RDP — популярная цель для атак методом перебора паролей (brute force). Ботнеты постоянно сканируют интернет в поиске открытых портов 3389 и пытаются подобрать учётные данные. Поэтому безопасность RDP-доступа — это не опциональная, а обязательная часть настройки сервера.
Используйте сложный пароль для учётной записи Administrator. Пароль должен содержать минимум 12 символов, включая заглавные и строчные буквы, цифры и специальные символы. BITWEB при создании сервера генерирует случайный пароль, но после первого входа рекомендуется сменить его на свой, который вы сможете надёжно сохранить в менеджере паролей.
Смена стандартного порта RDP. Перенос с порта 3389 на любой другой (например, 49512) значительно снижает количество автоматических атак, поскольку большинство ботнетов сканируют именно стандартный порт. Для смены порта откройте редактор реестра (regedit), перейдите по пути HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp и измените значение параметра PortNumber. После этого не забудьте открыть новый порт в файрволе Windows и в настройках сети BITWEB, а также закрыть старый порт 3389.
Белый список IP-адресов. В панели управления BITWEB можно настроить сетевые правила так, чтобы подключение по RDP было разрешено только с определённых IP-адресов. Если у вас статический IP на работе или дома, это самый надёжный способ исключить несанкционированный доступ. Даже если злоумышленник узнает пароль, он не сможет подключиться с «чужого» адреса.
Network Level Authentication (NLA). При включённом NLA система проверяет учётные данные ещё до создания полноценного RDP-сеанса. Это снижает нагрузку на сервер при атаках и добавляет дополнительный уровень защиты. На серверах BITWEB NLA включён по умолчанию в современных версиях Windows Server, но стоит убедиться в этом в системных настройках.
Когда серверов становится несколько, ручное управление файлами .rdp становится неудобным. Для решения этой задачи существуют специализированные RDP-менеджеры. mRemoteNG — бесплатный инструмент с открытым исходным кодом, который позволяет хранить неограниченное число подключений в удобном дереве, группировать их по проектам и подключаться в один клик. Он поддерживает не только RDP, но и SSH, VNC и другие протоколы.
Royal TSX и Remote Desktop Manager — более продвинутые коммерческие решения с расширенными возможностями безопасности, командной работой и интеграцией с менеджерами паролей. Они особенно полезны для команд, которые совместно управляют инфраструктурой на серверах BITWEB.
Для автоматизации задач можно создавать .rdp-файлы с предустановленными параметрами и запускать их через командную строку: mstsc /v:IP_адрес /f это откроет подключение сразу в полноэкранном режиме. Флаг /admin позволяет подключиться к административной консоли сервера, минуя обычные пользовательские сессии. Это полезно при диагностике проблем.