateľa. Obmedzujúce pravidlo Windows môže byť stále oslabené širším vystavením inde.
RDP bežne používa TCP a môže používať UDP na zlepšenie výkonu prenosu. Pri zmene počúvacieho portu vytvorte zodpovedajúce pravidlá TCP a UDP a otestujte každú podporovanú cestu pripojenia.
Mali by ste zmeniť predvolený port RDP?
Zmena portu 3389 môže znížiť základný šum skenovania, ale nezlepšuje autentifikáciu, šifrovanie ani autorizáciu. Odhodlaný skener môže stále objaviť službu.
Považujte vlastný port za voliteľné prevádzkové opatrenie. Dokumentujte novú hodnotu, aktualizujte pravidlá monitorovania a firewallu a otestujte všetkých klientov. Microsoft ukladá nastavenie poslucháča pod:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Po zmene je potrebné reštartovať.
Číslo portu
hodnota.
Ako by ste mali zabezpečiť autentifikáciu RDP?
Povoliť autentifikáciu na úrovni siete
Autentifikácia na úrovni siete vyžaduje, aby sa používatelia autentifikovali predtým, ako Windows vytvorí úplnú vzdialenú reláciu. To znižuje spotrebu neautentifikovaných zdrojov a umiestňuje autentifikačnú bariéru pred interaktívnu prihlasovaciu obrazovku.
Povoľte nasledujúcu politiku:
Konfigurácia počítača > Správne šablóny > Komponenty systému Windows > Služby vzdialenej plochy > Hostiteľ relácie vzdialenej plochy > Bezpečnosť > Vyžadovať overenie používateľa pre vzdialené pripojenia pomocou overovania na úrovni siete
NLA by malo normálne zostať povolené. Dočasné vypnutie môže pomôcť pri kontrolovanom odstraňovaní problémov, ale nahradenie zastaraných klientov je lepšie ako trvalé oslabenie základnej úrovne.
Vyžaduje sa viacfaktorová autentifikácia
NLA nie je viacfaktorová autentifikácia. Presúva autentifikáciu skôr v procese pripojenia, ale môže sa stále spoliehať na používateľské meno a heslo.
MFA by mala chrániť externé prístupové cesty RDP a privilegovanú vzdialenú administráciu. Implementácia závisí od architektúry. Tradičné prostredia RDS bežne vynucujú MFA prostredníctvom RD Gateway, Network Policy Server, Microsoft Entra ID a rozšírenia NPS. Iné prostredia môžu používať serverového agenta, Zero Trust bránu alebo platformu vzdialeného prístupu.
Plánujte MFA okolo registrácie, obnovy, servisných účtov, výpadkov, protokolovania a chráneného procesu rozbitia skla. Núdzové účty by mali zostať prísne kontrolované.
Obmedziť, kto sa môže prihlásiť cez RDP
Použite vyhradené skupiny namiesto širokého udeľovania prístupu prostredníctvom členstva v miestnych administrátoroch. Skontrolujte tieto politiky:
Konfigurácia počítača > Nastavenia systému Windows > Nastavenia zabezpečenia > Miestne politiky > Priradenie používateľských práv
Dve najrelevantnejšie nastavenia sú:
- Povoliť prihlásenie cez služby vzdialenej plochy
- Zamietnuť prihlásenie cez služby vzdialenej plochy
Politika zamietania má prednosť. Dôkladne skontrolujte priradenia, aby ste predišli zablokovaniu legitímnych administrátorov.
Zoznam miestnych členstiev s:
Get-LocalGroupMember -Group "Používatelia vzdialeného pracovného stola" Get-LocalGroupMember -Group "Správcovia"
Na systémoch pripojených k doméne skontrolujte vnorené skupiny a odstráňte bývalých zamestnancov, dočasných dodávateľov, servisné účty a široké skupiny, ktoré už nepotrebujú interaktívny prístup.
Oddelené administratívne a štandardné účty
Správcovia by nemali používať privilegované identity na e-mail, prehliadanie alebo každodennú prácu. Poskytnite samostatné účty na správu RDP a obmedzte, kde sa tieto identity môžu prihlásiť.
Účty správcu domény a ekvivalentné účty by sa nemali používať na bežných serveroch a pracovných staniciach. Ak je ohrozený hostiteľ s nižšou dôveryhodnosťou, poverenia alebo prístupové tokeny z administratívnej relácie môžu podporiť laterálny pohyb.
Windows LAPS môže spravovať a zálohovať jedinečné miestne administrátorské heslá na podporovaných systémoch Windows. Tým sa zabráni opakovanému používaniu jedného privilegovaného hesla na viacerých zariadeniach.
Chráňte poverenia pomocou Remote Credential Guard
Remote Credential Guard chráni poverenia počas podporovaných priamych RDP pripojení tým, že presmerováva Kerberos požiadavky na klientské zariadenie. Poverenia a ich deriváty nie sú odosielané na vzdialený hostiteľ, čím sa znižuje riziko krádeže z kompromitovanej destinácie.
Tento ovládací prvok vyžaduje Kerberos a podporované klienty a hostiteľov systému Windows. Nie je podporovaný pre pripojenia cez RD Gateway alebo Remote Desktop Connection Broker, takže administrátori musia overiť kompatibilitu s aktuálnou prístupovou cestou.
Použite moderné politiky hesiel a zablokovania
Účty, ktoré môžu otvárať RDP relácie, potrebujú silné, jedinečné heslá. Aktuálne usmernenia NIST zdôrazňujú dlhé heslá, kontrolu hesiel, ktoré boli kompromitované, a zmeny po podozrení na kompromitáciu, skôr než náhodné pravidlá zloženia a rutinnú rotáciu. Kombinujte dlhé frázy, MFA, bezpečné ukladanie a odstránenie zdieľaných alebo predvolených poverení.
Nakonfigurujte prahové hodnoty a trvanie zámku ako súčasť stratégie ochrany proti hrubej sile RDP, ktorá spomaľuje automatizované hádanie bez vytvárania ľahkej podmienky na odmietnutie služby. Nastavte parametre na základe objemu útokov, kapacity monitorovania a požiadaviek na podporu.
Ako by ste mali zabezpečiť šifrovanie RDP a certifikáty?
Požadovať vhodnú bezpečnostnú vrstvu
RDP môže používať Transport Layer Security na autentifikáciu servera a ochranu pripojenia. Podľa Microsoft Learn, certifikáty zabezpečujú nasadenia Remote Desktop Services a pripojenia medzi rolami servera RDS.
Skontrolujte túto politiku:
Konfigurácia počítača > Správne šablóny > Komponenty systému Windows > Služby vzdialenej plochy > Hostiteľ relácie vzdialenej plochy > Bezpečnosť > Vyžadovať použitie špecifickej bezpečnostnej vrstvy pre vzdialené pripojenia
Použite certifikát, ktorého predmet alebo alternatívny názov predmetu zodpovedá názvu hostiteľa, ktorý používatelia zadávajú. Klienti by mali dôverovať vydávajúcej certifikačnej autorite a nemali by byť školení, aby ignorovali varovania o identite.
Politika úrovne šifrovania pripojenia klienta sa vzťahuje na natívne šifrovanie RDP, nie na relácie chránené SSL/TLS. Sledujte obnovu a viazanie certifikátov, pretože expirovaný alebo nesprávne priradený certifikát môže spôsobiť, že zosilnený poslucháč alebo brána nebude dostupná.
Aké funkcie relácie RDP by ste mali obmedziť?
Zakázať zbytočné presmerovanie zariadení a zdrojov
RDP môže presmerovať miestne zdroje do vzdialenej relácie. Tieto funkcie zlepšujú produktivitu, ale tiež vytvárajú cesty pre malware, prenos súborov a stratu dát.
Skontrolujte, či používatelia skutočne potrebujú prístup na schránku, mapovanie miestnych diskov, tlačiarne, USB zariadenia, nahrávanie zvuku, kamery, inteligentné karty alebo presmerovanie webovej autentifikácie.
Politiky sa nachádzajú pod:
Konfigurácia počítača > Správne šablóny > Komponenty systému Windows > Služby vzdialenej plochy > Hostiteľ relácie vzdialenej plochy > Presmerovanie zariadení a zdrojov
Microsoft poskytuje ovládacie prvky pre mapovanie jednotiek a prenos schránky v jednom smere. Napríklad, správcovia môžu povoliť obyčajný text, zatiaľ čo blokujú bohatší obsah alebo zakázať prenos v jednom smere.
Nedisponujte každou funkci bez testovania. Server na dodávanie aplikácií môže vyžadovať presmerovanie tlačiarne, zatiaľ čo privilegovaný skokový hostiteľ nemusí potrebovať prenos schránky alebo disku.
Zabrániť ukladaniu hesiel tam, kde je to vhodné
Uložené RDP poverenia zvyšujú vystavenie na administrátorských pracovných staniciach a zdieľaných koncových bodoch. Použite politiku klienta:
Konfigurácia počítača > Správne šablóny > Komponenty systému Windows > Služby vzdialenej plochy > Klient pripojenia vzdialenej plochy > Nepovoliť uloženie hesiel
Keď je táto možnosť povolená, možnosť ukladania hesiel je zakázaná a uložené heslá sú odstránené z RDP súborov. Spojte túto kontrolu s schváleným procesom správy poverení.
Nastaviť limity nečinných a odpojených relácií
Zatvorenie okna RDP nemusí nevyhnutne odhlásiť používateľa. Aplikácie môžu zostať aktívne a relácia môže byť obnovená neskôr.
Nastavte limity pod:
Konfigurácia počítača > Správne šablóny > Komponenty systému Windows > Služby vzdialenej plochy > Hostiteľ relácie vzdialenej plochy > Limity času relácie
Nastavte vhodné hodnoty pre nečinné relácie, odpojené relácie, maximálnu aktívnu dobu a odhlásenie z RemoteApp. Vyhnite sa agresívnemu časovému limitu pre každú pracovnú záťaž, pretože nútené odhlásenie môže prerušiť úlohy alebo nenačítanú prácu.
Privilegované systémy zvyčajne ospravedlňujú kratšie limity ako aplikačné servery, ktoré podporujú dlhodobé obchodné procesy. Novšie politiky Windows môžu tiež odpojiť vzdialené relácie, keď je relácia uzamknutá.
Ako by ste mali zabezpečiť hostiteľa Windows?
Udržujte servery a klientov RDP aktualizovaných
Bezpečnosť RDP závisí od oboch strán pripojenia. Opravený server môže byť stále prístupný z kompromitovanej pracovnej stanice administrátora, zatiaľ čo zastaraný klient môže byť vystavený riziku pri pripojení k škodlivému hostiteľovi.
Širší prezretie postavenia koncových bodov malo by to tiež pokrývať rozsah miestneho administrátora, uložené poverenia a aktívnu ochranu koncových bodov pred schválením hostiteľa na vzdialený prístup.
Udržujte podporované verzie Windows, Windows Server, klientov Remote Desktop, rolí RDS, identitných komponentov, prístupových brán a agentov zabezpečenia koncových bodov. Uprednostnite aktualizácie ovplyvňujúce vzdialené vykonávanie kódu, autentifikáciu a spracovanie poverení.
Testovanie aktualizácií na reprezentatívnych aplikáciách, tlač, presmerovanie a autentifikačné pracovné toky. Testovanie kompatibility by nemalo byť dôvodom na to, aby sa kritické systémy neaktualizovali na neurčito.
Segment RDP systémov
Autentifikovaná RDP relácia by nemala automaticky poskytovať prístup ku každému internému subnetu. Použite segmentáciu siete a hostiteľské firewally na kontrolu toho, čo môže RDP server dosiahnuť po prihlásení.
Oddelene administratívne skokové hostiteľské servery, RD relácie, doménové kontroléry, súborové servery, databázové servery, zálohovacia infraštruktúra, správcovské rozhrania a pracovné stanice používateľov, kde je to vhodné.
Aplikujte obmedzenia odchádzajúcej komunikácie, keď to rola servera umožňuje. Ak útočník kompromituje reláciu RDP, segmentácia môže obmedziť bočné pohyby, prístup k zálohám a komunikáciu s externou príkazovou infraštruktúrou.
Odstrániť zbytočný softvér a oprávnenia
Každá služba, aplikácia a nástroj na správu nainštalovaný na hostiteľovi RDP rozširuje prostredie, ktoré musí byť opravené a monitorované.
Odstráňte zastarané aplikácie, nepoužívané funkcie systému Windows a opustené agenty. Obmedzte inštaláciu softvéru, PowerShell, nástroje príkazového riadku a administratívne rozhrania podľa úlohy servera.
Pre servery s viacerými používateľmi môžu kontrola aplikácií a prísne nastavené povolenia súborového systému zabrániť jednému používateľovi v prístupe k údajom iného používateľa alebo spúšťaní neschválených spustiteľných súborov.
Ako by ste mali monitorovať aktivitu RDP?
Povoliť a centralizovať auditovanie systému Windows
Lokálne protokoly sú užitočné na odhaľovanie problémov, ale nie sú dostatočné, ak útočník môže upraviť alebo vymazať dôkazy po kompromitácii servera. Dôležité udalosti preposielajte do SIEM, Windows Event Collector alebo inej chránenéj platformy na protokolovanie.
Zbierajte aspoň:
- Úspešné a neúspešné prihlásenia
- Zamknutie účtu
- Zmeny členstva v skupine
- Nové alebo upravené používateľské účty
- Vytvorenie a odpojenie vzdialenej relácie
- Zmeny firewallu
- Inštalácia služby
- Priradenie privilégií
- Upozornenia na zabezpečenie koncových bodov
Bezpečnostné udalosti 4624 a 4625 zaznamenávajú úspešné a neúspešné prihlásenia. Pre analýzu RDP skontrolujte typ prihlásenia, účet, pracovnú stanicu a informácie o zdrojovej sieti. Interaktívne vzdialené prihlásenia sú bežne identifikované ako typ prihlásenia 10.
Provozné denníky terminálových služieb pridávajú kontext relácie, zatiaľ čo udalosť 4779 zaznamenáva odpojenie z Windows stanice.
Upozornenie na správanie, nielen na jednotlivé zlyhania
Jedno zlyhanie hesla môže byť chybou používateľa. Detekčné pravidlá by mali hľadať vzory, ako sú mnohé zlyhania z jednej adresy, jeden zdroj testujúci viacero používateľských mien, zlyhania na viacerých serveroch alebo úspešné prihlásenie po opakovaných zlyhaniach.
Užitočné signály zahŕňajú aj prístup z novej krajiny, privilégiované používanie mimo bežných hodín, aktivitu nečinného účtu, nové členstvo v skupine nasledované RDP, deaktiváciu bezpečnostného nástroja alebo nezvyčajnú šifrovanie súborov. An pokročilé bezpečnostné riešenie môže pomôcť centralizovať tieto detekcie a automatizovať reakcie na podozrivé správanie RDP. Prahové hodnoty musia odrážať normálne správanie a prevádzkový model organizácie.
Pripravte postup reakcie na incident RDP
Zosilnenie nemôže zaručiť, že žiadny účet alebo server nebude ohrozený. Správcovia potrebujú zdokumentovaný proces reakcie predtým, ako dôjde k upozorneniu.
Postup by mal pokrývať izoláciu, blokovanie nepriateľských IP adries, resetovanie účtov, odvolanie relácií, uchovávanie protokolov, kontroly susedných systémov, revíziu perzistencie, dôveryhodnú obnovu a opätovnú validáciu základných hodnôt.
Udržujte konzolu, cloudové riadiace rozhranie alebo obnovovací kanál mimo pásma. Inak môže nesprávna zmena firewallu alebo skupinovej politiky spôsobiť, že administrátori nebudú schopní dosiahnuť server počas incidentu.
Ako môžete overiť základný rámec zabezpečenia RDP?
Nastavenie nie je implementované len preto, že sa objavuje v objekte skupinovej politiky. Potvrďte, že zamýšľaná politika dosahuje cieľové zariadenie a produkuje očakávaný výsledok.
Užitočné príkazy zahŕňajú:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
Validácia by mala pokrývať úspešné aj neúspešné prípady. Potvrďte, že schválení používatelia sa môžu pripojiť, neoprávnení používatelia a zdroje sú zablokovaní, MFA sa zobrazuje, certifikáty sú dôveryhodné, obmedzenia presmerovania zostávajú aktívne a limity relácií fungujú.
Overte, či centrálne protokolovanie prijíma úspešné a neúspešné pokusy a či môžu administrátori využiť obnovovaciu cestu. Otestujte obmedzujúce zmeny na reprezentatívnom systéme a zaznamenajte výnimky s vlastníkom a dátumom expirácie.
Ako často by ste mali kontrolovať zoznam kontrol RDP?
Skontrolujte základnú líniu po hlavných aktualizáciách systému Windows, zmenách v sieti, migráciách identity, nových nasadeniach RDS a bezpečnostných incidentoch. Naplánujte formálne kontroly podľa rizikového profilu organizácie.
Medzi recenziami sledujte odchýlky v konfigurácii, vrátane opätovného povolenia RDP, nových verejných pravidiel firewallu, pridaných používateľov vzdialeného pracovného stola, zakázaného NLA, expirovaných certifikátov, nesledovaných serverov, vylúčení MFA, novopovolených presmerovaní a zastaraných účtov predajcov.
Automatizované spravovanie konfigurácie môže tieto odchýlky detegovať spoľahlivejšie ako občasné manuálne kontroly.
Posilnite ochranu RDP s TSplus
Nativné ovládacie prvky systému Windows poskytujú základ pre zpevnenie RDP. TSplus Advanced Security pridáva centralizované ochrany pre Windows a servery Remote Desktop, vrátane automatizovaného blokovania hrubej sily, geografických obmedzení, ochrany pred ransomwarom, kontrolou dôveryhodných zariadení, politík pracovných hodín a ochrany pred škodlivými IP.
Tieto ovládacie prvky môžu posilniť základnú úroveň tým, že automaticky reagujú na nepriateľské správanie a zúžia, kde, kedy a ako sa vzdialení používatelia pripájajú. Nenahrádzajú posilnenie systému Windows, ale môžu zjednodušiť presadzovanie a monitorovanie naprieč viacerými systémami.
Záver
Bezpečné nasadenie RDP začína odstránením zbytočných poslucháčov a vyhýbaním sa priamemu vystaveniu internetu. Systémy, ktoré stále vyžadujú RDP, by mali kombinovať NLA, MFA, obmedzené používateľské práva, dôveryhodné certifikáty TLS, ochranu poverení, obmedzené presmerovanie, záplaty, segmentáciu a centralizované monitorovanie.
Finálna základňa musí zodpovedať úlohe každého systému. Interný administračný server, cloudová virtuálna stroj, multi-user RD Session Host a prostredie pre prístup dodávateľa nevyžadujú identické kontroly. Zdokumentujte zvolenú konfiguráciu, otestujte ju proti skutočným pracovným postupom a pravidelne prehodnocujte každú výnimku.