67 Nguyễn Thị Định, Phường An Hải, TP. Đà Nẵng
Hướng dẫn

Cấu hình Remote Desktop (RDP) an toàn trên Windows Server

Cấu hình Remote Desktop (RDP) an toàn trên Windows Server
Chia sẻ

Hướng dẫn từng bước cấu hình RDP an toàn trên Windows Server: bật NLA, giới hạn user và IP, đổi cổng, chính sách khóa tài khoản

Mục lục1. Trước khi bắt đầu2. Bước 1: Bật Network Level Authentication (NLA)3. Bước 2: Giới hạn tài khoản được phép RDP4. Bước 3: Giới hạn IP truy cập bằng Windows Firewall5. Bước 4: Đổi cổng RDP mặc định6. Bước 5: Chính sách khóa tài khoản (chống dò mật khẩu)7. Phần nâng cao: RD Gateway hoặc VPN8. Kiểm tra và xử lý lỗi9. Câu hỏi thường gặp9.1. Đổi cổng RDP có đủ để an toàn không?9.2. NLA là gì và vì sao nên bật?9.3. Nên dùng VPN hay RD Gateway?10. Kết luận

1. Trước khi bắt đầu

  • Đã đăng nhập được vào Windows Server (qua RDP hoặc console/KVM của nhà cung cấp).
  • Có quyền quản trị (Administrator).
  • Nắm cách truy cập console/KVM để khôi phục nếu lỡ tự khóa mình khi đổi cấu hình.

2. Bước 1: Bật Network Level Authentication (NLA)

NLA yêu cầu xác thực trước khi tạo phiên RDP đầy đủ, giúp chặn nhiều kiểu dò quét. Bật NLA:

  1. Mở System Properties (sysdm.cpl) > tab Remote.
  2. Bật Allow remote connections to this computer.
  3. Tích chọn Allow connections only from computers running Remote Desktop with Network Level Authentication.

3. Bước 2: Giới hạn tài khoản được phép RDP

Không phải tài khoản nào cũng cần quyền truy cập từ xa:

  • Chỉ thêm đúng những tài khoản cần thiết vào nhóm Remote Desktop Users.
  • Tránh dùng chung tài khoản; mỗi quản trị viên nên có tài khoản riêng để dễ theo dõi và thu hồi.

4. Bước 3: Giới hạn IP truy cập bằng Windows Firewall

Chỉ cho phép RDP từ các địa chỉ IP tin cậy (IP văn phòng, IP nhà quản trị viên):

  1. Mở Windows Defender Firewall with Advanced Security.
  2. Vào Inbound Rules, tìm quy tắc Remote Desktop.
  3. Trong tab Scope, giới hạn Remote IP address về danh sách IP tin cậy; mọi IP khác sẽ bị chặn ở tầng mạng.

Đây là biện pháp đơn giản mà hiệu quả cao khi đội quản trị làm việc từ địa điểm cố định.

Checklist cấu hình RDP an toàn
Checklist cấu hình RDP an toàn

5. Bước 4: Đổi cổng RDP mặc định

RDP mặc định dùng cổng 3389, cổng bị dò quét phổ biến. Đổi sang cổng khác giúp giảm nhiễu dò quét tự động:

  1. Mở Registry Editor (regedit), tới khóa HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp.
  2. Sửa giá trị PortNumber sang cổng mới (dạng thập phân).
  3. Mở cổng mới trên Windows Firewall và khởi động lại dịch vụ Remote Desktop.

Lưu ý: đây chỉ là biện pháp giảm nhiễu, không thay thế được giới hạn IP hay NLA. Nhớ ghi lại cổng mới để kết nối.

6. Bước 5: Chính sách khóa tài khoản (chống dò mật khẩu)

Đặt chính sách khóa tạm thời khi đăng nhập sai nhiều lần để làm chậm dò mật khẩu:

  • Mở Local Security Policy (secpol.msc) > Account Policies > Account Lockout Policy.
  • Đặt ngưỡng khóa (Account lockout threshold) hợp lý và thời gian khóa (Account lockout duration).

7. Phần nâng cao: RD Gateway hoặc VPN

Cách an toàn hơn cả là không để RDP đứng trực tiếp trước Internet:

  • VPN: đưa RDP vào sau một đường hầm VPN; Internet chỉ thấy cổng VPN, không thấy RDP.
  • RD Gateway: cổng chuyên dụng của Windows giúp truy cập RDP qua HTTPS an toàn, kèm chính sách truy cập.

Kết hợp với giới hạn IP và NLA, đây là lớp phòng vệ mạnh cho truy cập quản trị.

8. Kiểm tra và xử lý lỗi

  • Sau khi đổi cổng/giới hạn IP, không kết nối được: kiểm tra đã mở đúng cổng mới trên firewall và IP của bạn nằm trong danh sách cho phép; dùng console/KVM để sửa nếu cần.
  • Bị khóa tài khoản: chờ hết thời gian khóa hoặc mở khóa qua tài khoản quản trị khác/console.
  • NLA gây lỗi với client cũ: cập nhật client RDP lên bản mới hỗ trợ NLA.

9. Câu hỏi thường gặp

9.1. Đổi cổng RDP có đủ để an toàn không?

Không. Đổi cổng chỉ giảm lượng dò quét ồn ào vào cổng 3389, nhưng công cụ quét kỹ vẫn tìm ra cổng mới. Hãy xem đây là biện pháp bổ trợ, kết hợp cùng NLA, giới hạn IP và nên đưa RDP vào sau VPN.

9.2. NLA là gì và vì sao nên bật?

Network Level Authentication yêu cầu xác thực trước khi thiết lập phiên RDP đầy đủ. Điều này giảm tải cho máy chủ và chặn nhiều kiểu tấn công dò quét, nên được khuyến nghị bật cho mọi máy chủ dùng RDP.

9.3. Nên dùng VPN hay RD Gateway?

Cả hai đều đưa RDP ra khỏi tầm nhìn trực tiếp của Internet. VPN phù hợp khi bạn đã có hạ tầng VPN; RD Gateway là giải pháp gốc của Windows, truy cập qua HTTPS. Chọn theo hạ tầng và quy mô hiện có; điểm chung là RDP không nên đứng trần trước Internet.

10. Kết luận

Cấu hình RDP an toàn trên Windows Server gồm các bước rõ ràng: bật NLA, giới hạn tài khoản và IP được phép, đổi cổng mặc định, đặt chính sách khóa tài khoản, và nên đưa RDP vào sau VPN hoặc RD Gateway. Làm được vài bước đầu đã loại bỏ phần lớn rủi ro từ dò quét tự động. Để hiểu sâu hơn về mặt bảo mật và cơ chế chặn dò quét, hãy tham khảo thêm bài Bảo mật RDP cho máy chủ Windows cùng hệ thống.

Cần hỗ trợ kỹ thuật? Nếu cần hỗ trợ siết cấu hình RDP hoặc truy cập từ xa an toàn, liên hệ đội ngũ kỹ thuật Cloudzone qua hotline/Zalo 0906.489.647 hoặc email support@cloudzone.vn.

Chia sẻ

Bài viết liên quan

Tối ưu chi phí hạ tầng: chọn đúng cấu hình, thuê theo nhu cầu

Tối ưu chi phí hạ tầng: chọn đúng cấu hình, thuê theo nhu cầu

Cách giảm chi phí hạ tầng hợp lý: chọn đúng cấu hình (right-sizing), thuê theo nhu cầu, kết hợp dịch vụ và rà soát tài nguyên định kỳ mà không ảnh hưởng vận hành

Cách săn khuyến mãi VPS/máy chủ, tránh bẫy giá rẻ

Cách săn khuyến mãi VPS/máy chủ, tránh bẫy giá rẻ

Cách tận dụng khuyến mãi VPS và máy chủ hợp lý, đọc kỹ điều kiện gia hạn và nhận biết bẫy giá rẻ ảnh hưởng chất lượng dịch vụ

Chọn nhà cung cấp VPS/máy chủ: tiêu chí cần kiểm tra

Chọn nhà cung cấp VPS/máy chủ: tiêu chí cần kiểm tra

Các tiêu chí chọn nhà cung cấp VPS và máy chủ: uptime/SLA, hạ tầng data center, peering, hỗ trợ kỹ thuật và chính sách hoàn tiền, kèm cách đọc cam kết dịch vụ

Phần mềm mã nguồn mở thay thế để tiết kiệm bản quyền

Phần mềm mã nguồn mở thay thế để tiết kiệm bản quyền

Gợi ý các phần mềm mã nguồn mở thay thế giải pháp có phí cho máy chủ: hệ điều hành, cơ sở dữ liệu, web server, control panel và ảo hóa, kèm lưu ý chi phí vận hành

So sánh bản quyền control panel: cPanel, DirectAdmin, Plesk

So sánh bản quyền control panel: cPanel, DirectAdmin, Plesk

So sánh cPanel, DirectAdmin và Plesk về tính năng, hệ điều hành hỗ trợ và chi phí bản quyền, kèm gợi ý chọn control panel theo số website và nhu cầu

Các loại bản quyền Windows Server và cách chọn cho đúng

Các loại bản quyền Windows Server và cách chọn cho đúng

Hiểu cấp phép Windows Server theo core, CAL và các kênh OEM/Volume/CSP, phân biệt Standard và Datacenter để chọn bản quyền phù hợp và hợp lệ