forumNeues Thema

Wenn ich Remote Desktop (RDP) auf den Büro-PCs aktiviert habe, kann sich dann jemand aus dem Internet verbinden?

GGamze K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
3
#1

Wir hatten Probleme beim Homeoffice und brauchten Zugriff auf die Büro-Rechner, also haben wir RDP aktiviert. Windows-eigenen Remote Desktop eingeschaltet, Port 3389. Den Mitarbeitern haben wir die Passwörter per Mail geschickt (Standard-Passwort, nicht geändert). Vielleicht war das falsch, aber jetzt sind alle Rechner übers Internet erreichbar.

Heute hat ein Freund gesagt: 'RDP ins Internet öffnen ist schlecht'. Warum? Das Passwort ist stark, Virenschutz ist drauf. Denkt jemand an Angriffe über SSH oder so?

Aktuell kann ich RDP nicht abschalten (die Mitarbeiter arbeiten remote). Aber wie mache ich es sicher? Brauch ich ein VPN? Oder gibt es einen anderen Weg?

ZZerrin U***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
3
Nützlichste Antwort#2

RDP direkt ins Internet zu öffnen, macht es anfällig für Brute-Force-Angriffe. Tausende Bots scannen Port 3389 und probieren Passwörter aus (selbst wenn das Passwort stark ist, können bei 100.000 Versuchen auch starke Passwörter geknackt werden). Schritte: 1) RDP-Port ändern (statt 3389 z.B. 12345), 2) Network Level Authentication (NLA) aktivieren (RDP-Eigenschaften), 3) Alle Passwörter mind. 16 Zeichen, Groß+Kleinbuchstaben+Ziffer+Sonderzeichen, 4) Fail2ban oder Rate Limiting (nach wie vielen Versuchen sperren), 5) VPN nutzen (Remote Desktop nur über VPN erreichbar), 6) IP-Whitelist (nur Firmen-IP). 7) Kein RDP Wrapper v2 nutzen (veraltet), 8) Windows-Firewall-Regeln härten, 9) Session-Timeout und Idle-Disconnect, 10) RDP-Verbindungen loggen und überwachen, 11) Network Intrusion Detection (IDS) einrichten. BEST PRACTICE: VPN + RDP Kombination (erst ins VPN, dann RDP).

ÜÜlkü S***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
118
#3

rdp ins internet öffnen ist komisch die leute machen brute force. port ändern bringt kaum was. vpn auf, dann rdp. aber die einrichtung ist etwas schwierig...

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

PPolat G***Teilnehmer
Funktion
Grafikdesigner
Branche
Recht
Organisationsform
Werkstatt
Beigetreten
Nov. 2023
Nachricht
29

Doki · SEO-Beratung · 2023

#4

RDP-Bruteforce-Angriffe, Grundtools: Hydra, Medusa, Masscan + RDP-Passwortlisten. Ein öffentlich erreichbarer Port 3389 bekommt pro Minute tausende Versuche. Gegenmaßnahmen: 1) Prüfen, ob nla_enforce und Security Layer aktiv sind: HKCU/Software/Policies/Microsoft/Windows NT/Terminal Services/SecurityLayer auf Wert 2 setzen (Standard ist 0), 2) IP-Restriktion: netsh advfirewall firewall add rule name='RDP restrict' dir=in action=block protocol=tcp localport=3389 /*, 3) VPN + RDP gestaffelt einsetzen, 4) Log-Monitoring mit SIEM.

RRecep S***ExperteCommunity-Mitglied
Beigetreten
März 2024
Nachricht
243
#5

RDP offen zu lassen ist echt riskant. Am besten ein VPN aufsetzen, das dauert ne Stunde, dann greifst du über das VPN aufs ganze Netz zu. RDP ist dann nur über das VPN erreichbar. Falls ein VPN für dich zu aufwendig ist: Port ändern, starkes Passwort setzen, Firewall so einstellen dass nur die Firmen-IP zugreifen darf... fail2ban gibt's nur für Linux nicht für Windows deshalb lieber VPN...

EEmre P***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
kosmetik
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2022
Nachricht
55
#6

Strategien für Remote-Zugriff: 1) VPN (OpenVPN, WireGuard): verschlüsselter Tunnel, IP maskiert, ideal für kleine Teams, 2) Bastion Host (Jump Server): wie ein Proxy, RDP nur über den Bastion erreichbar, 3) Zero Trust Access (Teleport, Gravitational): Geräteverifizierung, Verhaltensanalyse, 4) RDP Gateway: Windows Server Rolle, Session-Logging. Für KMU ist VPN empfehlenswert — einfache Einrichtung, geringe Kosten, hohe Sicherheit.

ZZeynep K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
41
#7

Wenn das Standard-Passwort per Mail verschickt wurde, ist das auch ein Risiko. Haben alle Mitarbeiter dasselbe Passwort? Oder hat jeder ein anderes? Wenn es dasselbe ist und eines durchkommt, sind alle Rechner offen. Und habt ihr geprüft ob NLA aktiv ist? Bei den meisten Systemen ist es standardmäßig aus oder schwach...

GGürkan K***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
189
#8

Wenn ich dich richtig verstehe, meinst du Folgendes: Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

MMustafa G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Möbelproduktion
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2022
Nachricht
72
#9

Ein Thema, das gerade aktuell ist. Ein nicht getestetes Backup ist kein Backup.

Ich hoffe, das hilft dir weiter.

UUğur Ö***Teilnehmer
Funktion
Vertriebsleiter
Branche
IT-Dienstleistungen
Organisationsform
Regionalhändler
Beigetreten
Jan. 2024
Nachricht
5

Doki · Markenidentität · 2026

#10

Kannst du das etwas genauer erklären? Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern. Korrigiert mich, falls ich falsch liege.

BBarış Ç***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Möbelproduktion
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2023
Nachricht
12
#11

Dem kann ich nicht ganz zustimmen. Lösungen die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Das war's, entschuldige, wenn ich zu lang war.

KKadriyeTeilnehmer
Funktion
Keramikwerkstatt
Beigetreten
Juni 2024
Nachricht
72
#12

Vor zwei Jahren habe ich genau dasselbe erlebt. Wenn du das nicht von Anfang an schriftlich festhältst gibt es später Streit.

Nur als Notiz könnte nützlich sein.

MMustafa Ç***Teilnehmer
Funktion
Klinikleiter
Branche
glas
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2022
Nachricht
49
#13

Dabei gibt es einen sehr häufigen Fehler. Fehler auf der Sicherheit bei Remote Desktop-Seite sind meist rückgängig zu machen, aber teuer.

Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

KKadir S***Experte
Funktion
Lagerleiter
Branche
Viehzucht
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2022
Nachricht
1
#14

Ich habe mich lange damit beschäftigt. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

EElif C***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
374
#15

Bei uns ist es genauso.

İİbrahim T***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
279
#16

Ich bin derselben Meinung. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Das war's, entschuldige, wenn ich zu lang war.

SSinemExperte
Funktion
Projektmanager
Beigetreten
Okt. 2023
Nachricht
176
#17

Das hatte ich auch schon überlegt. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. Wenn es jemand anders macht, würde mich das auch interessieren.

MMerve Y***Teilnehmer
Funktion
Datenerfasser
Branche
E-Commerce
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2024
Nachricht
151
#18

Bleibe dran. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Viel Erfolg.

DDilara U***Teilnehmer
Funktion
Logistikplanung
Branche
kunststoff
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Okt. 2025
Nachricht
219
#19

Ich stimme voll und ganz zu. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Ich hoffe, das hilft dir weiter.

SSultan Ç***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
7
#20

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle sondern mit einem geleakten Passwort.

Antwort schreiben