MENÚ PRINCIPAL

Libros blancos

logotipo de Devolutionslogotipo de Devolutions

Sustituir Microsoft RD Gateway para lograr un RDP seguro, más rápido & auditable

Informe técnico de Devolutions – Noviembre de 2025

Descubra cómo sustituir Microsoft RD Gateway por una arquitectura RDP más segura, más rápida y preparada para auditorías, que reduce la exposición a Internet sin generar costes de rendimiento innecesarios, fricción operativa ni carencias de gobernanza.

Este caso de uso está dirigido a organizaciones que actualmente dependen de Microsoft Remote Desktop Gateway (RD Gateway) para proporcionar acceso mediante el protocolo de escritorio remoto (RDP), pero que desean una alternativa que reduzca la superficie de ataque, mejore el rendimiento y simplifique la gobernanza.

Entre los públicos y entornos que más se beneficiarán se incluyen:

  • Pymes que utilizan Microsoft RD Gateway para exponer RDP a través de Internet y desean reducir la superficie de ataque externa.
  • Proveedores de servicios gestionados (MSP) que necesitan un acceso RDP seguro y auditable a numerosos entornos de clientes sin tener que mantener múltiples VPN y configuraciones de gateway frágiles.
  • Equipos de TI y de seguridad internos reducidos que buscan simplificar la gobernanza del acceso remoto aplicando MFA, aprobaciones justo a tiempo (JIT) y el mínimo privilegio en las sesiones RDP.
  • Organizaciones de sectores regulados o con muchas auditorías (finanzas, sanidad, sector público, etc.) que deben generar evidencias por sesión del acceso administrativo remoto.
  • Entornos híbridos y con prioridad al trabajo remoto en los que administradores, proveedores y contratistas necesitan un acceso RDP rápido y fiable desde fuera de la red corporativa sin exponer RDP ni depender excesivamente de las VPN.

 

EL PROBLEMA

 

Está ampliamente aceptado que RDP nunca debe exponerse directamente a Internet. El uso de RD Gateway resuelve este problema, pero introduce otros difíciles de gestionar, especialmente para equipos de TI reducidos en pequeñas y medianas empresas (pymes). Entre los problemas y riesgos se encuentran:

  • Exposición a ataques de fuerza bruta y de difusión de contraseñas contra Active Directory. RD Gateway utiliza la autenticación de Windows (NTLM o Kerberos) sobre HTTP. Los gateways expuestos a Internet pueden aprovecharse para intentos de password spraying y de fuerza bruta contra Active Directory si los controles no se aplican de forma estricta.
  • Sobrecarga de rendimiento por el TLS dentro de TLS. RD Gateway encapsula el TLS de RDP dentro de HTTPS, lo que añade una capa adicional y puede degradar la experiencia de usuario en comparación con enfoques más directos y conscientes del protocolo.
  • La aplicación de MFA es complicada. Integrar y aplicar de forma coherente MFA en RD Gateway suele requerir componentes de terceros y configuraciones frágiles, lo que aumenta la carga de soporte y el riesgo de omisión.
  • Gobernanza limitada a nivel de aplicación. RD Gateway se centra en la entrada a la red. No responde de forma nativa a quién puede acceder a qué servidor, con qué aprobación, durante cuánto tiempo y con qué evidencias, lo que dificulta las auditorías y las investigaciones.

 

LA SOLUCIÓN

 

Devolutions Gateway, combinado con Devolutions Server y Remote Desktop Manager, proporciona un acceso RDP seguro y justo a tiempo (JIT), pero sin utilizar RD Gateway. Así es como encajan las piezas a la perfección:

  • Devolutions Gateway intermedia el RDP en el perímetro de la aplicación. No existe un túnel a toda la red. Solo se abre la ruta RDP específica y aprobada durante el tiempo que dura la sesión.
  • Devolutions Server es el plano de control para la identidad, las políticas de acceso, las aprobaciones, la MFA y el registro detallado. El Gateway solo acepta las solicitudes de conexión que Devolutions Server ya ha autorizado.
  • Remote Desktop Manager ofrece a los administradores una forma sencilla y coherente de iniciar sesiones. La inyección de credenciales mantiene las contraseñas fuera del alcance de los usuarios sin renunciar a una experiencia transparente.

La siguiente tabla resume cómo Devolutions Gateway + Devolutions Server + Remote Desktop Manager aborda y resuelve directamente cada uno de los retos concretos comentados anteriormente:

Reto: RD Gateway puede utilizarse indebidamente para intentos de password spraying y de fuerza bruta contra Active Directory, ya que emplea la autenticación de Windows (NTLM/Kerberos) sobre HTTP. Solución: reducir la exposición a ataques de autenticación externos y limitar el radio de impacto. Devolutions Server aplica SSO con MFA y evalúa el RBAC y las aprobaciones antes de permitir cualquier conexión. Devolutions Gateway solo acepta solicitudes de sesión previamente autorizadas y abre una ruta exclusivamente hacia el host RDP aprobado durante la ventana autorizada.

 

Reto: la sobrecarga del TLS dentro de TLS en RD Gateway degrada el rendimiento y la experiencia de usuario. Solución: un RDP más rápido y fiable sin encapsulamiento HTTPS. Devolutions Gateway intermedia únicamente la sesión RDP mediante TLS estándar, evitando la encapsulación TLS dentro de TLS y los túneles «en horquilla» (es decir, cuando el tráfico de un cliente VPN se enruta de vuelta a través del gateway VPN hacia otra subred interna). El tráfico queda limitado al protocolo de la sesión RDP, lo que reduce la latencia y evita el desperdicio de ancho de banda.

 

Reto: aplicar MFA en RD Gateway es difícil y frágil. Solución: MFA coherente y gestionada de forma centralizada en cada sesión RDP. La MFA se aplica en el plano de control de Devolutions Server como parte de la autorización de la sesión. Si se requiere aprobación, la solicitud se enruta, se limita en el tiempo y se registra; solo entonces Devolutions Gateway intermedia la sesión.

 

Reto: RD Gateway se centra en la entrada a la red y carece de controles de mínimo privilegio a nivel de acción. Solución: control a nivel de acción: la persona adecuada, al servidor adecuado, durante el tiempo adecuado. Devolutions Server aplica políticas, aprobaciones, programaciones y límites de tiempo por host vinculados a la acción RDP. Remote Desktop Manager inyecta credenciales almacenadas en la bóveda para que los usuarios nunca manejen contraseñas, lo que reduce el riesgo de movimiento lateral.

 

Reto: el registro de RD Gateway carece de evidencias por sesión en la capa de aplicación para auditorías e investigaciones. Solución: registros de auditoría claros y listos para auditorías que aceleran las investigaciones. Devolutions Server registra el solicitante, el host de destino, las horas de inicio y fin, las referencias de aprobación o de ticket, la ventana JIT y el estado de la inyección de credenciales. La grabación de sesiones opcional y el reenvío a SIEM proporcionan evidencias completas y consultables.

 

Reto: complejidad operativa y carga de soporte en torno a la configuración del gateway y el comportamiento del cliente. Solución: operaciones más sencillas con un plano de control unificado y una experiencia de cliente coherente. Centralice la identidad y las políticas en Devolutions Server, coloque Devolutions Gateway en el perímetro con TLS válido y utilice Remote Desktop Manager como único cliente de administración. Estandarice la nomenclatura, las aprobaciones y la retención, y escale horizontalmente añadiendo otro Gateway si es necesario.

 

IMPLEMENTACIÓN

 

Establecer la infraestructura necesaria para obtener todas las ventajas descritas anteriormente es sencillo y directo:

  • Paso 1: descargue e instale Devolutions Server.
  • Paso 2: implemente y configure Devolutions Gateway para utilizarlo con Devolutions Server.
  • Paso 3: cree o actualice las entradas de conexión RDP en Remote Desktop Manager para que utilicen Devolutions Gateway.

Se proporcionan instrucciones completas y detalladas de implementación y configuración para los productos. El equipo de soporte de talla mundial de Devolutions también está disponible para ofrecer consejos y respuestas.

 

RESUMEN DE VENTAJAS

 

  • Menor superficie de ataque. Sin túneles a toda la red y sin depender de rutas de autenticación de RD Gateway que puedan aprovecharse para el password spraying.
  • Acceso más rápido y fiable. La intermediación directa y limitada al protocolo evita la sobrecarga del TLS dentro de TLS y el tráfico en horquilla.
  • Control a nivel de acción. Las políticas deciden quién puede conectarse a qué servidor, en qué condiciones y durante cuánto tiempo.
  • Los secretos permanecen ocultos. La inyección de credenciales evita que los usuarios manejen contraseñas privilegiadas.
  • Preparado para auditorías por defecto. Las evidencias por sesión y la grabación de sesiones opcional simplifican el cumplimiento normativo y aceleran las investigaciones.
  • Operaciones más sencillas. Un plano de control unificado con una experiencia de cliente coherente reduce la proliferación de configuraciones y la carga de soporte.
  • Se adapta a la realidad de las pymes. Comience con un piloto centrado, demuestre el valor rápidamente y amplíe a su propio ritmo.

 

SIGUIENTES PASOS

 

Descubra cómo Devolutions puede ayudar a su organización a establecer una arquitectura más segura, más fácil de gestionar y operar, y totalmente auditable.

Solicite una prueba gratuita o una demostración en directo de Devolutions Gateway + Devolutions Server + Remote Desktop Manager.

¿Prefiere un enfoque personalizado? Inicie una prueba de concepto (POC) de 30 a 90 días con Devolutions Gateway, Devolutions Server y Remote Desktop Manager en su propio entorno. Nuestro equipo definirá los roles y los flujos de trabajo RDP, habilitará la MFA y las aprobaciones JIT, y hará seguimiento de resultados como el tiempo de conexión, la exhaustividad de la auditoría y la reducción de servicios expuestos. Solicite hoy su POC y compruebe rápidamente un valor medible.

También le invitamos a contactar con nosotros para obtener más información y orientación.