Windows Server

Cómo proteger el Escritorio Remoto (RDP) en Windows Server 2022

Portada: proteger el Escritorio Remoto RDP en Windows Server

Si expones el puerto 3389 a Internet, los intentos de intrusión no son una posibilidad: son una certeza que empieza en cuestión de horas. El Escritorio Remoto es una de las vías de entrada más explotadas en ataques de ransomware, y a la vez es una herramienta de la que casi ningún administrador puede prescindir. La solución no es dejar de usarlo, sino configurarlo bien. Estos son los ajustes que aplico en cualquier Windows Server 2022 nuevo, por orden de importancia.

1. Nunca expongas RDP directamente a Internet

La medida más efectiva es la más simple: que el puerto 3389 solo sea accesible desde la red interna o a través de una VPN (WireGuard, OpenVPN o la VPN del propio firewall). Si necesitas acceso externo sin VPN, usa una puerta de enlace de Escritorio remoto (RD Gateway), que canaliza RDP sobre HTTPS con autenticación previa.

2. Exige autenticación a nivel de red (NLA)

Con NLA, el usuario se autentica antes de que se cree la sesión gráfica, lo que corta de raíz muchos ataques. Comprueba que está activado en Sistema → Escritorio remoto → Configuración avanzada, o vía directiva de grupo en Configuración del equipo → Plantillas administrativas → Componentes de Windows → Servicios de Escritorio remoto → Host de sesión → Seguridad.

3. Bloqueo de cuentas contra fuerza bruta

Configura la directiva de bloqueo en secpol.mscDirectivas de cuenta → Directiva de bloqueo de cuenta:

  • Umbral de bloqueo: 5 intentos no válidos
  • Duración del bloqueo: 15 minutos
  • Restablecer el contador: 15 minutos

Con esto, un ataque de diccionario pasa de probar miles de contraseñas por hora a unas pocas decenas al día.

4. Limita quién puede entrar por RDP

Por defecto, los administradores del dominio pueden iniciar sesión remota. Crea un grupo específico (por ejemplo GRP-AccesoRDP) y añádelo a Usuarios de escritorio remoto solo en los servidores necesarios. Y por supuesto: la cuenta Administrator integrada, renombrada o deshabilitada para RDP.

5. Cambiar el puerto: útil, pero no te engañes

Cambiar el 3389 por otro puerto reduce el ruido de los escáneres automáticos, pero no detiene a nadie que escanee en serio. Si aun así quieres hacerlo:

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 3390
New-NetFirewallRule -DisplayName 'RDP puerto alternativo' -Direction Inbound -Protocol TCP -LocalPort 3390 -Action Allow
Restart-Service TermService -Force

Hazlo siempre con una segunda vía de acceso disponible (consola del hipervisor o KVM), por si algo sale mal.

6. Audita los inicios de sesión

Revisa periódicamente quién entra y desde dónde. Los eventos clave del registro de seguridad son el 4624 (inicio de sesión correcto, tipo 10 = remoto) y el 4625 (fallido):

# Últimos 20 intentos fallidos de inicio de sesión
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20 | Format-Table TimeCreated, @{N='Usuario';E={$_.Properties[5].Value}}, @{N='Origen';E={$_.Properties[19].Value}}

7. Mantén el servidor parcheado

Vulnerabilidades como BlueKeep demostraron que RDP puede ser explotable sin credenciales. Windows Update no es negociable en un servidor expuesto; programa una ventana de mantenimiento mensual y cúmplela.

Conclusión

La seguridad de RDP no depende de un único ajuste sino de capas: VPN o Gateway por delante, NLA y bloqueo de cuentas como red de seguridad, mínimos privilegios y auditoría para enterarte de lo que pasa. Aplica los tres primeros puntos hoy y tu superficie de ataque se reduce en un 90 %.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *