forumApri un argomento

Se ho aperto il desktop remoto (RDP) sui pc dell'ufficio, qualcuno può connettersi da internet?

GGamze K***3 mesi fa·35 messaggi·4,4K visualizzazioni#rdp#accesso remoto#rete
GGamze K***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
3
#1

Abbiamo avuto difficoltà col lavoro da casa, serviva l'accesso ai pc in ufficio, quindi abbiamo aperto RDP. Abbiamo attivato il Remote Desktop integrato di Windows, porta 3389. Abbiamo dato le password a tutti i dipendenti via email (password standard, non troppo complesse). Magari è sbagliato, ma ora tutti i pc sono raggiungibili da internet.

Oggi un amico mi ha detto: 'Aprire RDP su internet è una pessima idea'. Perché? La password è forte, c'è l'antivirus. Qualcuno pensa di attaccare con SSH o metodi simili?

Al momento non posso chiudere RDP (i dipendenti lavorano da remoto). Ma come posso mettere in sicurezza? Serve installare una VPN? O c'è un altro modo?

ZZerrin U***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
3
Più utile#2

Aprire RDP direttamente su internet lo espone agli attacchi brute force. Migliaia di bot scansionano la porta 3389 e provano a indovinare le password (anche se la password è forte, con 100.000 tentativi può essere violata). Passaggi: 1) Cambia la porta RDP (es. 12345 invece di 3389), 2) Attiva Network Level Authentication (NLA) nelle proprietà RDP, 3) Tutte le password min 16 caratteri, maiuscole+minuscole+numeri+caratteri speciali, 4) Fail2ban o rate limiting (blocco dopo tot tentativi), 5) Usa una VPN (il desktop remoto deve essere accessibile solo via VPN), 6) Whitelist IP (solo IP aziendali). 7) Non usare RDP Wrapper v2 (deprecato), 8) Indurisci le regole del Firewall di Windows, 9) Timeout sessione e disconnessione per inattività, 10) Logga e monitora le connessioni RDP, 11) Metti un Network Intrusion Detection (IDS). BEST PRACTICE: combinazione VPN + RDP (entra in VPN, poi in RDP).

ÜÜlkü S***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
118
#3

aprire rdp su internet è strano fanno brute force. insomma cambiare porta non serve a molto. apri la vpn, poi rdp. ma l'installazione è un po' complicata...

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

PPolat G***Partecipante
Ruolo
Grafico
Settore
Diritto
Tipo di organizzazione
laboratorio
Iscrizione
nov 2023
Messaggio
29

Doki · Consulenza SEO · 2023

#4

Attacchi bruteforce RDP, strumenti base: Hydra, Medusa, Masscan + liste password RDP. La porta 3389 aperta su internet riceve migliaia di tentativi al minuto. Mitigazione: 1) controlla nla_enforce e security layer: HKCU/Software/Policies/Microsoft/Windows NT/Terminal Services/SecurityLayer valore 2 (default 0), 2) restrizione IP: netsh advfirewall firewall add rule name='RDP restrict' dir=in action=block protocol=tcp localport=3389 /*, 3) deploy combinato VPN + RDP, 4) monitoraggio log con SIEM.

RRecep S***EspertoMembro della community
Iscrizione
mar 2024
Messaggio
243
#5

Lasciare RDP aperto è molto rischioso. La soluzione migliore è installare una VPN, si fa in un'ora e poi fai accedere tutta la rete tramite VPN. Così RDP è raggiungibile solo dall'interno della VPN... Ma se ti è difficile installare la VPN: cambia porta, imposta una password forte e sul firewall consenti l'accesso solo dall'IP dell'azienda. fail2ban si installa su Linux ma non c'è su Windows quindi meglio la VPN...

EEmre P***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Cosmetica
Tipo di organizzazione
media impresa
Iscrizione
nov 2022
Messaggio
55
#6

Strategie di accesso remoto: 1) VPN (OpenVPN, WireGuard): tunnel crittografato, IP mascherato, ideale per piccoli team, 2) Bastion Host (Jump Server): funziona da proxy, RDP accessibile solo dal bastion, 3) Zero Trust Access (Teleport, Gravitational): verifica del dispositivo, analisi comportamentale, 4) RDP Gateway: ruolo di Windows Server, logging delle sessioni. Per le PMI è consigliata la VPN — setup semplice, costi bassi, sicurezza alta.

ZZeynep K***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
41
#7

Se ha dato la password standard via email è già un rischio. Tutti i dipendenti hanno la stessa password? O sono diverse? Se è la stessa, basta che ne rubino una e sono compromessi tutti i PC. E avete controllato se NLA è attivo? Su molti sistemi è disattivato di default o configurato in modo debole...

GGürkan K***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
189
#8

Se non ho capito male stai dicendo che: Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

MMustafa G***Partecipante
Ruolo
Responsabile acquisti
Settore
Produzione mobili
Tipo di organizzazione
media impresa
Iscrizione
dic 2022
Messaggio
72
#9

Argomento molto attuale. Un backup non testato non è un backup.

Spero che le sia utile.

UUğur Ö***Partecipante
Ruolo
Direttore vendite
Settore
Servizi IT
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2024
Messaggio
5

Doki · Identità di marca · 2026

#10

Può approfondire un po'? Nessun processo migliora senza tracciamento perché non sai cosa correggere.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente. Correggetemi se sbaglio.

BBarış Ç***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Produzione mobili
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2023
Messaggio
12
#11

Non posso essere d'accordo al 100%. Le soluzioni che funzionano su piccola scala crollano quando si cresce l'ho imparato tardi.

È tutto, scusate se mi sono dilungato.

KKadriyePartecipante
Ruolo
Laboratorio di ceramica
Iscrizione
giu 2024
Messaggio
72
#12

Ho vissuto la stessa cosa due anni fa... Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Lascio una nota potrebbe servire.

MMustafa Ç***Partecipante
Ruolo
Direttore clinico
Settore
Cam
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2022
Messaggio
49
#13

C'è un errore comune che si commette facendo questo. L'errore commesso da sicurezza desktop remoto è generalmente reversibile ma costoso.

La risposta varia molto in base al settore, non esiste una regola generale. Questa è la mia opinione, non la scrivo come verità assoluta.

KKadir S***Esperto
Ruolo
Responsabile magazzino
Settore
Allevamento
Tipo di organizzazione
startup appena avviata
Iscrizione
giu 2022
Messaggio
1
#14

Ho lavorato a lungo su questo. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

EElif C***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
374
#15

Anche da noi è così.

İİbrahim T***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
279
#16

Sono della stessa opinione. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

È tutto, scusate se mi sono dilungato.

SSinemEsperto
Ruolo
Project manager
Iscrizione
ott 2023
Messaggio
176
#17

Stavo pensando la stessa cosa. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore. Sono curioso di sapere se qualcuno lo fa in modo diverso.

MMerve Y***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
E-commerce
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2024
Messaggio
151
#18

Ti seguo. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Buon lavoro.

DDilara U***Partecipante
Ruolo
Pianificazione logistica
Settore
Plastica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ott 2025
Messaggio
219
#19

Concordo pienamente. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Spero che le sia utile.

SSultan Ç***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
7
#20

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. La maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

Rispondi