Nếu bạn từng mở Event Viewer trên một máy chủ Windows có cổng RDP công khai, nhiều khả năng bạn sẽ thấy hàng nghìn lần đăng nhập thất bại mỗi ngày, từ những địa chỉ IP chưa từng quen biết. Đó không phải là ai đó nhắm riêng vào bạn: các mạng máy tính tự động (botnet) liên tục quét toàn bộ Internet, tìm cổng 3389 đang mở và thử hàng loạt cặp tên đăng nhập - mật khẩu. RDP (Remote Desktop Protocol) là công cụ làm việc quen thuộc của quản trị viên Windows, nhưng cũng vì phổ biến mà trở thành mục tiêu ưa thích của tấn công dò mật khẩu (brute force). Nhiều vụ mã độc tống tiền (ransomware) được ghi nhận bắt đầu từ một phiên RDP bị chiếm. Tin tốt là chỉ với vài thiết lập đúng, bạn có thể giảm phần lớn rủi ro này. Bài viết dưới đây tổng hợp các bước làm cứng RDP theo thứ tự nên làm.
Mục lục1. Vì sao RDP là mục tiêu số một của dò mật khẩu2. Bật NLA, giới hạn tài khoản và chính sách khóa2.1. Bật Network Level Authentication (NLA)2.2. Giới hạn tài khoản được phép dùng RDP2.3. Đặt chính sách khóa tài khoản (Account Lockout)3. Thu hẹp cửa vào: đổi cổng, chặn IP, dùng RD Gateway hoặc VPN4. Chặn dò quét tự động bằng IPBan5. Checklist làm cứng RDP cho máy chủ Windows6. Kết luận7. Nguồn tham khảo
1. Vì sao RDP là mục tiêu số một của dò mật khẩu
Có ba lý do khiến RDP bị nhắm tới nhiều đến vậy. Thứ nhất, RDP dùng cổng mặc định 3389 và bật sẵn giao diện đăng nhập: kẻ tấn công chỉ cần quét thấy cổng mở là có ngay "cửa" để thử mật khẩu. Thứ hai, phần thưởng rất lớn: chiếm được phiên RDP nghĩa là có quyền điều khiển máy chủ bằng giao diện đồ họa như đang ngồi trước máy, dễ dàng cài mã độc, tắt phần mềm bảo vệ hay lấy dữ liệu. Thứ ba, nhiều máy chủ vẫn dùng tài khoản Administrator mặc định với mật khẩu yếu, khiến việc dò trúng chỉ là vấn đề thời gian.
Điểm cần nhớ: việc máy chủ của bạn bị dò quét không phụ thuộc vào việc doanh nghiệp lớn hay nhỏ. Chỉ cần cổng RDP mở ra Internet, các công cụ tự động sẽ tìm đến, thường chỉ trong vài phút sau khi máy chủ lên mạng.
2. Bật NLA, giới hạn tài khoản và chính sách khóa
Đây là nhóm biện pháp nền tảng, làm ngay được trên mọi máy chủ Windows mà không tốn chi phí.
2.1. Bật Network Level Authentication (NLA)
Network Level Authentication yêu cầu người dùng xác thực thành công trước khi phiên đăng nhập đồ họa được tạo. Không có NLA, máy chủ phải dựng sẵn màn hình đăng nhập cho bất kỳ ai kết nối tới, vừa tốn tài nguyên vừa mở rộng bề mặt tấn công. Trên Windows Server, NLA bật trong System Properties > Remote, chọn "Allow connections only from computers running Remote Desktop with Network Level Authentication". Các phiên bản Windows Server còn được hỗ trợ hiện nay đều bật NLA mặc định, nhưng bạn vẫn nên kiểm tra lại, đặc biệt với máy chủ nâng cấp từ hệ điều hành cũ.
2.2. Giới hạn tài khoản được phép dùng RDP
Chỉ những tài khoản thật sự cần quản trị từ xa mới được vào nhóm Remote Desktop Users. Tránh dùng trực tiếp tài khoản Administrator mặc định: hãy tạo tài khoản quản trị riêng có tên không đoán được, và cân nhắc vô hiệu hóa hoặc đổi tên tài khoản Administrator. Mỗi quản trị viên dùng một tài khoản riêng để khi có sự cố còn truy được ai đăng nhập lúc nào.
2.3. Đặt chính sách khóa tài khoản (Account Lockout)
Trong Group Policy (Computer Configuration > Windows Settings > Security Settings > Account Lockout Policy), đặt ngưỡng khóa tài khoản sau một số lần đăng nhập sai, ví dụ khóa 15 phút sau 5 lần sai. Chính sách này làm chậm đáng kể tốc độ dò mật khẩu tự động. Kết hợp với yêu cầu mật khẩu dài, không tái sử dụng, bạn đã loại được phần lớn các đợt dò kiểu "thử cho may".
3. Thu hẹp cửa vào: đổi cổng, chặn IP, dùng RD Gateway hoặc VPN
Nhóm biện pháp thứ hai hướng tới việc giấu hoặc thu hẹp cổng RDP, để kẻ tấn công không còn thấy "cửa" để thử.
Đổi cổng RDP khỏi 3389 là biện pháp đơn giản, giúp tránh các đợt quét đại trà nhắm vào cổng mặc định. Tuy nhiên cần hiểu đúng: đổi cổng chỉ giảm "tiếng ồn", không chặn được kẻ tấn công quét toàn dải cổng, nên không thể là biện pháp duy nhất.
Hạn chế IP nguồn bằng Windows Firewall mạnh hơn rõ rệt: chỉ cho phép kết nối RDP từ địa chỉ IP văn phòng hoặc IP cố định của quản trị viên. Với doanh nghiệp có nhiều người truy cập từ nhiều nơi, RD Gateway là lựa chọn phù hợp hơn: toàn bộ kết nối RDP đi qua một cổng HTTPS duy nhất có xác thực, thay vì mở cổng RDP của từng máy chủ.
Bước tiến xa hơn là không công khai cổng RDP ra Internet: quản trị viên kết nối VPN vào mạng riêng trước, rồi mới RDP tới máy chủ qua địa chỉ nội bộ. Khi đó cổng 3389 hoàn toàn "vô hình" với các công cụ quét. Cloudzone đã có bài viết riêng phân tích mô hình này trong bài "Truy cập máy chủ an toàn: dùng VPN thay vì mở RDP/SSH ra Internet" [chèn link bài Truy cập máy chủ an toàn]. Lưu ý rằng VPN là tùy chọn nâng cao: bạn có thể tự triển khai, hoặc sử dụng dịch vụ VPN do Cloudzone cung cấp khi có nhu cầu.
4. Chặn dò quét tự động bằng IPBan
Dù đã làm các bước trên, những lần thử đăng nhập sai vẫn sẽ xuất hiện. Đây là lúc cần một công cụ tự động theo dõi nhật ký đăng nhập và chặn hẳn các IP có hành vi dò quét. Trên máy chủ Windows, IPBan là công cụ mã nguồn mở được dùng rộng rãi cho việc này: khi một địa chỉ IP đăng nhập sai quá ngưỡng cho phép, IPBan tự thêm luật chặn IP đó ở tường lửa, không cần quản trị viên can thiệp.
Với khách hàng Cloudzone, cơ chế chặn dò quét mật khẩu tự động nhắm vào RDP và SSH (thông qua IPBan và Edge Firewall) được hỗ trợ miễn phí cho tất cả Cloud Server: các IP dò quét bị phát hiện và chặn trước khi kịp gây hại. Bạn có thể tìm hiểu cơ chế hoạt động chi tiết trong bài viết về IPBan cùng chuyên mục [chèn link bài IPBan]. Ở lớp sâu hơn, Endpoint Security là dịch vụ có phí, được cài đặt lên máy chủ để bảo vệ và giám sát ngay tại máy chủ: phát hiện tiến trình bất thường, hành vi lạ sau đăng nhập - lớp phòng vệ cần thiết cho tình huống kẻ tấn công đã vượt qua được cửa vào.
5. Checklist làm cứng RDP cho máy chủ Windows
Tổng hợp lại, đây là checklist bạn có thể rà theo thứ tự cho từng máy chủ Windows:
- Bật Network Level Authentication (NLA) cho mọi kết nối RDP.
- Giới hạn thành viên nhóm Remote Desktop Users; không dùng tài khoản Administrator mặc định.
- Đặt chính sách khóa tài khoản sau 5 lần đăng nhập sai; yêu cầu mật khẩu dài, không tái sử dụng.
- Chặn IP nguồn bằng Windows Firewall: chỉ cho phép IP tin cậy kết nối RDP.
- Cân nhắc đổi cổng RDP khỏi 3389 để giảm quét đại trà (không xem đây là lớp bảo vệ chính).
- Dùng RD Gateway hoặc VPN thay vì mở cổng RDP thẳng ra Internet.
- Cài công cụ chặn dò quét tự động như IPBan và theo dõi nhật ký đăng nhập định kỳ.
- Cập nhật Windows và các bản vá bảo mật đều đặn; bật giám sát để phát hiện hành vi bất thường.

Lưu ý: Không có biện pháp đơn lẻ nào chặn được mọi rủi ro. Sức mạnh nằm ở việc xếp chồng nhiều lớp: xác thực chặt ở cửa vào, thu hẹp bề mặt tấn công, chặn tự động các IP dò quét và giám sát bên trong máy chủ. Một lớp bị vượt qua thì vẫn còn lớp khác phát hiện và giới hạn thiệt hại.
6. Kết luận
RDP mang lại sự thuận tiện cho quản trị viên Windows, nhưng một cổng RDP công khai với thiết lập mặc định cũng là lời mời cho các công cụ dò mật khẩu tự động. Bắt đầu từ những bước không tốn chi phí như bật NLA, giới hạn tài khoản và chính sách khóa, sau đó thu hẹp cửa vào bằng tường lửa, RD Gateway hoặc VPN, và để công cụ như IPBan xử lý phần dò quét còn lại. Làm đủ các lớp này, máy chủ Windows của bạn sẽ không còn là mục tiêu dễ dàng.
Tham khảo dịch vụ tại cloudzone.vn.
7. Nguồn tham khảo
- Microsoft Learn - tài liệu bảo mật Remote Desktop Services: Network Level Authentication, cấu hình Group Policy và khuyến nghị làm cứng RDP.
- CISA (Cybersecurity and Infrastructure Security Agency) - khuyến nghị bảo vệ các dịch vụ truy cập từ xa, hạn chế công khai RDP ra Internet.
- Tài liệu dự án IPBan (mã nguồn mở) - cơ chế theo dõi nhật ký đăng nhập và tự động chặn IP dò quét trên Windows.
- Các báo cáo an ninh mạng thường niên ghi nhận RDP là một trong những đường xâm nhập phổ biến của mã độc tống tiền.
- Dữ kiện hạ tầng và dịch vụ Endpoint Security của Cloudzone: nguồn dữ kiện chính thức của Cloudzone.
Các khuyến nghị được đối chiếu từ nhiều nguồn uy tín và diễn đạt lại; dữ kiện về Cloudzone lấy từ nguồn chuẩn nội bộ.
Máy chủ Windows của doanh nghiệp bạn đã được làm cứng cổng RDP và có lớp giám sát tại máy chủ chưa?
DỊCH VỤ HẠ TẦNG CLOUDZONE Cần tư vấn giải pháp Cloud, Máy chủ & Hạ tầng cho doanh nghiệp? Đội ngũ kỹ thuật Cloudzone sẵn sàng hỗ trợ và tư vấn miễn phí. 📞 0906.489.647 (Phone/SMS/Zalo) |
