2ФА для RDP: как защитить вход в Windows от взлома — Контур.Эгида

В этой статье

2ФА для RDP: как защитить вход в Windows от взлома

17 марта 2026

Стандартный RDP-доступ к серверу защищен только паролем. Но пароли подбирают, воруют, перехватывают в фишинговых письмах. Двухфакторная аутентификация (2FA) для удаленного рабочего стола делает кражу пароля бесполезной. Чтобы войти, потребуется дополнительное подтверждение — код из приложения, пуш-уведомление или физический токен. В этой статье разберем, какие риски закрывает 2FA, какие методы аутентификации существуют и как правильно внедрить их в инфраструктуру на Windows.

Почему для RDP в Windows нужен второй фактор 

Чтобы войти на сервер по RDP, нужно знать две вещи: его адрес (IP и порт) и учетные данные. Порт по умолчанию — 3389. Если его сменить, это ненадолго усложнит задачу: реальный порт легко обнаруживается автоматическим сканированием сети или становится известен из утечек. Главная уязвимость — пароль. Его подбирают брутфорсом, перехватывают при фишинге или находят в открытых базах утечек. 

Если пароль скомпрометирован, а IP-адрес и порт известны, вход на сервер становится возможен. Инструменты для перебора RDP-паролей есть в открытом доступе, и атаки на порт 3389 настолько массовы, что стали рутинной задачей для служб информационной безопасности.

Как работает двухфакторная аутентификация 

2FA добавляет еще одну проверку: например, код из приложения на телефоне или подтверждение входу в пуш-уведомлении. Даже если пароль украдут, войти не получится — злоумышленник упрется в запрос второго фактора. Это останавливает и массовый подбор паролей ботами, и прицельные атаки, где пароль добыли специально.

Чем опасен вход только по паролю

Пользователи часто ставят простые пароли, используют одни и те же на разных сайтах и серверах, записывают их на бумагу или в открытых гугл-доках. Администраторы не всегда включают блокировку после нескольких неудачных попыток входа.

Этого достаточно, чтобы войти на сервер за несколько минут: инструменты для перебора паролей есть в открытом доступе, и они работают автоматически.

Двухфакторная аутентификация для удаленного рабочего стола делает кражу или подбор пароля бесполезными. Без второго фактора доступ к серверу невозможен.

Методы двухфакторной аутентификации для RDP

Для защиты RDP используют два основных подхода: одноразовые коды и push-уведомления. Выбор зависит от того, что важнее: автономность или скорость.

OTP‑коды (TOTP)

Пользователь вводит логин и пароль Windows, а затем код из приложения‑генератора, поддерживающего стандарт TOTP, например Контур.Коннект. Код действует 30 секунд. Главная особенность: для генерации кода не нужен интернет на телефоне. Метод работает в любых сценариях, включая защиту прямых RDP‑подключений к серверу.

Push‑уведомления

Вместо ввода кода пользователь нажимает «Подтвердить» в приложении на смартфоне. Это быстрее, но требует устойчивого соединения с интернетом на устройстве. Такой способ предлагают коммерческие 2FA‑платформы. Push‑уведомления удобны для повседневной работы, но могут быть недоступны при проблемах с сетью.

Где настраивается защита: на сервере или на шлюзе

Внедрить двухфакторную аутентификацию можно на разных уровнях:

  1. Напрямую на сервере. Подходит, если серверов немного и они доступны по RDP напрямую. В этом случае 2FA включается или через системные механизмы, или через RADIUS-прокси на том же сервере.
  2. На шлюзе RD Gateway. Если серверов много или они скрыты за периметром, используют шлюз удаленных рабочих столов (RD Gateway). Он туннелирует RDP‑трафик поверх HTTPS и становится единой точкой входа. На шлюзе удобно настроить проверку второго фактора централизованно.

RD Gateway проверяет логин и пароль в Active Directory, а затем отправляет RADIUS‑запрос на проверку второго фактора. Запрос обрабатывает Network Policy Server (NPS), который выступает прокси между шлюзом и системой 2FA. Пользователь подключается к RDP через шлюз, вводит учетные данные, а затем видит интерфейс для ввода OTP‑кода или push-подтверждения.

Интеграция 2FA с Active Directory

Active Directory (AD) хранит учетные записи и пароли сотрудников. При удаленном входе по RDP AD отвечает за первый фактор — проверку логина и пароля. Система двухфакторной аутентификации подключается к каталогу, чтобы получать из него актуальные данные о пользователях и группах и на их основе применять политики второго фактора.

Это позволяет настроить правила выборочно: например, требовать 2FA только для администраторов или только при внешних подключениях. Все изменения в AD автоматически подхватываются системой — при добавлении сотрудника в нужную группу второй фактор включается автоматически после того, как пользователь зарегистрировал свое устройство.

Для реализации таких правил на практике удобно использовать группы AD. Администратор создает группу, например RDP_2FA_Required, и добавляет в нее сотрудников. Система 2FA отслеживает состав группы и запрашивает второй фактор у всех её участников. Этот способ соответствует стандартной практике управления доступом: права привязываются не к конкретным людям, а к ролям. 

При приеме или увольнении сотрудника достаточно изменить членство в группе — политики 2FA подстроятся автоматически. AD при этом продолжает отвечать за проверку первого фактора, а система 2FA — за применение правил и запрос второго фактора.

RADIUS настройка для RDP

Для передачи запросов аутентификации между RDP‑инфраструктурой и системой двухфакторной аутентификации часто используется протокол RADIUS.

RADIUS как стандарт интеграции 2FA с RDP

Например, шлюз удаленных рабочих столов (RD Gateway) отправляет RADIUS‑запрос, который обрабатывается сервером политик сети (NPS). NPS направляет запрос в систему 2FA, где пользователь подтверждает вход — одноразовым кодом или push‑уведомлением. Это универсальный метод, работающий в большинстве версий Windows Server.

Сами серверы Remote Desktop Services (RDS) по умолчанию не работают с RADIUS напрямую — для них нужен промежуточный компонент.

Настройка через NPS

В Windows за обработку RADIUS‑запросов отвечает роль Network Policy Server (NPS). Чтобы добавить проверку второго фактора, на сервере с NPS устанавливается компонент, связывающий локальную инфраструктуру с MFA‑системой. Политики NPS настраиваются так, чтобы все запросы от RD Gateway направлялись на проверку второго фактора.

При настройке важно учесть:

  • Таймауты ожидания ввода кода — пользователь должен успеть подтвердить вход.
  • Исключения для служебных учетных записей, которым не требуется 2FA.

Что делать сейчас

Защита RDP — обязательный элемент безопасности для любой компании, работающей с данными. Начать можно с главного:

  • включить двухфакторную аутентификацию для административных учетных записей;
  • выбрать способ реализации: через RD Gateway, RADIUS или интеграцию на уровне входа в систему.

Постепенно защиту можно масштабировать на всех сотрудников, подключающих к удаленному рабочему столу.

Узнайте, как сотрудники относятся к информационной безопасности
Подписаться

Узнайте, как сотрудники относятся к информационной безопасности
Пришлем ссылку на результаты исследований о человеческом факторе в ИБ на почту, которую вы указали
Подписаться