Zabezpieczenie Remote Desktop Protocol (RDP) jest kluczowe dla każdego, kto używa tej technologii do zdalnego dostępu. RDP wystawiony bezpośrednio do internetu należy do najczęściej atakowanych usług — serwery skanujące sieć znajdują go w ciągu kilkunastu minut od udostępnienia. Poniżej metody zabezpieczania RDP uporządkowane według rzeczywistej skuteczności.
1. Nie wystawiaj RDP do internetu — użyj VPN
To najważniejszy punkt na tej liście i jedyny, który realnie zmienia sytuację. Zdalny pulpit powinien być dostępny dopiero po zestawieniu połączenia VPN, a port 3389 nie powinien być przepuszczony z internetu do serwera. VPN daje szyfrowany kanał i uwierzytelnienie, zanim ktokolwiek zobaczy ekran logowania Windows. Jeśli potrzebujesz takiego dostępu w firmie, konfigurujemy go w ramach obsługi sieci komputerowych i VPN.
Alternatywą dla VPN jest brama Pulpitu zdalnego (RD Gateway) z uwierzytelnianiem wieloskładnikowym. Gołe RDP na publicznym adresie nie jest rozwiązaniem, które da się obronić żadną inną zmianą z tej listy.
2. Wymuś NLA i silne hasła
Network Level Authentication (uwierzytelnianie na poziomie sieci) powoduje, że użytkownik musi się uwierzytelnić, zanim zostanie utworzona sesja — to odcina całą klasę ataków na sam pulpit logowania. NLA włączysz we właściwościach systemu, w ustawieniach Pulpitu zdalnego.
Równie ważne są konta: długie, unikalne hasła, brak kont współdzielonych i ograniczenie grupy „Użytkownicy pulpitu zdalnego” wyłącznie do osób, które faktycznie potrzebują dostępu. Konto wbudowanego administratora warto wykluczyć z dostępu zdalnego.
3. Ogranicz liczbę prób logowania
Najczęstszym atakiem na RDP jest zgadywanie haseł. Ustaw zasady blokady konta (Zasady zabezpieczeń lokalnych → Zasady konta → Zasady blokady konta), tak aby konto było czasowo blokowane po kilku nieudanych próbach. W systemach serwerowych przydaje się też mechanizm reagujący na nieudane logowania z dziennika zdarzeń (zdarzenie o ID 4625) i dodający adres źródłowy do reguły blokującej w zaporze.
Uwaga na popularną poradę: w wielu poradnikach pojawia się CurrPorts od NirSoft jako narzędzie do „monitorowania nieudanych prób logowania i blokowania adresów IP”. To nieprawda — CurrPorts jedynie wyświetla listę aktualnie otwartych połączeń i portów. Nie czyta dziennika zdarzeń, nie wykrywa ataków i niczego nie blokuje. Do blokowania adresów służy zapora Windows, a do reagowania na zdarzenia — mechanizm po stronie serwera.
4. Zapora systemu Windows
Nawet przy dostępie przez VPN warto ograniczyć reguły zapory tak, aby połączenia RDP były przyjmowane wyłącznie z zaufanych adresów lub z podsieci VPN. To prosta zmiana, która ogranicza skutki ewentualnego błędu w konfiguracji sieci.
5. Aktualizacje systemu
Upewnij się, że system operacyjny jest aktualny. Microsoft publikuje poprawki w drugi wtorek miesiąca, a część najpoważniejszych luk w RDP z ostatnich lat dało się wykorzystać bez uwierzytelnienia — do momentu zainstalowania łatki.
6. Zmiana portu — środek pomocniczy
Przeniesienie RDP z domyślnego portu 3389 na inny bywa polecane jako „zabezpieczenie”. Warto rozumieć, czym naprawdę jest: to nie jest zabezpieczenie, tylko ograniczenie hałasu. Zmiana portu zmniejszy liczbę automatycznych prób logowania w dzienniku zdarzeń, ale nie zatrzyma nikogo, kto przeskanuje serwer. Rób to najwyżej jako dodatek do punktów 1–5, nigdy zamiast nich.
Podsumowanie
Ochrona RDP wymaga podejścia warstwowego, ale kolejność warstw ma znaczenie: najpierw nie wystawiaj usługi do internetu, potem wymuś NLA i porządne hasła, dalej ogranicz próby logowania i reguły zapory, a kosmetykę w rodzaju zmiany portu zostaw na koniec. Każda dodatkowa warstwa zmniejsza ryzyko przejęcia systemu, ale żadna nie zastąpi pierwszej.