Лев Корольков
Руководитель IT-департамента EFSOL Oblako
Время чтения: 19 мин

RDP

Удаленный доступ к Windows

RDP, или Remote Desktop Protocol, — протокол удаленного доступа, разработанный Microsoft для подключения к рабочему столу другого компьютера или сервера через сеть. Пользователь видит графический интерфейс удаленной Windows-системы и может работать с ней практически так же, как за локальным компьютером.

RDP широко используется в корпоративной инфраструктуре, терминальных серверах, дата-центрах, облаках, виртуальных рабочих столах и системах удаленного администрирования.

Через RDP сотрудники могут запускать 1С, офисные приложения, ERP, CRM и другие программы, которые физически установлены на удаленном сервере.

RDP передает пользователю интерфейс удаленной системы, а сами приложения и основная обработка данных выполняются на удаленном компьютере или сервере.

Что такое RDP простыми словами

RDP можно представить как удаленный монитор, клавиатуру и мышь.

Пользователь находится дома или в другом офисе, но подключается к корпоративному компьютеру:

User PC
↓ RDP
Corporate Windows Server

На экране пользователя отображается рабочий стол сервера. Нажатия клавиш и движения мыши отправляются удаленной системе, а обратно передается изображение интерфейса и другие данные сессии.

Расшифровка RDP

RDP расшифровывается как Remote Desktop Protocol — протокол удаленного рабочего стола.

Он является частью экосистемы Microsoft Remote Desktop Services и поддерживается различными Windows-системами и клиентскими приложениями.

Для чего нужен RDP

Основные сценарии использования:

  • удаленная работа сотрудников;
  • администрирование Windows Server;
  • доступ к корпоративным приложениям;
  • работа с 1С;
  • терминальные серверы;
  • VDI;
  • доступ к виртуальным машинам;
  • техническая поддержка;
  • работа из филиалов;
  • централизация программ и данных.

Как работает RDP

Клиентское устройство устанавливает сетевое соединение с удаленной Windows-системой.

После успешной Authentication сервер создает пользовательскую Session и передает клиенту данные, необходимые для отображения рабочего стола.

Упрощенно:

Keyboard / Mouse
Client → RDP → Server
Client ← RDP ← Server
Screen / Audio

Большая часть вычислений выполняется на сервере, а по сети передается интерфейс и пользовательский ввод.

RDP Client

RDP Client — программа, через которую пользователь подключается к удаленной системе.

Клиенту обычно необходимо знать:

  • DNS Name или IP Address;
  • Username;
  • способ Authentication;
  • при необходимости Gateway или дополнительные параметры.

RDP Server

RDP Server — система, принимающая подключения Remote Desktop.

Это может быть отдельная рабочая станция Windows, Windows Server или виртуальная машина.

В многопользовательской терминальной среде используются соответствующие серверные роли и лицензирование.

RDP и TCP/IP

RDP работает поверх сетевого стека TCP/IP.

RDP
↓
Transport
↓
IP

Поэтому для успешного подключения должны корректно работать DNS, Routing, Firewall и сетевые интерфейсы.

Порт RDP

Стандартным TCP Port для RDP является 3389.

server.example.com:3389

В инфраструктуре могут использоваться и другие настройки, но изменение номера Port само по себе не является надежной защитой.

Почему не стоит открывать RDP всему интернету

Публичный RDP Endpoint активно сканируется автоматизированными системами и злоумышленниками.

Если Port 3389 доступен из интернета, сервер становится целью Brute Force, Password Spraying и эксплуатации потенциальных уязвимостей.

Для Production предпочтительнее подключаться через VPN, RD Gateway, Bastion или другой контролируемый механизм.

RDP лучше рассматривать как внутренний административный или пользовательский сервис, а не как Port, который без ограничений публикуется в интернете.

RDP и Firewall

Firewall должен определять, кто может подключаться к Remote Desktop.

Вместо правила:

Internet → RDP:3389 ALLOW ANY

лучше использовать:

Corporate VPN → RDP:3389 ALLOW
Internet → RDP:3389 DENY

Так Attack Surface значительно уменьшается.

RDP и VPN

Один из распространенных безопасных сценариев — сначала подключиться к корпоративному VPN, а затем открыть RDP к внутреннему Server.

User
↓ VPN
Corporate Network
↓ RDP
Windows Server

RDP Port при этом вообще не нужно публиковать в интернет.

RDP Gateway

Remote Desktop Gateway позволяет передавать RDP-сессии через контролируемую внешнюю точку доступа.

Пользователь подключается к Gateway, а тот предоставляет доступ к внутренним RDP Hosts согласно политике.

Это удобнее и безопаснее, чем открывать Port 3389 каждого Server наружу.

Зачем нужен RD Gateway

Gateway позволяет централизовать:

  • Authentication;
  • доступ к внутренним серверам;
  • Security Policy;
  • Logging;
  • ограничения пользователей;
  • внешнюю точку входа.

RDP и HTTPS

В архитектуре с Remote Desktop Gateway внешний транспорт может использовать защищенный HTTPS-канал.

Это позволяет проходить через стандартную корпоративную сетевую инфраструктуру без прямой публикации внутренних RDP Ports.

Network Level Authentication

NLA, или Network Level Authentication, требует аутентифицировать пользователя до создания полноценной Remote Desktop Session.

Это уменьшает нагрузку на Server и часть Attack Surface.

Для поддерживаемых систем NLA обычно следует включать.

Почему NLA важна

Без предварительной Authentication Server должен создавать больше ресурсов еще до подтверждения личности пользователя.

NLA переносит проверку на более ранний этап соединения.

Authentication в RDP

Пользователь должен подтвердить свою личность перед получением доступа.

В корпоративной среде Authentication может быть связана с:

  • локальной Windows Account;
  • Active Directory;
  • доменной учетной записью;
  • MFA через дополнительные компоненты;
  • Identity-платформами.

RDP и Active Directory

В доменной инфраструктуре пользователь может подключаться к терминальному серверу под корпоративной учетной записью.

Active Directory централизует Password Policy, группы и права доступа.

Например, только группа Remote Desktop Users получает право входа на определенный Server.

Remote Desktop Users

Доступ к RDP не должен автоматически предоставляться всем учетным записям.

Пользователей добавляют в соответствующие группы или назначают права через корпоративную Policy.

Это позволяет реализовать Least Privilege.

RDP и MFA

Для критичных удаленных подключений полезно использовать Multi-factor Authentication.

Даже если Password пользователя скомпрометирован, злоумышленнику потребуется второй фактор.

MFA особенно актуальна для доступа извне корпоративной сети.

Password Policy

Если для RDP используются Passwords, необходимо применять требования к их длине, уникальности и защите от массового перебора.

Общие пароли для всей команды значительно ухудшают Security и Audit.

Brute Force

Brute Force — многократные попытки подобрать Password к учетной записи.

Публичные RDP Servers часто получают большое количество автоматических Login Attempts.

Firewall, VPN, MFA и Account Lockout значительно уменьшают этот риск.

Password Spraying

Password Spraying отличается от классического Brute Force тем, что злоумышленник пробует небольшой набор популярных Passwords сразу на множестве Accounts.

Поэтому одного Account Lockout недостаточно — важны MFA, Monitoring и надежная Password Policy.

Account Lockout

Политика может временно блокировать Account после большого количества неправильных Password Attempts.

Это затрудняет перебор, но слишком строгие настройки способны использоваться для преднамеренной блокировки легитимных пользователей.

RDP Session

После успешного входа Server создает пользовательскую Session.

В ней запускаются Desktop, приложения и пользовательские процессы.

На терминальном Server одновременно могут существовать Sessions множества пользователей.

Disconnected Session

Если пользователь закрывает RDP Client без Logoff, Session может остаться активной на Server.

Программы продолжают работать, а пользователь позднее может подключиться обратно.

Но большое количество забытых Sessions потребляет RAM и другие ресурсы.

Logoff и Disconnect

DisconnectLogoff
Session остается на сервереSession завершается
Программы могут продолжать работуПользовательские процессы закрываются
Можно переподключитьсяПри следующем входе создается новая Session

Session Timeout

Администратор может автоматически отключать или завершать неактивные RDP Sessions.

Это предотвращает бесконечное накопление забытых пользовательских сеансов.

RDP и терминальный сервер

Terminal Server позволяет нескольким пользователям одновременно работать на одном Windows Server.

Каждый получает собственную Session, но использует общие CPU, RAM, Storage и установленные Applications.

Такой подход часто используется для 1С и офисных программ.

RDP и 1С

Один из распространенных бизнес-сценариев — запуск 1С на терминальном сервере.

Пользователь подключается через RDP и запускает клиент 1С непосредственно внутри Data Center или Cloud.

Это может уменьшить зависимость производительности 1С от качества канала между пользовательским компьютером и сервером базы данных, поскольку клиент 1С и Database находятся близко друг к другу.

RDP для удаленной работы с 1С

Архитектура может выглядеть так:

Employee PC
↓ RDP
Terminal Server
↓
1C Client
↓ LAN
1C / SQL Server

Через интернет передается в основном интерфейс RDP, а интенсивный обмен 1С с Database происходит внутри быстрой серверной сети.

RDP и файловая база 1С

Если File Database 1С расположена на том же Terminal Server или в близкой локальной инфраструктуре, пользователи могут работать с ней через RDP без прямого доступа к файлу базы через медленный интернет-канал.

При большой нагрузке необходимо учитывать ограничения файлового режима и ресурсы сервера.

RDP и SQL-база 1С

В Client-server архитектуре Terminal Server может находиться рядом с 1С Server и SQL Database.

Пользовательский домашний интернет тогда влияет прежде всего на отзывчивость Remote Desktop, а не на каждый SQL Request между приложением и Database.

RDP и RemoteApp

RemoteApp позволяет публиковать не полный удаленный Desktop, а отдельное приложение.

Пользователь может видеть окно 1С или другого корпоративного приложения почти как локальную программу, хотя оно выполняется на Remote Server.

Зачем нужен RemoteApp

RemoteApp уменьшает необходимость предоставлять пользователю полноценный Desktop сервера.

Это улучшает пользовательский опыт и позволяет точнее контролировать доступные приложения.

RDP и VDI

VDI, или Virtual Desktop Infrastructure, предоставляет пользователям отдельные виртуальные рабочие столы.

Вместо множества Sessions на одном Server каждый сотрудник может иметь собственную Virtual Machine или персональный Desktop.

RDP может использоваться как один из протоколов доступа к такой инфраструктуре.

Terminal Server и VDI

Terminal ServerVDI
Несколько пользователей делят одну ОСПользователь может иметь отдельную VM
Выше плотность пользователейВыше изоляция
Проще централизованно обновлять приложенияГибче персональная среда

RDP и виртуальные машины

Windows VM в Hyper-V, VMware-подобной среде или Public Cloud часто администрируется через RDP.

При этом VM желательно размещать в Private Network, а доступ предоставлять через VPN или Bastion.

RDP в облаке

Cloud VM может иметь Public IP, но открывать RDP всему интернету нежелательно.

Безопаснее использовать:

  • VPN;
  • Bastion Service;
  • Private Connectivity;
  • RD Gateway;
  • IP Allowlist.

RDP и Bastion

Bastion — контролируемая точка административного доступа к Private Servers.

Administrator
↓
Bastion
↓
Private Windows VM

RDP Port целевой VM не требуется публиковать в интернет.

RDP и NAT

Домашний или корпоративный Router может использовать Port Forwarding:

Public IP:3389 → 192.168.1.20:3389

Так RDP Server становится доступным снаружи.

Но прямой Port Forwarding на RDP увеличивает Attack Surface и для Production обычно уступает VPN или Gateway.

RDP и CGNAT

Если интернет-провайдер использует CGNAT, обычный входящий Port Forwarding на домашнем Router может не работать.

В этом случае для удаленного доступа нужны Public IP, VPN с исходящим соединением или специализированный Remote Access Service.

RDP и прокси

Обычный HTTP Proxy не предназначен для прямого RDP Traffic.

Однако Remote Desktop Gateway может выполнять роль специализированного посредника, позволяющего передавать RDP через контролируемый внешний Endpoint.

RDP и TLS

Современная RDP-инфраструктура использует защищенные механизмы для Encryption и Authentication соединения.

Важно использовать актуальные версии протокола и корректные Certificates там, где они задействованы.

Сертификат RDP

Certificate помогает клиенту проверить идентичность удаленного Server или Gateway.

Если Client получает предупреждение о неизвестном Certificate, не следует автоматически его игнорировать в критичной среде.

Man-in-the-Middle

Если пользователь не проверяет идентичность Remote Server, злоумышленник в определенной сетевой позиции может попытаться выдать свою систему за настоящий Endpoint.

Корректная Certificate Validation уменьшает такой риск.

RDP Encryption

RDP передает чувствительную информацию: Screen Content, Keyboard Input, Credentials и Clipboard Data.

Поэтому защищенное соединение является обязательным элементом безопасной эксплуатации.

Clipboard Redirection

RDP может разрешать копирование данных между локальным и удаленным компьютером через Clipboard.

Это удобно, но создает канал передачи данных между Security Zones.

В защищенных средах Clipboard Redirection можно ограничить.

Drive Redirection

Локальные Drives пользователя могут отображаться внутри Remote Session.

Так можно переносить файлы между компьютером и Server.

Но эта функция способна использоваться для утечки данных или переноса Malware, поэтому ее нужно включать согласно Policy.

Printer Redirection

Пользователь может печатать документ из Remote Session на локальном Printer.

Для удаленной работы это удобно, но требует подходящих Drivers и настроек.

USB Redirection

Некоторые Remote Desktop среды поддерживают перенаправление отдельных устройств.

Чем больше ресурсов Client разрешено подключать к Session, тем больше потенциальных каналов обмена данными, поэтому Security Policy должна учитывать реальные требования.

Audio Redirection

RDP может передавать Audio между Server и Client.

Это полезно для мультимедийных или коммуникационных приложений, но увеличивает требования к Bandwidth.

RDP и файловый обмен

Для передачи файлов пользователи иногда используют Clipboard или Drive Redirection.

Для регулярного корпоративного обмена лучше применять управляемое File Storage, где можно настроить права доступа, аудит и Backup.

RDP и Bandwidth

RDP оптимизирован для удаленного интерфейса, но качество работы зависит от пропускной способности сети.

Высокое разрешение, несколько мониторов, видео и графически насыщенные приложения увеличивают Traffic.

RDP и Latency

Для Remote Desktop часто важнее низкая Latency, чем очень высокий Bandwidth.

Если Server находится далеко от пользователя, задержка между нажатием клавиши и реакцией интерфейса становится заметной.

Почему RDP может тормозить

Причины могут находиться как в сети, так и на Server:

  • высокий RTT;
  • Packet Loss;
  • медленный интернет;
  • перегруженный CPU;
  • нехватка RAM;
  • медленный Storage;
  • слишком много Sessions;
  • тяжелое приложение;
  • неоптимальные графические настройки.

RDP и CPU

Каждая пользовательская Session запускает приложения и процессы.

Если десятки сотрудников одновременно работают в 1С, браузере и Office, CPU Server должен выдерживать совокупную нагрузку.

RDP и RAM

Каждая Session потребляет память.

Если одному пользователю требуется несколько гигабайт RAM, количество одновременно работающих пользователей напрямую влияет на необходимый объем памяти Terminal Server.

RDP и Storage

Профили пользователей, временные файлы и приложения создают Disk Operations.

Медленный Storage может проявляться как долгий Login, зависание программ и задержки при открытии файлов.

Профиль пользователя

Remote Desktop Session использует Windows User Profile.

В нем хранятся пользовательские настройки и часть данных приложений.

В больших RDS-средах управление Profiles является отдельной инфраструктурной задачей.

RDP и несколько мониторов

RDP может работать с несколькими Displays при соответствующей поддержке Client и Server.

Но большое разрешение увеличивает объем передаваемой графической информации.

RDP и графические приложения

Обычные офисные приложения хорошо подходят для RDP.

Для CAD, 3D, Video Editing и других графически тяжелых Workloads могут потребоваться специальные GPU и Remote Graphics технологии.

RDP и GPU

Virtual или Physical GPU может ускорять графические приложения внутри Remote Session.

Но наличие GPU само по себе не решает проблему высокой Network Latency.

Quality of Service

В корпоративной сети RDP Traffic можно учитывать в QoS Policy, особенно если WAN одновременно используется для Backup, файлов и других тяжелых задач.

Цель — не позволить массовой передаче файлов ухудшать интерактивность Remote Sessions.

RDP через мобильный интернет

Remote Desktop способен работать через мобильную сеть, но пользовательский опыт зависит от Latency, Jitter и Packet Loss.

При нестабильной связи Session может временно замереть или переподключаться.

Reconnect

Если сеть кратковременно пропала, RDP Client может попытаться восстановить существующую Session.

Приложения на Server при этом могут продолжить работу, если Session не была завершена.

RDP и High Availability

В крупных Remote Desktop Services средах один Terminal Server не должен быть единственной точкой работы всех сотрудников.

Можно использовать несколько Session Hosts и распределять пользователей между ними.

Connection Broker

В RDS-инфраструктуре Connection Broker помогает направлять пользователей на подходящие Session Hosts и возвращать их в существующую Session.

Это особенно важно при наличии нескольких серверов.

Load Balancing RDP

Несколько Session Hosts позволяют распределять нагрузку.

Но балансировка должна учитывать существующие пользовательские Sessions, а не просто случайно отправлять каждый новый Connection на любой Server.

RDP Licensing

Многопользовательская работа через Windows Server Remote Desktop Services связана с отдельными правилами лицензирования.

При проектировании корпоративного Terminal Server необходимо учитывать используемую редакцию Windows и соответствующие Client Access Licenses.

Точные лицензионные условия следует проверять по актуальной документации Microsoft и условиям поставщика.

RDP и администрирование Windows Server

Администратор может использовать RDP для настройки Roles, Services, Event Viewer и других компонентов Windows.

Однако постоянный интерактивный вход не должен заменять автоматизацию там, где задачи можно выполнять через PowerShell и Configuration Management.

RDP и PowerShell

PowerShell Remoting подходит для автоматизированного удаленного администрирования без полноценного графического Desktop.

Для массового изменения настроек на десятках Servers такой подход эффективнее ручного открытия RDP Session на каждом узле.

RDP и SSH

RDPSSH
Ориентирован на графический Remote DesktopОриентирован на командную строку и туннели
Широко используется с WindowsШироко используется с Linux и Unix-подобными системами
Передает графический интерфейсПередает преимущественно текстовые команды и данные

Windows может поддерживать разные средства удаленного управления, поэтому выбор зависит от задачи.

RDP и TeamViewer-подобные сервисы

RDP обычно подключает пользователя к Remote Desktop на уровне операционной системы и корпоративной сети.

Сервисы удаленной поддержки могут использовать собственную облачную инфраструктуру и не требовать прямой достижимости Remote Host по RDP.

Это разные архитектурные модели.

RDP и Remote Support

Для технической поддержки иногда требуется видеть существующий Desktop пользователя, а не создавать отдельную Session.

Для таких задач могут применяться специальные Remote Assistance или Support Tools.

RDP и Zero Trust

В Zero Trust архитектуре одного факта подключения из корпоративной сети недостаточно.

Перед RDP Access проверяются Identity, MFA, Device Compliance и право доступа к конкретному Server.

Это позволяет отказаться от модели, где любой пользователь VPN видит все Windows Hosts.

Just-in-Time RDP Access

Административный Port можно открывать только на короткое время после подтвержденного запроса администратора.

После окончания Maintenance Window правило автоматически удаляется.

Так уменьшается период, когда Endpoint доступен.

RDP и Privileged Access Management

PAM-система может контролировать доступ администраторов к критичным Windows Servers.

Она выдает временные Credentials, записывает Sessions и обеспечивает дополнительный Audit.

Session Recording

Для критичных систем может использоваться запись административных Remote Sessions.

Это помогает расследовать изменения и выполнять требования внутреннего контроля.

При этом необходимо учитывать требования к конфиденциальности сотрудников и хранению записей.

RDP Logs

Windows фиксирует события Remote Desktop и Authentication.

Logs позволяют определить:

  • кто подключался;
  • когда произошел Login;
  • были ли Failed Attempts;
  • с какого устройства или адреса пришло соединение;
  • когда Session была отключена.

RDP и SIEM

События Remote Desktop можно отправлять в SIEM.

Полезные Alerts:

  • массовые Failed Logins;
  • Login администратора в необычное время;
  • RDP Connection из неизвестной сети;
  • вход привилегированной Account с нового устройства;
  • резкое увеличение числа внешних попыток.

RDP и EDR

EDR на Windows Server контролирует процессы и Security Events внутри системы.

Даже легитимный RDP Login может быть использован злоумышленником после кражи Credentials, поэтому сетевой Access Control дополняется Endpoint Monitoring.

Ransomware и RDP

Скомпрометированный публичный RDP исторически является одним из возможных путей первоначального проникновения в корпоративную сеть.

После получения административных Credentials злоумышленник может попытаться распространяться дальше по инфраструктуре.

Поэтому публичный Remote Desktop требует особенно строгой защиты.

Clipboard как канал утечки

Пользователь способен скопировать конфиденциальные данные из Server Session на локальный компьютер.

Если такой сценарий запрещен политикой компании, Clipboard Redirection необходимо отключить.

Drive Mapping как канал утечки

Подключение локального Drive делает передачу файлов очень простой.

Это полезно для работы, но может обходить централизованные File Storage и DLP Controls.

Настройку следует определять требованиями бизнеса.

RDP и DLP

Для организаций с чувствительными данными Remote Desktop может быть частью DLP Architecture.

Ограничиваются Clipboard, Print, Drive Redirection и другие каналы вывода данных.

RDP и антивирус

Remote Desktop не заменяет Endpoint Protection.

Файл, перенесенный через RDP Drive Redirection, должен проверяться антивирусом или EDR так же, как любой другой файл.

RDP и Backup

RDP предоставляет удаленный доступ, но никак не является Backup.

Профили, документы, 1С и другие данные должны иметь отдельную стратегию резервного копирования.

RDP и отказ сервера

Если сотрудники работают на одном Terminal Server и он выходит из строя, все пользователи одновременно теряют рабочие Sessions.

Для критичного бизнеса необходимо продумывать резервирование и Recovery.

RDP и RPO/RTO

При проектировании Remote Desktop Infrastructure необходимо понимать, сколько времени бизнес может работать без Terminal Server и какие пользовательские данные допустимо потерять.

Эти требования влияют на Backup, HA и Disaster Recovery.

Диагностика RDP

Если Remote Desktop не подключается, полезно проверять проблему по уровням.

  1. Проверить DNS Name или IP.
  2. Проверить Routing.
  3. Проверить VPN.
  4. Проверить Firewall.
  5. Проверить доступность RDP Port.
  6. Убедиться, что Remote Desktop Service работает.
  7. Проверить User Rights.
  8. Проверить Authentication.
  9. Изучить Windows Event Logs.

Connection Timeout

Timeout часто означает, что Client не может установить сетевое соединение.

Причины могут быть в Routing, Firewall, VPN или недоступности Remote Host.

Authentication Error

Если Network Connection успешно установлено, но Login не проходит, нужно проверять Username, Password, Account State, NLA и права пользователя.

Черный экран RDP

Black Screen после входа может быть связан с зависшей Session, проблемами User Profile, Graphics, Explorer или ресурсами Server.

Это уже не обязательно сетевая проблема.

RDP работает медленно

Следует отдельно проверить:

  1. Network Latency.
  2. Packet Loss.
  3. CPU Server.
  4. RAM.
  5. Storage Latency.
  6. число Sessions.
  7. потребление ресурсов приложениями.
  8. графические настройки.

Почему RDP быстрый, а 1С внутри тормозит

Если сам Desktop реагирует быстро, но конкретное приложение работает медленно, проблема может находиться в Application Server, Database, SQL Queries, Locks или Storage.

RDP отвечает только за удаленный интерфейс и не исправляет производительность самой бизнес-системы.

Почему 1С работает быстро через RDP, но медленно локально

Одна из причин — сетевое расстояние.

Через RDP клиент 1С выполняется рядом с Database, а пользователь получает только Remote Interface.

При локальном запуске 1С на удаленном компьютере приложение может выполнять значительно больше сетевого обмена через медленный WAN.

Мониторинг RDP-сервера

Полезно контролировать:

МетрикаЧто показывает
Active SessionsЧисло работающих пользователей
Disconnected SessionsЗабытые сеансы
CPU UsageНагрузку приложений
Memory UsageХватает ли RAM
Disk LatencyПроизводительность Storage
Failed LoginsОшибки и возможные атаки

Capacity Planning

Terminal Server нужно рассчитывать под количество одновременных пользователей, а не под общее число сотрудников компании.

Также необходимо учитывать профиль нагрузки: пользователь 1С и Office потребляет меньше ресурсов, чем специалист, запускающий тяжелую аналитику или графическое приложение.

Несколько RDP-серверов

При росте компании вместо бесконечного увеличения одного Server можно использовать несколько Session Hosts.

Это улучшает масштабируемость и уменьшает влияние отказа одного узла.

Типичные ошибки при использовании RDP

  1. Открыть Port 3389 всему интернету.
  2. Не использовать MFA для внешнего доступа.
  3. Разрешить слабые Passwords.
  4. Не включить NLA.
  5. Использовать общую учетную запись администратора.
  6. Не ограничивать Clipboard и Drive Redirection там, где это требуется.
  7. Не завершать неактивные Sessions.
  8. Не контролировать Failed Logins.
  9. Размещать всех сотрудников на одном Server без HA.
  10. Считать RDP причиной любой медленной работы приложения.

Как безопасно организовать RDP

Шаг 1. Не публиковать RDP напрямую

Используйте VPN, RD Gateway или Bastion.

Шаг 2. Ограничить Firewall

Разрешайте подключения только из доверенных сетей.

Шаг 3. Включить NLA

Проверяйте пользователя до создания полноценной Session.

Шаг 4. Использовать MFA

Особенно для удаленного административного доступа.

Шаг 5. Разделять пользователей и администраторов

Administrative Accounts не должны использоваться для обычной ежедневной работы.

Шаг 6. Настроить Session Policies

Ограничьте Idle Sessions и ненужные Redirection Features.

Шаг 7. Вести Logs

Передавайте Security Events в централизованную систему.

Шаг 8. Обновлять Windows

Remote Desktop Services и операционная система должны получать Security Updates.

Практический пример

Компания переводит 80 бухгалтеров и менеджеров на удаленную работу с 1С.

1С и SQL Database находятся в дата-центре. Вместо установки толстого клиента на домашние компьютеры пользователям предоставляют Remote Desktop Services.

Сотрудник сначала проходит MFA и подключается к корпоративной инфраструктуре через защищенную внешнюю точку доступа. Прямой Port 3389 серверов из интернета недоступен.

После входа пользователь получает RemoteApp с 1С. Клиент 1С запускается внутри дата-центра рядом с Application Server и SQL Database.

Пользовательский интернет передает в основном интерфейс Remote Desktop, поэтому небольшая ширина канала не создает такой же нагрузки, как удаленная работа клиента 1С напрямую с Database.

Clipboard разрешен только для текста, а перенаправление локальных Drives отключено из-за требований к защите данных.

Для администраторов используется отдельная группа и MFA. Все Login Events поступают в SIEM.

Нагрузка распределена между несколькими Session Hosts, поэтому отказ одного сервера не останавливает работу всех сотрудников.

Так RDP становится частью централизованной инфраструктуры удаленной работы, а не просто открытым Port на отдельном Windows Server.

RDP для бизнеса

RDP позволяет централизовать приложения и рабочие места сотрудников. Программы устанавливаются на Server, а пользователям не требуется мощный локальный компьютер для их выполнения.

Это особенно удобно для 1С, бухгалтерских программ, ERP и внутренних систем, которые должны работать рядом с корпоративными базами данных.

Централизация также упрощает обновление ПО и контроль данных: администратор обслуживает серверную среду вместо десятков удаленных компьютеров.

При этом Terminal Infrastructure требует правильного Capacity Planning, лицензирования, резервирования и Security Policy.

Преимущества RDP

  • централизованная установка программ;
  • доступ к рабочему месту из разных локаций;
  • данные могут оставаться в дата-центре;
  • удобная работа с 1С и корпоративными приложениями;
  • простое администрирование пользователей;
  • возможность использования слабых клиентских устройств;
  • поддержка RemoteApp.

Недостатки RDP

  • зависимость от качества сети;
  • высокая критичность Terminal Server;
  • необходимость контролировать лицензии;
  • риск Brute Force при публичном доступе;
  • потребность в достаточных CPU и RAM;
  • необходимость управления Sessions и Profiles;
  • ограничения для некоторых графически тяжелых приложений.

Когда RDP подходит

RDP хорошо подходит, если сотрудники работают с Windows-приложениями, которые удобно централизовать на Server.

Он особенно полезен для офисных систем, 1С, административных задач и удаленных рабочих столов.

Когда RDP может быть избыточным

Если приложение изначально доступно как современный Web Service, пользователю может быть удобнее работать через Browser.

Для автоматического администрирования большого количества Servers лучше использовать PowerShell Remoting, API и Configuration Management, а не ручные RDP Sessions.

Связанные термины

ТерминСвязь с RDP
Remote Desktop ServicesСерверная платформа для многопользовательских RDP-сессий
RemoteAppПубликация отдельного приложения вместо полного Desktop
VPNЗащищает сетевой доступ к внутреннему RDP
RD GatewayКонтролируемая внешняя точка доступа к Remote Desktop
NLAВыполняет Authentication до создания Session
Active DirectoryУправляет корпоративными Accounts и Groups
MFAУсиливает Authentication удаленных пользователей
FirewallОграничивает доступ к RDP Port
VDIПредоставляет виртуальные рабочие столы
Bastion HostПромежуточная точка административного доступа
SSHАльтернативный протокол удаленного управления, ориентированный на командную строку
Terminal ServerПозволяет нескольким пользователям одновременно работать на одном Windows Server

Краткий итог

RDP — протокол удаленного рабочего стола, позволяющий пользователю подключаться к Windows Server или компьютеру и работать с его графическим интерфейсом через сеть. Приложения выполняются удаленно, а пользователю передаются изображение интерфейса, звук и другие данные Session.

RDP широко используется для удаленной работы, администрирования, терминальных серверов, 1С и VDI. Стандартно он связан с TCP Port 3389, но прямую публикацию этого Port в интернете следует избегать.

Безопасная архитектура использует VPN, RD Gateway или Bastion, Network Level Authentication, MFA, Firewall, индивидуальные учетные записи и централизованное Logging. Для многопользовательской работы также необходимо правильно рассчитывать CPU, RAM, Storage и количество Session Hosts.

Частые вопросы

6 вопросов
Что такое RDP?

RDP, или Remote Desktop Protocol, — протокол удаленного доступа к графическому рабочему столу Windows. Пользователь подключается к удаленному компьютеру или серверу и работает с его приложениями через сеть.

На каком порту работает RDP?

Стандартным TCP-портом RDP является 3389. Открывать его всему интернету без дополнительных мер защиты нежелательно; безопаснее использовать VPN, RD Gateway, Bastion или IP Allowlist.

Чем RDP отличается от SSH?

RDP ориентирован прежде всего на графический удаленный рабочий стол Windows, а SSH — на защищенную командную строку, передачу файлов и туннелирование. Оба протокола используются для удаленного управления, но решают разные задачи.

Что такое NLA в RDP?

NLA, или Network Level Authentication, требует проверить пользователя до создания полноценной Remote Desktop Session. Это уменьшает часть нагрузки и Attack Surface и обычно рекомендуется для поддерживаемых Windows-систем.

Подходит ли RDP для удаленной работы с 1С?

Да. Клиент 1С можно запускать на терминальном сервере рядом с базой данных, а сотруднику передавать только удаленный интерфейс через RDP. Такой подход часто удобнее прямой работы 1С через медленный интернет-канал.

Как безопаснее всего предоставить RDP из интернета?

Для корпоративной инфраструктуры лучше не публиковать Port 3389 напрямую. Обычно используют VPN, RD Gateway или Bastion, дополняя их MFA, Firewall, NLA, индивидуальными учетными записями и централизованным мониторингом.

Была ли статья полезна?
Документ обновляется командой EFSOL. Свяжитесь с нами, если нашли неточность.
Нужна консультация?

Поможем спроектировать, развернуть и сопроводить облачную или гибридную инфраструктуру под задачи вашего бизнеса.

Ответим в течение часа в рабочее время
Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.

Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.