Il protocollo Microsoft Remote Desktop Protocol (RDP) non dovrebbe mai essere esposto direttamente su Internet (porta 3389). Per questo motivo, Microsoft consiglia di implementare il Remote Desktop Gateway (RD Gateway) per un accesso sicuro.
Tuttavia, questo approccio presenta alcuni problemi fondamentali:
- Poiché il protocollo RD Gateway utilizza l’autenticazione Windows (NTLM/Kerberos) su HTTP, attori malintenzionati esterni possono sfruttare questo vettore per lanciare attacchi di forza bruta e password spraying contro Active Directory.
- Il RD Gateway degrada le prestazioni di rete incapsulando RDP TLS su HTTPS (connessioni TLS all’interno di TLS).
- È noto che applicare l’autenticazione a più fattori (MFA) sulle connessioni RD Gateway è particolarmente difficile.
La buona notizia è che esiste una soluzione efficace ed economica: utilizzare Devolutions Gateway insieme a Devolutions Server e Remote Desktop Manager.
Nel nostro nuovo caso di studio (che include i passaggi da seguire), scoprirà come questo approccio:
- Migliora la sicurezza applicando l’MFA tramite l’autenticazione di Devolutions Server su tutte le connessioni RDP di Devolutions Gateway.
- Riduce l’esposizione incapsulando le connessioni RDP esterne, senza però esporre gli account di Active Directory ad attacchi di forza bruta.
- Migliora le prestazioni di rete grazie a un incapsulamento efficiente delle connessioni RDP che, a differenza del RD Gateway, non utilizza connessioni TLS all’interno di TLS.
- Amplia la visibilità per le connessioni RDP just-in-time (JIT), e supporta il tracciamento e l’audit centralizzato e dettagliato delle sessioni.
use case 9 replace rd dgw en.pdf per scaricare immediatamente il caso d’uso [PDF].
un elenco completo dei casi d’uso disponibili anche per il download.

Stephanie Gagnon