Introduktion
En effektiv strategi för att härda RDP börjar med att fråga sig om Remote Desktop Protocol överhuvudtaget ska aktiveras. När RDP krävs bör administratörer begränsa varifrån anslutningar kommer, skydda autentiseringsuppgifter, minska sessionens privilegier och verifiera att varje kontroll fungerar som avsett över arbetsstationer, fristående servrar, domänmiljöer och distributioner av Remote Desktop Services.
Vad är RDP-härdning?
RDP-härdning är processen att minska angreppsyta kopplad till Remote Desktop Protocol samtidigt som den behåller den åtkomst som legitima användare och administratörer behöver. Den kombinerar Windows-konfiguration, nätverkskontroller, identitetsskydd, sessionsbegränsningar, patchning och övervakning.
Härdning är inte begränsad till att ändra port 3389 eller aktivera en brandväggsregel. Administratörer måste utvärdera vilka system som accepterar anslutningar, var användare ansluter ifrån, vilka konton som är tillåtna, hur autentisering fungerar och vilka resurser som kan röra sig genom en session.
CISA rekommenderar inaktivera riskabla och onödiga tjänster , inklusive RDP, där de inte krävs. Det första härdningsbeslutet är därför huruvida en enhet verkligen behöver exponera det.
Vad bör en RDP-härdningschecklista innehålla?
Använd denna checklista som en snabb granskning innan du går igenom varje kontroll i detalj. Den exakta konfigurationen bör återspegla systemrollen, användarpopulationen och nätverksarkitekturen.
| Prioritet | RDP-härdning kontroll | Förväntat tillstånd |
|---|---|---|
| Kritisk | Inaktivera RDP där det inte är nödvändigt | Endast godkända system accepterar fjärrsessioner |
| Kritisk | Förhindra direkt internetexponering | Anslutningar använder en gateway, VPN, bastion eller vitlista |
| Kritisk | Stärk autentisering | NLA och MFA skyddar fjärråtkomst |
| Kritisk | Begränsa RDP-användare | Endast godkända konton och grupper kan ansluta |
| Hög | Skydda trafik och autentiseringsuppgifter | Betrodda TLS-certifikat och lämpliga autentiseringskontroller används |
| Hög | Begränsa sessionsmöjligheter | Omdirigering, inaktiv tid och frånkopplade sessioner följer policy |
| Hög | Härda Windows-värden | Systemen är patchade, segmenterade och med minimala privilegier. |
| Hög | Övervaka RDP-aktivitet | Loggar är centraliserade och misstänkt beteende genererar varningar |
| Operativ | Testa och granska baslinjen | Åtkomst, blockering, återställning och konfigurationsavvikelse valideras |
Dessa kontroller utgör en lagerbaserad grund. Följande avsnitt förklarar hur man implementerar och validerar varje område.
Hur ska du minska RDP-exponeringen?
Inaktivera RDP på system som inte behöver det
Lämna inte Remote Desktop aktiverat bara för att det kan bli användbart senare. Arbetsstationer, backendservrar och applikationsvärdar som inte administreras via RDP bör inte acceptera fjärrsessioner.
Använd grupprinciper för att förhindra nya inkommande anslutningar:
Datorconfiguration > Administrativa mallar > Windows-komponenter > Fjärrskrivbordstjänster > Fjärrskrivbordsessionsvärd > Anslutningar > Tillåt användare att ansluta på distans med hjälp av Fjärrskrivbordstjänster
Efter att ha inaktiverat RDP, ta bort föråldrade brandväggsregler, NAT-mappningar, säkerhetsgruppsposter i molnet och portvidarebefordringskonfigurationer. En lokal kontroll kan identifiera en aktiv lyssnare:
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
Ett tomt resultat bevisar inte att värden är otillgänglig från alla nätverk. Validera ändringen med extern skanning och brandväggsgranskningar.
Undvik att publicera port 3389 direkt på internet
En offentlig RDP-lyssnare kan upptäckas och riktas in med lösenordsprutning, inloggningsuppgifter och sårbarhetsskanning. Starka lösenord och autentisering på nätverksnivå förbättrar säkerheten, men de tar inte bort risken som skapas av en oreglerad internetansluten tjänst.
En praktisk Riskpoäng för fjärrskrivbord kan hjälpa administratörer att rangordna exponerade tjänster, svag autentisering och alltför bred åtkomst innan de väljer korrigerande åtgärder.
Placera extern åtkomst bakom ett lämpligt kontrollager, såsom:
- RD Gateway
- En korrekt säkrad VPN
- En bastion eller hopphost
- En Zero Trust-åtkomsttjänst
- En webbläsarbaserad fjärråtkomstgateway
- Just-in-time brandväggsåtkomst
- En strikt käll-IP vitlista
Fast administrativa platser kan passa en tillåten lista, medan mobila anställda vanligtvis behöver en identitetsmedveten gateway. RD Gateway kan tillhandahålla en hanterad ingångspunkt och integrera med Network Policy Server och Microsoft Entra multifaktorautentisering, vilket förhindrar att interna RDP-värdar publiceras direkt.
Begränsa RDP-brandväggsregeln
En inkommande brandväggsregel bör inte acceptera trafik från varje adress om det inte finns en annan effektiv begränsning framför den. Begränsa intern administration till hanteringsnätverk, VPN-pooler eller utvalda hoppvärdar.
För molnsystem, granska både Windows-brandväggen och leverantörens nätverkskontroller. En restriktiv Windows-regel kan fortfarande undermineras av bredare exponering på andra ställen.
RDP använder vanligtvis TCP och kan använda UDP för förbättrad transportprestanda. När du ändrar lyssningsporten, skapa motsvarande TCP- och UDP-regler och testa varje stödd anslutningsväg.
Ska du ändra den förvalda RDP-porten?
Att ändra port 3389 kan minska grundläggande skanningsljud, men det förbättrar inte autentisering, kryptering eller auktorisering. En beslutsam skanner kan fortfarande upptäcka tjänsten.
Behandla en anpassad port som en valfri driftsåtgärd. Dokumentera det nya värdet, uppdatera övervaknings- och brandväggsregler, och testa alla klienter. Microsoft lagrar inställningen för lyssnaren under:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
En omstart krävs efter att ha ändrat på
Portnummer
värde.
Hur ska du stärka RDP-autentisering?
Aktivera nätverksnivåautentisering
Nätverksnivåautentisering kräver att användare autentiserar sig innan Windows skapar en fullständig fjärrsession. Detta minskar oauktoriserad resursanvändning och placerar en autentiseringsbarriär före den interaktiva inloggningsskärmen.
Aktivera följande policy:
Datorconfiguration > Administrativa mallar > Windows-komponenter > Fjärrskrivbordstjänster > Fjärrskrivbordsessionsvärd > Säkerhet > Kräva användarautentisering för fjärranslutningar med hjälp av nätverksnivåautentisering
NLA bör normalt förbli aktiverat. Tillfällig inaktivering kan hjälpa vid kontrollerad felsökning, men att ersätta föråldrade klienter är att föredra framför att försvaga baslinjen permanent.
Kräver multifaktorautentisering
NLA är inte multifaktorautentisering. Det flyttar autentisering tidigare i anslutningsprocessen men kan fortfarande förlita sig på ett användarnamn och lösenord.
MFA bör skydda externt tillgängliga RDP-vägar och privilegierad fjärradministration. Implementeringen beror på arkitekturen. Traditionella RDS-miljöer tillämpar vanligtvis MFA genom RD Gateway, Network Policy Server, Microsoft Entra ID och NPS-tillägget. Andra miljöer kan använda en serveragent, Zero Trust-gateway eller fjärråtkomstplattform.
Planera MFA kring registrering, återställning, tjänstekonton, driftstopp, loggning och en skyddad nödsituation. Nödkonton bör förbli strikt kontrollerade.
Begränsa vem som kan logga in via RDP
Använd dedikerade grupper istället för att ge åtkomst brett genom medlemskap i lokala administratörer. Granska dessa policyer:
Datorinställningar > Windows-inställningar > Säkerhetsinställningar > Lokala policyer > Användarrättigheter
De två mest relevanta inställningarna är:
- Tillåt inloggning via Remote Desktop Services
- Neka inloggning via Remote Desktop Services
Nekapolicyn har företräde. Granska tilldelningar noggrant för att undvika att blockera legitima administratörer.
Lista lokala medlemskap med:
Get-LocalGroupMember -Group "Fjärrskrivbordsanvändare" Get-LocalGroupMember -Group "Administratörer"
På domänanslutna system, granska nästlade grupper och ta bort tidigare anställda, tillfälliga leverantörer, tjänstekonton och breda grupper som inte längre behöver interaktiv åtkomst.
Separera administrativa och standardkonton
Administratörer bör inte använda privilegierade identiteter för e-post, webbläsning eller dagligt arbete. Tillhandahåll separata konton för RDP-administration och begränsa var dessa identiteter kan logga in.
Domänadministratör och motsvarande konton bör inte användas på vanliga medlemsservrar och arbetsstationer. Om en lägre betrodd värd blir komprometterad kan autentiseringsuppgifter eller åtkomsttoken från en administrativ session stödja lateralt rörelse.
Windows LAPS kan hantera och säkerhetskopiera unika lokala administratörslösenord på stödda Windows-system. Detta undviker att återanvända ett privilegierat lösenord på flera maskiner.
Skydda autentiseringsuppgifter med Remote Credential Guard
Remote Credential Guard skyddar autentiseringsuppgifter under stödda direkta RDP-anslutningar genom att omdirigera Kerberos-förfrågningar till klientenheten. Autentiseringsuppgifter och deras derivat skickas inte till den fjärranslutna värden, vilket minskar risken för stöld från en komprometterad destination.
Denna kontroll kräver Kerberos och stödda Windows-klienter och värdar. Det stöds inte för anslutningar genom RD Gateway eller Remote Desktop Connection Broker, så administratörer måste validera kompatibilitet med den aktuella åtkomstvägen.
Använd moderna lösenords- och låsningpolicyer
Konton som kan öppna RDP-sessioner behöver starka, unika lösenord. Aktuell vägledning från NIST betonar långa lösenord, granskning av komprometterade lösenord och ändringar efter misstänkt kompromiss snarare än godtyckliga sammansättningsregler och rutinmässig rotation. Kombinera långa lösenfraser, MFA, säker lagring och borttagning av delade eller standardreferenser.
Konfigurera låsningströsklar och varaktigheter som en del av en RDP bruteforce-skyddsstrategi som saktar ner automatiserat gissande utan att skapa ett enkelt tillstånd för överbelastningsattack. Baserar inställningarna på attackvolym, övervakningskapacitet och supportkrav.
Hur ska du säkra RDP-kryptering och certifikat?
Kräver ett lämpligt säkerhetslager
RDP kan använda Transport Layer Security för att autentisera servern och skydda anslutningen. Enligt Microsoft Learn, certifikat säkra Remote Desktop Services distributioner och kopplingarna mellan RDS-serverroller.
Granska denna policy:
Datorconfiguration > Administrativa mallar > Windows-komponenter > Fjärrskrivbordstjänster > Fjärrskrivbordsessionsvärd > Säkerhet > Kräva användning av specifik säkerhetslager för fjärranslutningar
Använd ett certifikat vars ämne eller alternativt ämne matchar värdnamnet som användarna anger. Klienter bör lita på den utfärdande certifikatmyndigheten och bör inte tränas att ignorera identitetsvarningar.
Policy för krypteringsnivå för klientanslutning gäller för inbyggd RDP-kryptering, inte sessioner som skyddas med SSL/TLS. Övervaka certifikatförnyelse och bindning eftersom ett utgånget eller felaktigt tilldelat certifikat kan göra en härdad lyssnare eller gateway otillgänglig.
Vilka RDP-sessionfunktioner bör du begränsa?
Inaktivera onödig enhets- och resursomdirigering
RDP kan omdirigera lokala resurser till en fjärrsession. Dessa funktioner förbättrar produktiviteten men skapar också vägar för skadlig programvara, filöverföringar och dataloss.
Granska huruvida användare verkligen behöver åtkomst till urklipp, lokal enhetsmappning, skrivare, USB-enheter, ljudinspelning, kameror, smarta kort eller omdirigering av webbautentisering.
Policies finns under:
Datorconfiguration > Administrativa mallar > Windows-komponenter > Fjärrskrivbordstjänster > Fjärrskrivbordsessionsvärd > Enhets- och resursomdirigering
Microsoft tillhandahåller kontroller för enhetsmappning och riktad urklippöverföring. Till exempel kan administratörer tillåta vanlig text medan de blockerar rikare innehåll eller inaktivera överföring i en riktning.
Inaktivera inte alla funktioner utan att testa. En applikationsleveransserver kan kräva skrivarriktningsfunktion, medan en privilegierad hopphost kanske inte behöver något urklipp eller enhetsöverföring.
Förhindra lösenordssparande där det är lämpligt
Sparade RDP-referenser ökar exponeringen på administratörsarbetsstationer och delade slutpunkter. Använd klientpolicyn:
Datorconfiguration > Administrativa mallar > Windows-komponenter > Fjärrskrivbordstjänster > Fjärrskrivbordsanslutningsklient > Tillåt inte att lösenord sparas
När den är aktiverad, är alternativet för att spara lösenord inaktiverat och sparade lösenord tas bort från RDP-filer. Para ihop denna kontroll med en godkänd hanteringsprocess för referenser.
Konfigurera gränser för inaktiva och frånkopplade sessioner
Att stänga ett RDP-fönster loggar inte nödvändigtvis ut användaren. Applikationer kan förbli aktiva och sessionen kan återupptas senare.
Konfigurera gränser under:
Datorconfiguration > Administrativa mallar > Windows-komponenter > Fjärrskrivbordstjänster > Fjärrskrivbords-sessionvärd > Sessionstidsgränser
Ställ in lämpliga värden för inaktiva sessioner, frånkopplade sessioner, maximal aktiv varaktighet och RemoteApp utloggning. Undvik en aggressiv timeout över varje arbetsbelastning, eftersom tvingad utloggning kan avbryta jobb eller osparat arbete.
Privilegierade system motiverar vanligtvis kortare gränser än applikationsservrar som stöder långvariga affärsprocesser. Nyare Windows-policyer kan också koppla bort fjärrsessioner när sessionen är låst.
Hur ska du härda Windows-värden?
Håll RDP-servrar och klienter uppdaterade
RDP-säkerhet beror på båda sidor av anslutningen. En uppdaterad server kan fortfarande nås från en komprometterad administratörsarbetsstation, medan en föråldrad klient kan utsättas när den ansluter till en skadlig värd.
En bredare slutpunktens ställning granskning bör också täcka lokalt administratörsområde, sparade referenser och aktiv slutpunktsskydd innan en värd godkänns för fjärråtkomst.
Underhåll stödda versioner av Windows, Windows Server, Remote Desktop-klienter, RDS-roller, identitetskomponenter, åtkomstportar och slutpunktssäkerhetsagenter. Prioritera uppdateringar som påverkar fjärrkodexekvering, autentisering och hantering av referenser.
Testa uppdateringar mot representativa applikationer, utskrift, omdirigering och autentisering arbetsflöden. Kompatibilitetstestning bör inte bli en anledning att lämna kritiska system obearbetade på obestämd tid.
Segment RDP-system
En autentiserad RDP-session bör inte automatiskt ge åtkomst till varje intern subnet. Använd nätverkssegmentering och värdfirewallar för att kontrollera vad en RDP-server kan nå efter inloggning.
Separera administrativa hopphostar, RD-sessionvärdar, domänkontrollanter, filservrar, databasservrar, backupinfrastruktur, hanteringsgränssnitt och användararbetsstationer där det är lämpligt.
Tillämpa utgående begränsningar när serverrollen tillåter dem. Om en angripare komprometterar en RDP-session kan segmentering begränsa laterala rörelser, åtkomst till säkerhetskopior och kommunikation med extern kommandoinfrastruktur.
Ta bort onödig programvara och behörigheter
Varje tjänst, applikation och hanteringsverktyg som installeras på en RDP-värd utökar den miljö som måste patchas och övervakas.
Ta bort föråldrade applikationer, oanvända Windows-funktioner och övergivna agenter. Begränsa programvaruinstallation, PowerShell, kommandoradsverktyg och administrativa gränssnitt enligt serverrollen.
För fleranvändartillämpningsservrar kan applikationskontroll och noggrant avgränsade filsystembehörigheter förhindra att en användare får åtkomst till en annan användares data eller startar icke godkända körbara filer.
Hur ska du övervaka RDP-aktivitet?
Aktivera och centralisera Windows-granskning
Lokala loggar är användbara för felsökning men är inte tillräckliga om en angripare kan ändra eller radera bevis efter att ha komprometterat servern. Vidarebefordra viktiga händelser till en SIEM, Windows Event Collector eller en annan skyddad loggningsplattform.
Samla minst:
- Lyckade och misslyckade inloggningar
- Kontolåsningar
- Gruppmedlemskapsändringar
- Nya eller ändrade användarkonton
- Skapande och frånkoppling av fjärrsession
- Brandväggsändringar
- Tjänsteinstallation
- Behörighetsfördelning
- Endpoint-säkerhetsvarningar
Säkerhetshändelser 4624 och 4625 registrerar lyckade och misslyckade inloggningar. För RDP-analys, inspektera inloggningstyp, konto, arbetsstation och källnätverksinformation. Interaktiva fjärrinloggningar identifieras vanligtvis som inloggningstyp 10.
Terminal Services operativa loggar lägger till sessionskontext, medan händelse 4779 registrerar frånkoppling från en Windows-station.
Alert om beteende, inte bara individuella misslyckanden
Ett enda misslyckat lösenord kan vara ett användarfel. Detektionsregler bör leta efter mönster som många misslyckanden från en adress, en källa som testar flera användarnamn, misslyckanden över flera servrar eller en lyckad inloggning efter upprepade misslyckanden.
Nyttiga signaler inkluderar också åtkomst från ett nytt land, privilegierad användning utanför normala arbetstider, aktivitet på inaktiva konton, nytt gruppmedlemskap följt av RDP, inaktivering av säkerhetsverktyg eller ovanlig filkryptering. En avancerad säkerhetslösning kan hjälpa till att centralisera dessa upptäckter och automatisera svar på misstänkt RDP-beteende. Trösklar måste återspegla normalt beteende och organisationens verksamhetsmodell.
Förbered en RDP-incidentresponsprocedur
Härdning kan inte garantera att inget konto eller server kommer att komprometteras. Administratörer behöver en dokumenterad svarprocess innan en varning inträffar.
Proceduren bör omfatta isolering, blockering av fientliga IP-adresser, återställning av konton, återkallande av sessioner, bevarande av loggar, kontroller av grannsystem, granskning av beständighet, betrodd återställning och omvalidering av baslinjer.
Upprätthåll en konsol, molnkontrollplan eller återställningsväg utanför bandet. Annars kan en felaktig brandvägg eller ändring av gruppolicy göra att administratörer inte kan nå servern under en incident.
Hur kan du validera en RDP-härdningsbaslinje?
En inställning implementeras inte bara för att den finns i ett gruppolicyobjekt. Bekräfta att den avsedda policyn når den målade enheten och ger det förväntade resultatet.
Användbara kommandon inkluderar:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
Validering bör omfatta framgångsrika och misslyckade fall. Bekräfta att godkända användare kan ansluta, obehöriga användare och källor blockeras, MFA visas, certifikat är betrodda, omdirigeringsbegränsningar förblir aktiva och sessionsgränser fungerar.
Verifiera att central loggning tar emot lyckade och misslyckade försök och att administratörer kan använda återställningsvägen. Testa restriktiva ändringar på ett representativt system och dokumentera undantag med en ägare och utgångsdatum.
Hur ofta bör du granska RDP-härdningschecklistan?
Granska baslinjen efter större Windows-uppdateringar, nätverksändringar, identitetsmigrationer, nya RDS-implementeringar och säkerhetsincidenter. Schemalägg formella granskningar enligt organisationens riskprofil.
Mellan recensioner, håll utkik efter konfigurationsavvikelser, inklusive att RDP återaktiveras, nya offentliga brandväggsregler, tillagda användare av Remote Desktop, inaktiverad NLA, utgångna certifikat, omonterade servrar, undantag för MFA, nyligen aktiverad omdirigering och föråldrade leverantörskonton.
Automatiserad konfigurationshantering kan upptäcka dessa avvikelser mer pålitligt än sporadiska manuella kontroller.
Stärk RDP-skyddet med TSplus
Inbyggda Windows-kontroller ger grunden för RDP-härdning. TSplus Advanced Security lägger till centraliserade skydd för Windows och Remote Desktop-servrar, inklusive automatiserat skydd mot bruteforce, geografiska begränsningar, ransomware-skydd, kontroller för betrodda enheter, policyer för arbetstider och skydd mot skadliga IP-adresser.
Dessa kontroller kan förstärka baslinjen genom att automatiskt svara på fientligt beteende och begränsa var, när och hur fjärranvändare ansluter. De ersätter inte Windows-härdning, men de kan förenkla genomförande och övervakning över flera system.
Slutsats
En säker RDP-distribution börjar med att ta bort onödiga lyssnare och undvika direkt exponering mot internet. System som fortfarande kräver RDP bör kombinera NLA, MFA, begränsade användarrättigheter, betrodda TLS-certifikat, skydd av autentiseringsuppgifter, begränsad omdirigering, patchning, segmentering och centraliserad övervakning.
Den slutgiltiga baslinjen måste matcha rollen för varje system. En intern administrationsserver, en molnvirtualmaskin, en fleranvändars RD Session Host och en entreprenörsåtkomstmiljö kräver inte identiska kontroller. Dokumentera den valda konfigurationen, testa den mot verkliga arbetsflöden och granska varje undantag regelbundet.