Протоколы удалённого рабочего стола (RDP, VNC, TeamViewer и подобные) обычно уже используют собственное шифрование соединения. Тем не менее многие администраторы дополнительно оборачивают такие подключения в VPN — разберём, зачем это делают.
Проблема с прямым доступом по RDP
RDP, открытый напрямую в интернет (проброшенный порт на роутере), — один из самых частых векторов массовых автоматических атак: боты постоянно сканируют интернет в поисках открытого порта 3389 и пытаются подобрать пароль перебором. Даже надёжный пароль не убирает саму атакуемую поверхность — сервер продолжает быть виден и получать попытки подключения.
Как VPN это решает
Если RDP доступен только через VPN-туннель, а не напрямую из интернета, злоумышленник сначала должен пройти аутентификацию на уровне самого VPN — только после этого порт RDP вообще становится видимым. Это убирает RDP как публично сканируемую цель, оставляя только известным пользователям точку входа.
| Сценарий | Виден ли порт RDP в интернете | Основной риск |
|---|---|---|
| RDP напрямую (проброшенный порт) | Да, сканируется ботами | Подбор пароля методом перебора (brute-force) |
| RDP через VPN-туннель | Нет, порт не виден снаружи туннеля | Компрометация возможна только через взлом самого VPN-аккаунта |
На что обратить внимание
- Используйте отдельные учётные данные для VPN и для самого удалённого рабочего стола — двойная аутентификация снижает риск, даже если один из паролей скомпрометирован.
- Для бизнес-задач лучше подходит VPN с возможностью ограничить доступ по IP-адресам или спискам пользователей, а не потребительский VPN для приватности.
- Регулярно обновляйте и сам протокол удалённого доступа — VPN снижает поверхность атаки, но не заменяет обновления при появлении уязвимостей в самом RDP/VNC.
Оборачивание удалённого доступа в VPN — стандартная практика в корпоративной среде и разумная привычка для тех, кто регулярно подключается к своим компьютерам удалённо, даже вне рабочего контекста.
Достаточно ли просто сложного пароля для защиты RDP без VPN?⌄
Нет. Даже надёжный пароль не убирает саму атакуемую поверхность — сервер продолжает быть виден в интернете и получать попытки подключения от ботов, сканирующих порт 3389. VPN убирает RDP как публично сканируемую цель вообще.
Нужен ли VPN, если я подключаюсь к рабочему компьютеру только через TeamViewer?⌄
TeamViewer и подобные сервисы уже используют собственное шифрование соединения, так что риск ниже, чем у открытого напрямую RDP-порта. Но оборачивание в VPN всё равно добавляет дополнительный слой аутентификации на уровне самого туннеля.
Какой VPN лучше подходит для бизнес-доступа к RDP?⌄
Для бизнес-задач лучше подходит VPN с возможностью ограничить доступ по IP-адресам или спискам пользователей, а не обычный потребительский VPN для приватности, рассчитанный на индивидуальное использование.
Заменяет ли VPN обновления самого протокола RDP?⌄
Нет. VPN снижает поверхность атаки, убирая RDP из публичного доступа, но не заменяет обновления при появлении уязвимостей в самом протоколе RDP или VNC — оба слоя защиты нужны одновременно.