Чужой экран на вашей клавиатуре
RDP, Remote Desktop Protocol, разработан Microsoft и позволяет управлять другим компьютером так, будто вы сидите за ним: видите рабочий стол, двигаете мышь, печатаете. Сервер работает на удалённой машине, клиент запускается у вас. На стороне сервера в Windows эта функция входит в редакции Pro и выше, а клиенты существуют для Windows, macOS, Linux и мобильных систем.
Важно понять модель. По сети идёт не картинка целиком, как в обычной трансляции, а команды отрисовки и оптимизированные изображения, а обратно — события мыши и клавиатуры. Поэтому при плохом канале картинка ухудшается, а сам интерфейс остаётся работоспособным.
Что передаётся и какой порт занят
По умолчанию используется TCP-порт 3389, а в новых версиях добавляется и UDP на тот же номер для повышения отклика. Кроме экрана и ввода протокол умеет перенаправлять ресурсы: буфер обмена, локальные диски, принтеры, звук, смарт-карты. Каждое такое перенаправление удобно, но расширяет возможности обмена между машинами: вредоносная программа на одной стороне сможет добраться до файлов другой.
Поэтому в корпоративных политиках перенаправление дисков и буфера часто отключают. Настройки видны в самом клиенте на вкладке «Локальные ресурсы», а на стороне сервера их ограничивают групповыми политиками.
Шифрование и проверка подлинности
Трафик RDP шифруется, а современные версии используют TLS. Обратите внимание на предупреждение о сертификате при первом подключении: без доверенного сертификата клиент не может удостовериться, что говорит именно с нужным сервером, и подмена становится возможной. Более строгий режим называется проверкой подлинности на уровне сети, NLA. Он требует, чтобы пользователь прошёл аутентификацию до того, как сервер создаст сеанс и покажет экран входа. Это уменьшает нагрузку от лишних подключений и закрывает часть уязвимостей.
Если NLA включён, а клиент старый, подключение может отклоняться с ошибкой о неподдерживаемой проверке подлинности. Тогда следует обновить клиент, а не отключать защиту.
У клиента подключений есть и практические нюансы качества. Можно снизить глубину цвета и отключить сглаживание шрифтов и анимации, чтобы экран отзывался быстрее на слабом канале, а также выбрать профиль соединения, оптимизированный под скорость. Эти параметры в клиенте находятся на вкладке «Взаимодействие» и меняются без перезапуска сервера.
Почему открытый RDP так часто становится проблемой
Порт 3389, доступный из интернета, быстро находят автоматические сканеры, и на него начинается непрерывный подбор паролей. Кроме того, время от времени обнаруживаются уязвимости самого протокола, которые позволяли выполнять код без входа, поэтому пренебрегать обновлениями Windows нельзя. Через захваченный RDP часто начинаются атаки шифровальщиков на организации.
Разумные меры известны: не публиковать порт напрямую, а подключаться через защищённый канал или шлюз удалённых рабочих столов, включить NLA, использовать длинные пароли и многофакторную защиту, ограничить круг адресов, которым разрешено подключение. Про принцип «не доверять по умолчанию» подробнее написано на странице про нулевое доверие.
Если вы администрируете небольшой офис, полезно вести список пользователей, которым разрешён удалённый вход, и периодически просматривать журнал событий безопасности: множество неудачных попыток входа с чужих адресов — признак сканирования. Временное отключение учётной записи после нескольких ошибок ограничивает подбор паролей, но для важных серверов стоит применять и защиту на уровне сети.
Заблуждения и проверка у себя
Смена порта 3389 на другой воспринимается как защита, но сканеры находят службу и на нестандартном порту, так что это косметика. Ещё одно допущение: RDP «полностью зашифрован, значит безопасен». Шифрование не спасёт от слабого пароля и непропатченной системы. Третье: подключаясь, вы всегда занимаете сеанс. На клиентских Windows одновременно работает один пользователь, и вход по RDP блокирует локальный экран.
Чтобы проверить, включён ли доступ на своём компьютере, откройте «Параметры», раздел «Система», пункт «Удалённый рабочий стол». Порт 3389 в командной строке можно увидеть командой netstat -an, если служба слушает. Если она вам не нужна, выключите её.