Remote Desktop (RDP) là cách phổ biến để quản trị Windows Server từ xa. Nhưng nếu để RDP mở thẳng ra Internet với cấu hình mặc định, máy chủ sẽ bị các công cụ dò quét tự động liên tục thử đăng nhập. Vì sao RDP mở công khai lại rủi ro đến vậy và cách phòng thủ ở góc bảo mật được nói kỹ trong bài về bảo mật RDP bên chuyên mục An ninh - Bảo mật (đường dẫn ở cuối bài). Bài viết này tập trung vào phần thực hành: hướng dẫn từng bước cấu hình RDP an toàn hơn trên Windows Server. Hướng dẫn dành cho quản trị viên đã kết nối được vào máy chủ và muốn siết lại truy cập từ xa.
Mục lục1. Trước khi bắt đầu2. Bước 1: Bật Network Level Authentication (NLA)3. Bước 2: Giới hạn tài khoản được phép RDP4. Bước 3: Giới hạn IP truy cập bằng Windows Firewall5. Bước 4: Đổi cổng RDP mặc định6. Bước 5: Chính sách khóa tài khoản (chống dò mật khẩu)7. Phần nâng cao: RD Gateway hoặc VPN8. Kiểm tra và xử lý lỗi9. Câu hỏi thường gặp9.1. Đổi cổng RDP có đủ để an toàn không?9.2. NLA là gì và vì sao nên bật?9.3. Nên dùng VPN hay RD Gateway?10. Kết luận
1. Trước khi bắt đầu
- Đã đăng nhập được vào Windows Server (qua RDP hoặc console/KVM của nhà cung cấp).
- Có quyền quản trị (Administrator).
- Nắm cách truy cập console/KVM để khôi phục nếu lỡ tự khóa mình khi đổi cấu hình.
2. Bước 1: Bật Network Level Authentication (NLA)
NLA yêu cầu xác thực trước khi tạo phiên RDP đầy đủ, giúp chặn nhiều kiểu dò quét. Bật NLA:
- Mở System Properties (sysdm.cpl) > tab Remote.
- Bật Allow remote connections to this computer.
- Tích chọn Allow connections only from computers running Remote Desktop with Network Level Authentication.
3. Bước 2: Giới hạn tài khoản được phép RDP
Không phải tài khoản nào cũng cần quyền truy cập từ xa:
- Chỉ thêm đúng những tài khoản cần thiết vào nhóm Remote Desktop Users.
- Tránh dùng chung tài khoản; mỗi quản trị viên nên có tài khoản riêng để dễ theo dõi và thu hồi.
4. Bước 3: Giới hạn IP truy cập bằng Windows Firewall
Chỉ cho phép RDP từ các địa chỉ IP tin cậy (IP văn phòng, IP nhà quản trị viên):
- Mở Windows Defender Firewall with Advanced Security.
- Vào Inbound Rules, tìm quy tắc Remote Desktop.
- Trong tab Scope, giới hạn Remote IP address về danh sách IP tin cậy; mọi IP khác sẽ bị chặn ở tầng mạng.
Đây là biện pháp đơn giản mà hiệu quả cao khi đội quản trị làm việc từ địa điểm cố định.

5. Bước 4: Đổi cổng RDP mặc định
RDP mặc định dùng cổng 3389, cổng bị dò quét phổ biến. Đổi sang cổng khác giúp giảm nhiễu dò quét tự động:
- Mở Registry Editor (regedit), tới khóa HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp.
- Sửa giá trị PortNumber sang cổng mới (dạng thập phân).
- Mở cổng mới trên Windows Firewall và khởi động lại dịch vụ Remote Desktop.
Lưu ý: đây chỉ là biện pháp giảm nhiễu, không thay thế được giới hạn IP hay NLA. Nhớ ghi lại cổng mới để kết nối.
6. Bước 5: Chính sách khóa tài khoản (chống dò mật khẩu)
Đặt chính sách khóa tạm thời khi đăng nhập sai nhiều lần để làm chậm dò mật khẩu:
- Mở Local Security Policy (secpol.msc) > Account Policies > Account Lockout Policy.
- Đặt ngưỡng khóa (Account lockout threshold) hợp lý và thời gian khóa (Account lockout duration).
7. Phần nâng cao: RD Gateway hoặc VPN
Cách an toàn hơn cả là không để RDP đứng trực tiếp trước Internet:
- VPN: đưa RDP vào sau một đường hầm VPN; Internet chỉ thấy cổng VPN, không thấy RDP.
- RD Gateway: cổng chuyên dụng của Windows giúp truy cập RDP qua HTTPS an toàn, kèm chính sách truy cập.
Kết hợp với giới hạn IP và NLA, đây là lớp phòng vệ mạnh cho truy cập quản trị.
8. Kiểm tra và xử lý lỗi
- Sau khi đổi cổng/giới hạn IP, không kết nối được: kiểm tra đã mở đúng cổng mới trên firewall và IP của bạn nằm trong danh sách cho phép; dùng console/KVM để sửa nếu cần.
- Bị khóa tài khoản: chờ hết thời gian khóa hoặc mở khóa qua tài khoản quản trị khác/console.
- NLA gây lỗi với client cũ: cập nhật client RDP lên bản mới hỗ trợ NLA.
9. Câu hỏi thường gặp
9.1. Đổi cổng RDP có đủ để an toàn không?
Không. Đổi cổng chỉ giảm lượng dò quét ồn ào vào cổng 3389, nhưng công cụ quét kỹ vẫn tìm ra cổng mới. Hãy xem đây là biện pháp bổ trợ, kết hợp cùng NLA, giới hạn IP và nên đưa RDP vào sau VPN.
9.2. NLA là gì và vì sao nên bật?
Network Level Authentication yêu cầu xác thực trước khi thiết lập phiên RDP đầy đủ. Điều này giảm tải cho máy chủ và chặn nhiều kiểu tấn công dò quét, nên được khuyến nghị bật cho mọi máy chủ dùng RDP.
9.3. Nên dùng VPN hay RD Gateway?
Cả hai đều đưa RDP ra khỏi tầm nhìn trực tiếp của Internet. VPN phù hợp khi bạn đã có hạ tầng VPN; RD Gateway là giải pháp gốc của Windows, truy cập qua HTTPS. Chọn theo hạ tầng và quy mô hiện có; điểm chung là RDP không nên đứng trần trước Internet.
10. Kết luận
Cấu hình RDP an toàn trên Windows Server gồm các bước rõ ràng: bật NLA, giới hạn tài khoản và IP được phép, đổi cổng mặc định, đặt chính sách khóa tài khoản, và nên đưa RDP vào sau VPN hoặc RD Gateway. Làm được vài bước đầu đã loại bỏ phần lớn rủi ro từ dò quét tự động. Để hiểu sâu hơn về mặt bảo mật và cơ chế chặn dò quét, hãy tham khảo thêm bài Bảo mật RDP cho máy chủ Windows cùng hệ thống.
Cần hỗ trợ kỹ thuật? Nếu cần hỗ trợ siết cấu hình RDP hoặc truy cập từ xa an toàn, liên hệ đội ngũ kỹ thuật Cloudzone qua hotline/Zalo 0906.489.647 hoặc email support@cloudzone.vn.
