MENU PRINCIPALE

Whitepaper

logo devolutionslogo devolutions

Sostituire Microsoft RD Gateway per un RDP sicuro, più veloce & verificabile

Whitepaper Devolutions novembre 2025

Scopri come sostituire Microsoft RD Gateway con un'architettura RDP più sicura, più veloce e pronta per gli audit, che riduce l'esposizione a Internet senza generare costi prestazionali inutili, attriti operativi e lacune di governance.

Questo caso d'uso è pensato per le organizzazioni che oggi si affidano a Microsoft Remote Desktop Gateway (RD Gateway) per fornire l'accesso tramite Remote Desktop Protocol (RDP), ma che desiderano una soluzione alternativa in grado di ridurre la superficie di attacco, migliorare le prestazioni e semplificare la governance.

Tra i principali destinatari e ambienti che ne trarranno vantaggio figurano:

  • PMI che utilizzano Microsoft RD Gateway per esporre RDP su Internet e desiderano ridurre la superficie di attacco esterna.
  • MSP che necessitano di un accesso RDP sicuro e verificabile a numerosi ambienti dei clienti senza dover mantenere più VPN e configurazioni di gateway fragili.
  • Team IT e di sicurezza interni ridotti che vogliono semplificare la governance dell'accesso remoto applicando al contempo MFA, approvazioni just-in-time (JIT) e privilegio minimo alle sessioni RDP.
  • Organizzazioni in settori regolamentati o soggetti a frequenti audit (finanza, sanità, settore pubblico, ecc.) che devono produrre prove per ogni sessione di accesso amministrativo remoto.
  • Ambienti ibridi e remote-first in cui amministratori, fornitori e collaboratori esterni necessitano di un accesso RDP rapido e affidabile dall'esterno della rete aziendale, senza esporre RDP né dipendere eccessivamente dalle VPN.

 

IL PROBLEMA

 

È ampiamente riconosciuto che RDP non dovrebbe mai essere esposto direttamente a Internet. L'uso di RD Gateway risolve questo aspetto, ma introduce problemi difficili da gestire, soprattutto per i team IT ridotti nelle piccole e medie imprese (PMI). Tra le criticità e i rischi:

  • Esposizione ad attacchi brute force e password spraying contro Active Directory. RD Gateway utilizza l'autenticazione Windows (NTLM o Kerberos) su HTTP. I gateway esposti a Internet possono essere sfruttati per tentativi di password spraying e brute force contro Active Directory se i controlli non vengono applicati in modo rigoroso.
  • Overhead prestazionale dovuto al TLS-in-TLS. RD Gateway incapsula il TLS di RDP all'interno di HTTPS, aggiungendo un ulteriore livello di incapsulamento che può peggiorare l'esperienza utente rispetto ad approcci più diretti e consapevoli del protocollo.
  • L'applicazione dell'MFA è complessa. Integrare e applicare in modo coerente l'MFA su RD Gateway richiede spesso componenti di terze parti e configurazioni fragili, con un conseguente aumento del carico di supporto e del rischio di bypass.
  • Governance limitata a livello applicativo. RD Gateway si concentra sull'ingresso in rete. Non risponde nativamente alle domande su chi può accedere a quale server, con quale approvazione, per quanto tempo e con quali prove, rendendo più difficili audit e indagini.

 

LA SOLUZIONE

 

Devolutions Gateway, combinato con Devolutions Server e Remote Desktop Manager, offre un accesso RDP sicuro e just-in-time (JIT), senza però ricorrere a RD Gateway. Ecco come i componenti si integrano perfettamente tra loro:

  • Devolutions Gateway media le connessioni RDP a livello di edge applicativo. Non esiste alcun tunnel esteso all'intera rete. Viene aperto solo il percorso RDP specifico e approvato, per la durata della sessione.
  • Devolutions Server è il control plane per identità, criteri di accesso, approvazioni, MFA e registrazione dettagliata. Il Gateway accetta solo le richieste di connessione già autorizzate da Devolutions Server.
  • Remote Desktop Manager offre agli amministratori un modo semplice e coerente per avviare le sessioni. L'iniezione delle credenziali mantiene le password fuori dalla portata degli utenti, garantendo al contempo un'esperienza trasparente.

La tabella seguente riassume come Devolutions Gateway + Devolutions Server + Remote Desktop Manager affrontano e risolvono direttamente ciascuna delle sfide specifiche descritte in precedenza:

Sfida: RD Gateway può essere sfruttato per tentativi di password spraying e brute force contro Active Directory, poiché utilizza l'autenticazione Windows (NTLM/Kerberos) su HTTP. Soluzione: ridurre l'esposizione agli attacchi di autenticazione esterni e contenere il raggio d'azione di un'eventuale compromissione. Devolutions Server applica l'SSO con MFA e valuta RBAC e approvazioni prima di consentire qualsiasi connessione. Devolutions Gateway accetta solo richieste di sessione pre-autorizzate e apre un percorso rigorosamente verso l'host RDP approvato per la finestra temporale autorizzata.

 

Sfida: l'overhead TLS-in-TLS di RD Gateway peggiora prestazioni ed esperienza utente. Soluzione: RDP più veloce e affidabile senza tunneling HTTPS. Devolutions Gateway media esclusivamente la sessione RDP utilizzando TLS standard, evitando l'incapsulamento TLS-in-TLS e i tunnel "hairpinned" (ovvero quando il traffico proveniente da un client VPN viene instradato nuovamente attraverso il gateway VPN verso un'altra subnet interna). Il traffico è circoscritto al protocollo della sessione RDP, riducendo la latenza e lo spreco di banda.

 

Sfida: applicare l'MFA su RD Gateway è difficile e fragile. Soluzione: MFA coerente e gestita centralmente su ogni sessione RDP. L'MFA viene applicata a livello di control plane in Devolutions Server come parte dell'autorizzazione della sessione. Se è richiesta un'approvazione, la richiesta viene instradata, delimitata nel tempo e registrata; solo a quel punto Devolutions Gateway media la sessione.

 

Sfida: RD Gateway si concentra sull'ingresso in rete e non dispone di controlli di privilegio minimo a livello di azione. Soluzione: controllo a livello di azione: la persona giusta, sul server giusto, per il tempo giusto. Devolutions Server applica criteri, approvazioni, pianificazioni e limiti temporali per ciascun host, associati all'azione RDP. Remote Desktop Manager inietta le credenziali custodite nella cassaforte, così gli utenti non gestiscono mai le password, riducendo il rischio di movimento laterale.

 

Sfida: la registrazione di RD Gateway non fornisce prove a livello applicativo per ogni sessione, necessarie per audit e indagini. Soluzione: tracce chiare e pronte per gli audit, che accelerano le indagini. Devolutions Server registra il richiedente, l'host di destinazione, gli orari di inizio e fine, i riferimenti ad approvazioni o ticket, la finestra JIT e lo stato dell'iniezione delle credenziali. La registrazione delle sessioni opzionale e l'inoltro al SIEM forniscono prove complete e interrogabili.

 

Sfida: complessità operativa e carico di supporto legati alla configurazione del gateway e al comportamento dei client. Soluzione: operazioni più semplici con un control plane unificato e un'esperienza client coerente. Centralizza identità e criteri in Devolutions Server, colloca Devolutions Gateway all'edge con un certificato TLS valido e utilizza Remote Desktop Manager come unico client amministrativo. Standardizza nomenclatura, approvazioni e conservazione dei dati, e scala aggiungendo un altro Gateway se necessario.

 

IMPLEMENTAZIONE

 

Creare l'infrastruttura necessaria per ottenere tutti i vantaggi descritti sopra è semplice e immediato:

  • Passaggio 1: scarica e installa Devolutions Server.
  • Passaggio 2: distribuisci e configura Devolutions Gateway per l'utilizzo con Devolutions Server.
  • Passaggio 3: crea o aggiorna le voci di connessione RDP in Remote Desktop Manager affinché utilizzino Devolutions Gateway.

Per i prodotti sono disponibili istruzioni complete e dettagliate per la distribuzione e la configurazione. Il team di supporto di livello mondiale di Devolutions è inoltre a disposizione per fornire consigli e risposte.

 

RIEPILOGO DEI VANTAGGI

 

  • Superficie di attacco ridotta. Nessun tunnel esteso all'intera rete e nessuna dipendenza da percorsi di autenticazione di RD Gateway sfruttabili per il password spraying.
  • Accesso più rapido e affidabile. La mediazione diretta e circoscritta al protocollo evita l'overhead TLS-in-TLS e il traffico hairpin.
  • Controllo a livello di azione. I criteri stabiliscono chi può connettersi a quale server, a quali condizioni e per quanto tempo.
  • I segreti restano nascosti. L'iniezione delle credenziali impedisce agli utenti di gestire password privilegiate.
  • Pronto per gli audit per impostazione predefinita. Le prove per ogni sessione e la registrazione delle sessioni opzionale semplificano la conformità e accelerano le indagini.
  • Operazioni più semplici. Un control plane unificato con un'esperienza client coerente riduce la proliferazione di configurazioni e il carico di supporto.
  • Adatto alla realtà delle PMI. Inizia con un progetto pilota mirato, dimostra rapidamente il valore ed espandi ai tuoi ritmi.

 

PROSSIMI PASSI

 

Scopri come Devolutions può aiutare la tua organizzazione a realizzare un'architettura più sicura, più facile da gestire e utilizzare, e completamente verificabile.

Richiedi una prova gratuita o una demo in diretta di Devolutions Gateway + Devolutions Server + Remote Desktop Manager.

Preferisci un percorso personalizzato? Avvia un proof of concept (POC) di 30-90 giorni con Devolutions Gateway, Devolutions Server e Remote Desktop Manager nel tuo ambiente. Il nostro team mapperà ruoli e flussi di lavoro RDP, abiliterà MFA e approvazioni JIT e monitorerà risultati quali il tempo di connessione, la completezza degli audit e la riduzione dei servizi esposti. Richiedi oggi stesso il tuo POC e ottieni rapidamente un valore misurabile.

Ti invitiamo inoltre a contattarci per ulteriori informazioni e indicazioni.