介绍
有效的RDP加固策略首先要问是否应该启用远程桌面协议。当需要RDP时,管理员应限制连接的来源,保护凭据,减少会话权限,并验证每个控制在工作站、独立服务器、域环境和远程桌面服务部署中是否按预期工作。
什么是RDP加固?
RDP 加固是减少与远程桌面协议相关的攻击面,同时保留合法用户和管理员所需访问权限的过程。它结合了 Windows 配置、网络控制、身份保护、会话限制、补丁和监控。
硬化不仅限于更改端口 3389 或启用防火墙规则。管理员必须评估哪些系统接受连接,用户从哪里连接,哪些帐户被允许,身份验证是如何工作的,以及哪些资源可以在会话中移动。
CISA建议 禁用风险和不必要的服务 ,包括RDP,在不需要的情况下。因此,第一个加固决策是设备是否确实需要暴露它。
RDP加固检查清单应包括哪些内容?
在详细审查每个控制项之前,请使用此检查表进行快速审核。确切的配置应反映系统角色、用户群体和网络架构。
| 优先级 | RDP 加固控制 | 预期状态 |
|---|---|---|
| 关键 | 在不必要的地方禁用RDP | 仅批准的系统接受远程会话 |
| 关键 | 防止直接互联网暴露 | 连接使用网关、VPN、堡垒或白名单 |
| 关键 | 加强身份验证 | NLA和MFA保护远程访问 |
| 关键 | 限制RDP用户 | 只有经过批准的帐户和组可以连接 |
| 高 | 保护流量和凭据 | 使用受信任的TLS证书和适当的凭证控制。 |
| 高 | 限制会话功能 | 重定向、空闲时间和断开连接的会话遵循政策 |
| 高 | 加固Windows主机 | 系统已打补丁、分段并且权限最小化 |
| 高 | 监控RDP活动 | 日志集中管理,可疑行为会生成警报 |
| 操作的 | 测试和审查基线 | 访问、阻止、恢复和配置漂移已验证 |
这些控制形成了一个分层的基线。以下部分解释了如何实施和验证每个领域。
如何减少RDP暴露?
禁用不需要的系统上的RDP
不要仅仅因为远程桌面可能在以后变得有用而将其启用。未通过 RDP 管理的工作站、后端服务器和应用程序主机不应接受远程会话。
使用组策略防止新的传入连接:
计算机配置 > 管理模板 > Windows 组件 > 远程桌面服务 > 远程桌面会话主机 > 连接 > 允许用户通过使用远程桌面服务进行远程连接
禁用 RDP 后,删除过时的防火墙规则、NAT 映射、云安全组条目和端口转发配置。可以通过本地检查识别活动监听器:
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
空结果并不证明主机在每个网络中都无法访问。通过外部扫描和防火墙审查验证更改。
避免将端口 3389 直接发布到互联网
公共RDP监听器可以被发现并通过密码喷洒、凭证填充和漏洞扫描进行攻击。强密码和网络级身份验证提高了安全性,但并不能消除由不受限制的互联网服务带来的风险。
一个实用的 远程桌面风险评分 可以帮助管理员在选择纠正控制措施之前,对暴露的服务、弱身份验证和过于宽泛的访问进行排名。
将外部访问放在适当的控制层后,例如:
- RD 网关
- 一个安全的VPN
- 堡垒或跳跃主机
- 零信任访问服务
- 基于浏览器的远程访问网关
- 即时防火墙访问
- 严格的源IP白名单
固定的管理位置可能适合允许列表,而移动员工通常需要一个身份感知的网关。RD Gateway可以提供一个受管理的入口点,并与网络策略服务器和Microsoft Entra多因素身份验证集成,防止内部RDP主机被直接发布。
限制 RDP 防火墙规则
入站防火墙规则不应接受来自每个地址的流量,除非在其前面存在其他有效的限制。将内部管理限制在管理网络、VPN池或指定的跳转主机上。
对于云系统,请检查Windows防火墙和提供商的网络控制。严格的Windows规则仍然可能被其他地方的更广泛暴露所削弱。
RDP 通常使用 TCP,并可能使用 UDP 以提高传输性能。更改监听端口时,请创建相应的 TCP 和 UDP 规则,并测试每个支持的连接路径。
您应该更改默认的 RDP 端口吗?
更改端口 3389 可以减少基本扫描噪声,但并不能改善身份验证、加密或授权。一个决心坚定的扫描器仍然可以发现该服务。
将自定义端口视为可选的操作措施。记录新值,更新监控和防火墙规则,并测试所有客户端。Microsoft 将侦听器设置存储在:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
更改后需要重新启动
端口号
值。
如何加强RDP身份验证?
启用网络级身份验证
网络级身份验证要求用户在 Windows 创建完整远程会话之前进行身份验证。这减少了未经过身份验证的资源消耗,并在交互式登录屏幕之前设置了身份验证障碍。
启用以下策略:
计算机配置 > 管理模板 > Windows 组件 > 远程桌面服务 > 远程桌面会话主机 > 安全 > 通过使用网络级身份验证要求用户进行远程连接身份验证
NLA通常应保持启用。临时禁用可能有助于受控故障排除,但替换过时的客户端比永久削弱基线更可取。
要求多因素身份验证
NLA 不是多因素身份验证。它在连接过程中更早地进行身份验证,但仍可能依赖于用户名和密码。
MFA 应该保护外部可访问的 RDP 路径和特权远程管理。实施取决于架构。传统的 RDS 环境通常通过 RD Gateway、网络策略服务器、Microsoft Entra ID 和 NPS 扩展来强制执行 MFA。其他环境可能使用服务器代理、零信任网关或远程访问平台。
围绕注册、恢复、服务账户、停机、日志记录和受保护的紧急访问流程来规划多因素身份验证。应严格控制紧急账户。
限制通过RDP登录的用户
使用专用组,而不是通过本地管理员成员资格广泛授予访问权限。审查这些政策:
计算机配置 > Windows 设置 > 安全设置 > 本地策略 > 用户权限分配
两个最相关的设置是:
- 允许通过远程桌面服务登录
- 拒绝通过远程桌面服务登录
拒绝策略优先。请仔细审查分配,以避免阻止合法管理员。
列出本地成员资格:
获取-本地组成员 -组 "远程桌面用户" 获取-本地组成员 -组 "管理员"
在域加入的系统上,检查嵌套组并移除前员工、临时供应商、服务账户和不再需要交互访问的广泛组。
分开管理账户和标准账户
管理员不应使用特权身份进行电子邮件、浏览或日常工作。为RDP管理提供单独的账户,并限制这些身份可以登录的地方。
域管理员和同等账户不应在普通成员服务器和工作站之间使用。如果较低信任的主机被攻破,来自管理会话的凭据或访问令牌可能会支持横向移动。
Windows LAPS 可以管理和备份受支持的 Windows 系统上的唯一本地管理员密码。这避免了在多台机器上重复使用一个特权密码。
使用远程凭据保护凭据
远程凭据保护在支持的直接RDP连接期间通过将Kerberos请求重定向到客户端设备来保护凭据。凭据及其衍生物不会发送到远程主机,从而降低了被攻击目标盗窃的风险。
此控制需要 Kerberos 以及支持的 Windows 客户端和主机。它不支持通过 RD 网关或远程桌面连接代理的连接,因此管理员必须验证与实际访问路径的兼容性。
使用现代密码和锁定策略
可以打开RDP会话的帐户需要强大且独特的密码。当前的NIST指导强调长密码、受损密码筛查以及在怀疑被泄露后进行更改,而不是任意的组合规则和常规轮换。结合长密码短语、多因素认证、安全存储以及移除共享或默认凭据。
配置锁定阈值和持续时间,作为RDP暴力破解保护策略的一部分,以减缓自动猜测而不造成简单的拒绝服务条件。根据攻击量、监控能力和支持需求来设置。
如何保护RDP加密和证书?
需要合适的安全层
RDP可以使用传输层安全性来验证服务器并保护连接。根据Microsoft Learn, 证书安全远程桌面服务部署 和 RDS 服务器角色之间的连接。
审查此政策:
计算机配置 > 管理模板 > Windows 组件 > 远程桌面服务 > 远程桌面会话主机 > 安全 > 要求远程连接使用特定的安全层
使用与用户输入的主机名匹配的主题或主题备用名称的证书。客户端应信任颁发证书的机构,并且不应被训练忽略身份警告。
客户端连接加密级别策略适用于本地RDP加密,而不适用于使用SSL/TLS保护的会话。监控证书续订和绑定,因为过期或错误分配的证书可能会使加固的监听器或网关不可用。
您应该限制哪些 RDP 会话功能?
禁用不必要的设备和资源重定向
RDP可以将本地资源重定向到远程会话。这些功能提高了生产力,但也为恶意软件、文件传输和数据丢失创造了路径。
审查用户是否确实需要剪贴板访问、本地驱动器映射、打印机、USB设备、音频录制、摄像头、智能卡或网页身份验证重定向。
政策位于以下位置:
计算机配置 > 管理模板 > Windows 组件 > 远程桌面服务 > 远程桌面会话主机 > 设备和资源重定向
微软提供了驱动器映射和方向剪贴板传输的控制。例如,管理员可以允许纯文本,同时阻止更丰富的内容或禁用单向传输。
在未测试的情况下,请勿禁用所有功能。应用程序交付服务器可能需要打印机重定向,而特权跳转主机可能不需要剪贴板或驱动器传输。
在适当的地方防止密码保存
保存的 RDP 凭据增加了管理员工作站和共享终端的风险。使用客户端策略:
计算机配置 > 管理模板 > Windows 组件 > 远程桌面服务 > 远程桌面连接客户端 > 不允许保存密码
启用时,密码保存选项被禁用,保存的密码将从RDP文件中删除。将此控制与经过批准的凭证管理流程配对使用。
配置空闲和断开连接的会话限制
关闭 RDP 窗口并不一定会注销用户。应用程序可能仍然处于活动状态,且会话可能稍后恢复。
在以下位置配置限制:
计算机配置 > 管理模板 > Windows 组件 > 远程桌面服务 > 远程桌面会话主机 > 会话时间限制
设置适当的空闲会话、断开会话、最大活动持续时间和 RemoteApp 注销的值。避免在每个工作负载中使用一个激进的超时,因为强制注销可能会中断工作或未保存的工作。
特权系统通常比支持长时间运行业务流程的应用服务器具有更短的限制。较新的Windows策略也可以在会话被锁定时断开远程会话。
如何加固Windows主机?
保持RDP服务器和客户端更新补丁
RDP安全依赖于连接的双方。一个已修补的服务器仍可能从被攻陷的管理员工作站访问,而一个过时的客户端在连接到恶意主机时可能会暴露。
更广泛的 端点姿态审查 还应涵盖本地管理员范围、保存的凭据和在主机获得远程访问批准之前的活动端点保护。
维护受支持的Windows版本、Windows Server、远程桌面客户端、RDS角色、身份组件、访问网关和端点安全代理。优先更新影响远程代码执行、身份验证和凭据处理的内容。
测试代表性应用程序、打印、重定向和身份验证工作流的更新。兼容性测试不应成为使关键系统无限期未打补丁的理由。
段RDP系统
经过身份验证的 RDP 会话不应自动提供对每个内部子网的访问。使用网络分段和主机防火墙来控制 RDP 服务器在登录后可以访问的内容。
分开管理跳转主机、RD会话主机、域控制器、文件服务器、数据库服务器、备份基础设施、管理接口和用户工作站(如有必要)。
当服务器角色允许时,应用出站限制。如果攻击者破坏了RDP会话,分段可以限制横向移动、对备份的访问以及与外部指挥基础设施的通信。
删除不必要的软件和权限
每个安装在RDP主机上的服务、应用程序和管理工具都会扩展必须进行修补和监控的环境。
删除过时的应用程序、未使用的Windows功能和被弃用的代理。根据服务器角色限制软件安装、PowerShell、命令行工具和管理界面。
对于多用户应用服务器,应用程序控制和严格的文件系统权限可以防止一个用户访问另一个用户的数据或启动未经批准的可执行文件。
您应该如何监控RDP活动?
启用并集中管理Windows审计
本地日志对于故障排除很有用,但如果攻击者在攻陷服务器后能够更改或删除证据,则不足以应对。将重要事件转发到SIEM、Windows事件收集器或其他受保护的日志记录平台。
至少收集:
- 成功和失败的登录
- 账户锁定
- 组成员资格变更
- 新建或修改的用户帐户
- 远程会话创建和断开连接
- 防火墙更改
- 服务安装
- 权限分配
- 端点安全警报
安全事件4624和4625记录成功和失败的登录。对于RDP分析,请检查登录类型、账户、工作站和源网络信息。远程交互式登录通常被识别为登录类型10。
终端服务操作日志添加会话上下文,而事件 4779 记录从 Windows 站点的断开连接。
警报基于行为,而不仅仅是个别失败
单个失败的密码可能是用户的错误。检测规则应寻找模式,例如来自一个地址的多次失败、一个来源测试多个用户名、跨多个服务器的失败或在多次失败后成功登录。
有用的信号还包括来自新国家的访问、在正常工作时间之外的特权使用、休眠账户活动、新的组成员资格后紧接着的RDP、安全工具禁用或异常文件加密。一个 高级安全解决方案 可以帮助集中这些检测并自动响应可疑的RDP行为。阈值必须反映正常行为和组织的运营模式。
准备RDP事件响应程序
加固无法保证没有账户或服务器会被攻破。管理员在警报发生之前需要一个记录的响应流程。
该程序应涵盖隔离、恶意IP阻止、账户重置、会话撤销、日志保留、邻近系统检查、持久性审查、可信恢复和基线重新验证。
维护控制台、云控制平面或带外恢复路径。否则,不正确的防火墙或组策略更改可能会导致管理员在事件发生时无法访问服务器。
如何验证RDP加固基线?
设置并不是仅仅因为它出现在组策略对象中就被实现。请确认所需的策略能够到达目标设备并产生预期的结果。
有用的命令包括:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
验证应涵盖成功和失败的情况。确认已批准的用户可以连接,未授权的用户和来源被阻止,多因素身份验证出现,证书被信任,重定向限制保持有效,且会话限制正常工作。
验证中央日志是否接收到成功和失败的尝试,并且管理员可以使用恢复路径。在一个代表性的系统上测试限制性更改,并记录例外情况及其所有者和到期日期。
您应该多久审查一次RDP加固检查表?
在主要的Windows更新、网络变更、身份迁移、新的RDS部署和安全事件后,审查基线。根据组织的风险概况安排正式审查。
在审查之间,注意配置漂移,包括重新启用 RDP、新的公共防火墙规则、添加的远程桌面用户、禁用 NLA、过期的证书、未监控的服务器、MFA 排除、新启用的重定向和过时的供应商账户。
自动化配置管理可以比偶尔的手动检查更可靠地检测这些偏差。
加强TSplus的RDP保护
本地 Windows 控件为 RDP 加固提供了基础。 TSplus高级安全 为Windows和远程桌面服务器添加集中保护,包括自动暴力破解阻止、地理限制、勒索软件保护、受信设备控制、工作时间政策和恶意IP保护。
这些控制可以通过自动响应敌对行为并缩小远程用户连接的地点、时间和方式来加强基线。它们并不替代Windows加固,但可以简化跨多个系统的执行和监控。
结论
一个安全的RDP部署始于移除不必要的监听器和避免直接的互联网暴露。仍然需要RDP的系统应结合NLA、MFA、有限的用户权限、受信任的TLS证书、凭证保护、限制重定向、打补丁、分段和集中监控。
最终基线必须与每个系统的角色相匹配。内部管理服务器、云虚拟机、多用户 RD 会话主机和承包商访问环境不需要相同的控制。记录所选配置,针对实际工作流程进行测试,并定期审查每个例外。