介紹
有效的 RDP 強化策略首先要問是否應該啟用遠端桌面協議。如果需要 RDP,管理員應限制連接的來源,保護憑證,降低會話權限,並驗證每個控制項在工作站、獨立伺服器、域環境和遠端桌面服務部署中是否按預期運作。
什麼是 RDP 強化?
RDP 強化是減少與遠端桌面協議相關的攻擊面,同時保留合法用戶和管理員所需的訪問權限的過程。它結合了 Windows 配置、網絡控制、身份保護、會話限制、修補和監控。
加固不僅限於更改 3389 端口或啟用防火牆規則。管理員必須評估哪些系統接受連接、用戶從何處連接、哪些帳戶被允許、身份驗證如何運作以及哪些資源可以在會話中移動。
CISA 建議 禁用風險和不必要的服務 ,包括 RDP,在不需要的情況下。因此,第一個加固決策是設備是否真的需要暴露它。
RDP 強化檢查清單應包括什麼?
使用此檢查清單作為快速審核,然後再詳細檢查每個控制項。確切的配置應反映系統角色、用戶群體和網絡架構。
| 優先權 | RDP 強化控制 | 預期狀態 |
|---|---|---|
| 關鍵 | 禁用不必要的 RDP | 只有經過批准的系統才能接受遠程會話 |
| 關鍵 | 防止直接的網際網路暴露 | 連接使用網關、VPN、堡壘或白名單 |
| 關鍵 | 加強身份驗證 | NLA 和 MFA 保護遠端存取 |
| 關鍵 | 限制 RDP 使用者 | 只有經批准的帳戶和群組才能連接 |
| 高 | 保護流量和憑證 | 使用受信任的 TLS 證書和適當的憑證控制。 |
| 高 | 限制會話功能 | 重定向、閒置時間和斷開的會話遵循政策 |
| 高 | 加固 Windows 主機 | 系統已經修補、分段並且最小化特權 |
| 高 | 監控 RDP 活動 | 日誌集中管理,懷疑行為會產生警報。 |
| 操作性 | 測試和審查基準 | 訪問、阻止、恢復和配置漂移已被驗證 |
這些控制措施形成了一個分層的基準。以下部分將解釋如何實施和驗證每個領域。
如何減少 RDP 暴露?
禁用不需要的系統上的 RDP
不要僅因為未來可能會有用而啟用遠端桌面。未通過 RDP 管理的工作站、後端伺服器和應用程式主機不應接受遠端會話。
使用群組原則來防止新的進入連接:
電腦配置 > 管理範本 > Windows 組件 > 遠端桌面服務 > 遠端桌面會話主機 > 連接 > 允許使用遠端桌面服務的用戶遠端連接
在禁用 RDP 後,移除過時的防火牆規則、NAT 映射、雲端安全組條目和端口轉發配置。當地檢查可以識別活動的監聽器:
Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue
空的結果並不證明主機在每個網絡上都無法訪問。請通過外部掃描和防火牆審查來驗證更改。
避免將 3389 端口直接公開到互聯網
公共 RDP 監聽器可能會被發現並受到密碼噴灑、憑證填充和漏洞掃描的攻擊。強密碼和網絡級身份驗證可以提高安全性,但它們並不能消除由不受限制的面向互聯網的服務所帶來的風險。
實用的 遠端桌面風險評分 可以幫助管理員在選擇糾正控制之前,對暴露的服務、弱身份驗證和過於廣泛的訪問進行排名。
將外部訪問放在適當的控制層之後,例如:
- RD Gateway
- 一個妥善保護的VPN
- 堡壘或跳躍主機
- 零信任訪問服務
- 基於瀏覽器的遠端存取閘道
- 即時防火牆訪問
- 嚴格的來源IP白名單
固定的管理位置可能適合允許清單,而移動員工通常需要一個身份識別的網關。RD Gateway 可以提供一個受管理的進入點,並與網絡策略服務器和 Microsoft Entra 多因素身份驗證集成,防止內部 RDP 主機被直接公開。
限制 RDP 防火牆規則
入站防火牆規則不應接受來自每個地址的流量,除非在其前面存在其他有效的限制。將內部管理限制在管理網絡、VPN 池或指定的跳躍主機上。
對於雲端系統,請檢查 Windows 防火牆和供應商的網絡控制。嚴格的 Windows 規則仍然可能因其他地方的更廣泛暴露而受到削弱。
RDP 通常使用 TCP,並可能使用 UDP 以改善傳輸性能。更改監聽端口時,請創建相應的 TCP 和 UDP 規則,並測試每個支持的連接路徑。
您是否應該更改默認的 RDP 端口?
更改端口 3389 可以減少基本掃描噪音,但並不改善身份驗證、加密或授權。堅定的掃描器仍然可以發現該服務。
將自定義端口視為可選的操作措施。記錄新值,更新監控和防火牆規則,並測試所有客戶端。Microsoft 將監聽器設置存儲在:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
更改後需要重新啟動
埠號
值。
如何加強 RDP 認證?
啟用網路層級驗證
網路層級驗證要求使用者在 Windows 建立完整的遠端會話之前進行身份驗證。這減少了未經身份驗證的資源消耗,並在互動式登錄畫面之前設置了一個身份驗證障礙。
啟用以下政策:
電腦配置 > 管理範本 > Windows 組件 > 遠端桌面服務 > 遠端桌面會話主機 > 安全性 > 透過網路層級驗證要求使用者對遠端連線進行身份驗證
NLA 通常應保持啟用。暫時禁用可能有助於控制故障排除,但替換過時的客戶端比永久削弱基線更可取。
需要多重身份驗證
NLA 不是多因素身份驗證。它在連接過程中提前進行身份驗證,但仍可能依賴用戶名和密碼。
MFA 應該保護外部可訪問的 RDP 路徑和特權遠程管理。實施取決於架構。傳統的 RDS 環境通常通過 RD Gateway、網絡策略伺服器、Microsoft Entra ID 和 NPS 擴展來強制執行 MFA。其他環境可能使用伺服器代理、零信任網關或遠程訪問平台。
圍繞註冊、恢復、服務帳戶、故障、日誌和受保護的緊急程序計劃多重身份驗證。緊急帳戶應保持嚴格控制。
限制誰可以通過 RDP 登錄
使用專用群組,而不是通過本地管理員成員資格廣泛授予訪問權限。檢查這些政策:
電腦配置 > Windows 設定 > 安全設定 > 本地政策 > 使用者權利指派
最相關的兩個設置是:
- 允許通過遠端桌面服務登錄
- 拒絕通過遠端桌面服務登錄
拒絕政策優先。仔細檢查指派以避免阻止合法的管理員。
列出本地會員資格:
Get-LocalGroupMember -Group "遠端桌面使用者" Get-LocalGroupMember -Group "管理員"
在已加入域的系統上,檢查嵌套群組並移除前員工、臨時供應商、服務帳戶以及不再需要互動訪問的廣泛群組。
分開管理帳戶和標準帳戶
管理員不應使用特權身份進行電子郵件、瀏覽或日常工作。應提供單獨的帳戶用於RDP管理,並限制這些身份可以登錄的地方。
域管理員及等效帳戶不應在普通成員伺服器和工作站之間使用。如果較低信任的主機受到攻擊,來自管理會話的憑證或訪問令牌可能會支持橫向移動。
Windows LAPS 可以管理和備份受支援的 Windows 系統上的唯一本地管理員密碼。這樣可以避免在多台機器上重複使用一個特權密碼。
使用遠端憑證保護來保護憑證
遠端憑證保護在支援的直接 RDP 連接期間通過將 Kerberos 請求重定向到客戶端設備來保護憑證。憑證及其衍生物不會發送到遠端主機,從而降低了從受損目的地被盜的風險。
此控制需要 Kerberos 以及受支持的 Windows 客戶端和主機。不支持通過 RD Gateway 或 Remote Desktop Connection Broker 的連接,因此管理員必須驗證與實際訪問路徑的兼容性。
使用現代密碼和鎖定政策
可以開啟 RDP 會話的帳戶需要強大且獨特的密碼。當前 NIST 指導強調長密碼、受損密碼篩選以及在懷疑被入侵後的更改,而不是任意的組成規則和例行輪換。結合長密碼短語、多因素身份驗證、安全存儲以及移除共享或預設憑證。
配置鎖定閾值和持續時間,作為RDP暴力破解保護策略的一部分,該策略減緩自動猜測而不會造成簡單的拒絕服務條件。根據攻擊量、監控能力和支持需求來設置。
如何保護 RDP 加密和證書?
需要合適的安全層
RDP 可以使用傳輸層安全性來驗證伺服器並保護連接。根據 Microsoft Learn, 證書安全遠端桌面服務部署 和 RDS 伺服器角色之間的連接。
檢視此政策:
電腦配置 > 管理範本 > Windows 組件 > 遠端桌面服務 > 遠端桌面會話主機 > 安全性 > 要求使用特定安全層進行遠端連接
使用主題或主題替代名稱與用戶輸入的主機名稱匹配的證書。客戶應信任發證機構,並且不應被訓練忽略身份警告。
客戶連接加密級別政策適用於本地 RDP 加密,而不適用於使用 SSL/TLS 保護的會話。監控證書續期和綁定,因為過期或錯誤分配的證書可能會使加固的監聽器或網關無法使用。
您應該限制哪些 RDP 會話功能?
禁用不必要的設備和資源重定向
RDP 可以將本地資源重定向到遠程會話中。這些功能提高了生產力,但也為惡意軟件、文件傳輸和數據丟失創造了途徑。
檢查用戶是否真的需要剪貼簿訪問、本地驅動器映射、打印機、USB設備、音頻錄製、攝像頭、智能卡或網絡身份驗證重定向。
政策位於以下位置:
電腦配置 > 管理範本 > Windows 組件 > 遠端桌面服務 > 遠端桌面會話主機 > 設備和資源重定向
微軟提供驅動器映射和方向剪貼簿傳輸的控制。例如,管理員可以允許純文本,同時阻止更豐富的內容或禁用單向傳輸。
請勿在未測試的情況下禁用所有功能。應用程式交付伺服器可能需要打印機重定向,而特權跳躍主機可能不需要剪貼簿或驅動器傳輸。
防止在適當的地方保存密碼
儲存的 RDP 憑證增加了管理員工作站和共享端點的風險。使用客戶端政策:
電腦配置 > 管理模板 > Windows 組件 > 遠端桌面服務 > 遠端桌面連接客戶端 > 不允許保存密碼
啟用時,密碼保存選項將被禁用,並且已保存的密碼將從 RDP 文件中移除。將此控制與經批准的憑證管理流程配對使用。
配置閒置和斷開連接的會話限制
關閉 RDP 視窗並不一定會登出使用者。應用程式可能仍然保持活躍,並且會話可能稍後恢復。
在以下位置配置限制:
電腦配置 > 管理範本 > Windows 組件 > 遠端桌面服務 > 遠端桌面會話主機 > 會話時間限制
設置閒置會話、斷開會話、最大活動持續時間和 RemoteApp 登出適當的值。避免在每個工作負載中使用一個激進的超時,因為強制登出可能會中斷工作或未保存的工作。
特權系統通常比支持長時間運行業務流程的應用伺服器有更短的限制。較新的 Windows 政策也可以在會話被鎖定時斷開遠程會話。
如何加固 Windows 主機?
保持 RDP 伺服器和客戶端更新補丁
RDP 安全性取決於連接的雙方。已修補的伺服器仍可能從受損的管理員工作站訪問,而過時的客戶端在連接到惡意主機時可能會暴露。
更廣泛的 端點姿態審查 應該還包括本地管理員範圍、已保存的憑據和在主機獲得遠程訪問批准之前的主動端點保護。
維護支援的 Windows 版本、Windows Server、遠端桌面客戶端、RDS 角色、身份組件、訪問閘道和端點安全代理。優先更新影響遠端代碼執行、身份驗證和憑證處理的內容。
測試更新對代表性應用程序、打印、重定向和身份驗證工作流程的影響。兼容性測試不應成為使關鍵系統無限期未打補丁的理由。
RDP 系統段
經過身份驗證的 RDP 會話不應自動提供對每個內部子網的訪問。使用網絡分段和主機防火牆來控制 RDP 伺服器在登錄後可以訪問的內容。
分開管理跳轉主機、RD會話主機、域控制器、文件伺服器、數據庫伺服器、備份基礎設施、管理介面和用戶工作站(如有需要)。
當伺服器角色允許時,應用出站限制。如果攻擊者入侵了RDP會話,分段可以限制橫向移動、對備份的訪問以及與外部指揮基礎設施的通信。
移除不必要的軟體和權限
每個安裝在 RDP 主機上的服務、應用程式和管理工具都擴展了必須修補和監控的環境。
移除過時的應用程式、未使用的 Windows 功能和被遺棄的代理。根據伺服器角色限制軟體安裝、PowerShell、命令列工具和管理介面。
對於多用戶應用伺服器,應用控制和嚴格範圍的檔案系統權限可以防止一個用戶訪問另一個用戶的數據或啟動未經批准的可執行文件。
您應該如何監控 RDP 活動?
啟用並集中管理 Windows 審核
本地日誌對於故障排除非常有用,但如果攻擊者在入侵伺服器後能夠更改或刪除證據,則這些日誌是不足夠的。將重要事件轉發到 SIEM、Windows 事件收集器或其他受保護的日誌平台。
至少收集:
- 成功和失敗的登錄
- 帳戶鎖定
- 群組成員資格變更
- 新或修改的用戶帳戶
- 遠端會話創建和斷開連接
- 防火牆變更
- 服務安裝
- 權限分配
- 端點安全警報
安全事件4624和4625記錄成功和失敗的登錄。對於RDP分析,檢查登錄類型、帳戶、工作站和來源網絡信息。遠程互動登錄通常被識別為登錄類型10。
終端服務操作日誌添加會話上下文,而事件 4779 記錄從 Windows 工作站的斷開連接。
警報針對行為,而不僅僅是個別失敗
單一的密碼失敗可能是用戶的錯誤。檢測規則應該尋找模式,例如來自一個地址的多次失敗、單一來源測試多個用戶名、在多個伺服器上的失敗或在多次失敗後的成功登錄。
有用的信號還包括來自新國家的訪問、在正常工作時間之外的特權使用、休眠帳戶活動、新的群組成員資格隨後的RDP、安全工具禁用或不尋常的文件加密。 進階安全解決方案 可以幫助集中這些檢測並自動化對可疑RDP行為的回應。閾值必須反映正常行為和組織的運營模式。
準備 RDP 事件響應程序
強化無法保證不會有任何帳戶或伺服器受到侵害。管理員需要在警報發生之前有一個文件化的回應流程。
該程序應涵蓋隔離、敵對IP封鎖、帳戶重置、會話撤銷、日誌保留、鄰近系統檢查、持續性審查、受信恢復和基準重新驗證。
維護控制台、雲端控制平面或帶外恢復路徑。否則,不正確的防火牆或群組政策變更可能會使管理員在事件發生時無法訪問伺服器。
如何驗證RDP強化基準?
設定並不僅因為它出現在群組原則物件中而實施。請確認所需的原則能夠到達目標設備並產生預期的結果。
有用的命令包括:
gpresult /h C:\Temp\RDP-Policy.html Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction, Action Get-LocalGroupMember -Group "Remote Desktop Users" Test-NetConnection server.example.com -Port 3389
驗證應涵蓋成功和不成功的情況。確認已批准的用戶可以連接,未經授權的用戶和來源被阻止,多重身份驗證出現,證書受到信任,重定向限制保持有效,會話限制正常運作。
驗證中央日誌是否接收成功和失敗的嘗試,並確保管理員可以使用恢復路徑。在代表性系統上測試限制性變更,並記錄例外情況及其擁有者和到期日期。
您應該多久檢查一次RDP加固檢查表?
在主要的 Windows 更新、網絡變更、身份遷移、新的 RDS 部署和安全事件後,檢查基線。根據組織的風險概況安排正式審查。
在評估評論時,注意配置漂移,包括重新啟用 RDP、新的公共防火牆規則、添加的遠端桌面使用者、禁用 NLA、過期的證書、未監控的伺服器、MFA 排除、新啟用的重定向和過時的供應商帳戶。
自動化配置管理能比偶爾的手動檢查更可靠地檢測這些偏差。
加強 RDP 保護與 TSplus
本地 Windows 控制項為 RDP 強化提供了基礎。 TSplus 高級安全性 為 Windows 和 Remote Desktop 伺服器增加集中保護,包括自動暴力破解阻擋、地理限制、勒索軟體保護、受信設備控制、工作時間政策和惡意 IP 保護。
這些控制措施可以通過自動響應敵對行為來加強基線,並縮小遠程用戶連接的地點、時間和方式。它們並不取代 Windows 強化,但可以簡化多個系統的執行和監控。
結論
安全的 RDP 部署始於移除不必要的監聽器並避免直接暴露於互聯網。仍然需要 RDP 的系統應結合 NLA、MFA、有限的用戶權限、受信任的 TLS 證書、憑證保護、限制重定向、修補、分段和集中監控。
最終基準必須符合每個系統的角色。內部管理伺服器、雲端虛擬機、多用戶 RD 會話主機和承包商訪問環境不需要相同的控制。記錄所選配置,對其進行實際工作流程測試,並定期檢查每個例外。