Как защитить RDP на Windows-сервере: 7 шагов, которые закрывают 95 % атак — MyCloud
Загрузка...

Как защитить RDP на Windows-сервере: 7 шагов, которые закрывают 95 % атак

VPS и серверы Опубликовано: 08.09.2026 · 6 мин чтения

Windows-сервер с открытым RDP начинают перебирать по паролю в первые же часы после создания — это видно в журнале событий любого нового сервера. Семь настроек ниже занимают около 30 минут и отсекают почти все автоматические атаки.

1. Смените стандартный порт 3389

Боты сканируют интернет именно по порту 3389. Перенос RDP на нестандартный порт (например, 53389) не делает сервер неуязвимым, но убирает 90 % шума. Меняется в реестре: HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp, параметр PortNumber. Не забудьте открыть новый порт в брандмауэре Windows и закрыть старый.

2. Включите блокировку после неудачных попыток

Локальная политика безопасности → Политики учётных записей → Политика блокировки: порог 5 попыток, блокировка на 30 минут. Перебор пароля со скоростью тысячи попыток в час превращается в 10 попыток в час.

3. Ограничьте доступ по IP

Самая эффективная мера. В правиле брандмауэра для RDP укажите «Удалённые IP-адреса» — только адреса вашего офиса и тех, кто действительно подключается. Если у сотрудников динамические адреса, оставьте диапазон провайдера или используйте VPN до сервера — тогда RDP вообще не смотрит в интернет.

4. Отключите или переименуйте Administrator

Все словарные атаки идут на логин Administrator. Создайте пользователя с другим именем и правами администратора, а стандартную учётную запись отключите. Для сотрудников заведите отдельных пользователей без прав администратора — им они не нужны для работы в 1С или Excel.

5. Сложные пароли — без исключений

12 символов и больше, буквы разного регистра, цифры, спецсимволы. Пароли вроде Qwerty123 и Server2024! есть в каждом словаре. Включите требование сложности в политике паролей, чтобы пользователи не могли поставить простой.

6. Включите NLA

Network Level Authentication требует ввести пароль до установления сеанса RDP — сервер не тратит ресурсы на неавторизованные подключения и не показывает экран входа кому попало. Свойства системы → Удалённый доступ → «Разрешить подключения только с проверкой подлинности на уровне сети». Включено по умолчанию в новых версиях — проверьте, что никто не выключил.

7. Обновления и резервные копии

Критические уязвимости RDP (BlueKeep и подобные) закрываются обновлениями Windows. Включите автоматическую установку хотя бы обновлений безопасности. И сделайте снапшот сервера перед любыми изменениями — в нашем личном кабинете это одна кнопка, откат занимает минуту.

Что ещё можно сделать

  • Шлюз RDP или VPN — сервер не доступен из интернета напрямую, сотрудники сначала подключаются к VPN. Рекомендуем для компаний с чувствительными данными.
  • Двухфакторная аутентификация — бесплатные решения вроде Duo или встроенные средства Windows Hello for Business.
  • Аудит входов — просмотр событий 4624/4625 в журнале Security раз в неделю покажет, кто и откуда пытается войти.

Проверьте себя

Откройте журнал Security и отфильтруйте события 4625 (неудачный вход) за сутки. Если их сотни — порт стандартный и IP не ограничен. После шагов 1 и 3 их должно стать ноль.

Если вы только планируете Windows-сервер — на странице Windows VPS с RDP есть конфигурации и ответы на вопросы про лицензии. Помочь с настройкой брандмауэра и порта — бесплатно, напишите в поддержку.

Нужна помощь с задачей из статьи?

Подберём конфигурацию, посчитаем стоимость и бесплатно перенесём проект.