Como proteger o RDP contra força bruta e ransomware no Windows Server: VPN ou RD Gateway, NLA, bloqueio de conta, restrição por IP e monitoramento.

Para que serve

RDP (porta 3389) aberto para a internet é uma das portas de entrada mais usadas por grupos de ransomware: os atacantes testam senhas fracas ou vazadas, entram como administrador, desligam o antivírus e criptografam tudo, inclusive backups acessíveis pela rede. Este artigo mostra como proteger o RDP contra força bruta: tirar o RDP da internet e, enquanto isso não acontece, reduzir o risco com NLA, bloqueio de conta e restrição por IP. Vale para Windows Server 2022 e 2025, seja instalado direto no servidor ou como VM no Proxmox VE.

Atenção: mudanças no firewall e no RDP podem cortar seu acesso remoto. Antes de começar, confirme que você consegue entrar pelo console IPMI/iLO (servidor físico) ou pelo console noVNC do Proxmox (VM).

Pré-requisitos

  • Acesso administrativo ao Windows Server.
  • IP fixo do seu escritório (para restrição por origem) ou uma VPN.
  • Acesso ao console IPMI/iLO ou noVNC para recuperação.

Como proteger o RDP contra força bruta passo a passo

1. Melhor opção: não expor o RDP

A recomendação de CISA e Microsoft é não publicar o RDP diretamente na internet. Escolha uma das alternativas:

  • VPN na frente (recomendado): uma VPN WireGuard numa VM dedicada no Proxmox (Debian/Ubuntu, pfSense ou OPNsense) e a porta 3389 liberada apenas para a faixa de IPs da VPN. Quem não está na VPN nem enxerga o RDP. Veja também o artigo «Como instalar um servidor VPN WireGuard em uma VM no Proxmox (Debian/Ubuntu)».
  • RD Gateway: a função Gateway de Área de Trabalho Remota encapsula o RDP em HTTPS (porta 443), exige certificado válido e permite políticas de quem pode acessar quais máquinas. Combine com MFA sempre que possível.
  • Restrição por IP: se não puder usar VPN agora, libere o 3389 só para o IP fixo da sua empresa (passo 4).

2. Exija NLA (Autenticação no Nível da Rede)

Com NLA, o usuário precisa se autenticar antes de a sessão gráfica ser criada, o que reduz consumo de recursos por atacantes e a exposição a falhas no serviço. Em PowerShell como administrador:

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 1
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp').UserAuthentication

O resultado deve ser 1. Pela interface: Configurações > Sistema > Área de Trabalho Remota e marque a opção de exigir Autenticação no Nível da Rede.

3. Configure bloqueio de conta

Sem política de bloqueio, um robô pode testar milhões de senhas. A linha de base de segurança da Microsoft sugere 10 tentativas como ponto de partida:

net accounts /lockoutthreshold:10 /lockoutduration:15 /lockoutwindow:15
net accounts

Isso bloqueia a conta por 15 minutos após 10 senhas erradas. Em servidores de domínio, configure via GPO (Configuração do Computador > Configurações do Windows > Configurações de Segurança > Políticas de Conta > Política de Bloqueio de Conta).

Importante: a conta Administrador interna é, por padrão, excluída do bloqueio, e é exatamente o nome que os robôs tentam primeiro. Crie uma conta administrativa nominal, teste o login com ela e então desative a conta interna:

net user joao.admin * /add
net localgroup Administradores joao.admin /add
# depois de testar o login com joao.admin:
net user Administrador /active:no

Em sistemas em inglês, os nomes são Administrators e Administrator.

4. Restrinja o RDP por IP no Windows Firewall

O comando abaixo usa o identificador interno do grupo de regras de Área de Trabalho Remota, que funciona em qualquer idioma do Windows:

Set-NetFirewallRule -Group "@FirewallAPI.dll,-28752" -RemoteAddress 203.0.113.10,10.8.0.0/24

Troque pelos IPs do seu escritório e pela faixa da sua VPN. Se a VM estiver atrás de NAT no Proxmox ou num firewall pfSense/OPNsense, faça a mesma restrição lá: não crie redirecionamento de porta 3389 aberto para qualquer origem.

Se você errar o IP, a conexão RDP cai. Recupere pelo console IPMI/iLO ou noVNC com Set-NetFirewallRule -Group "@FirewallAPI.dll,-28752" -RemoteAddress Any e corrija.

5. Limite quem pode usar o RDP

Só membros do grupo Usuários da Área de Trabalho Remota (e Administradores) podem entrar. Remova contas que não precisam de acesso e use senhas longas e exclusivas (16+ caracteres) em todas as que ficarem.

6. Reduza o estrago caso alguém entre

  • Mantenha o Windows atualizado e o Microsoft Defender ativo, com Proteção contra violação ligada.
  • Desative o redirecionamento de unidades e área de transferência se não forem necessários (GPO: Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host da Sessão > Redirecionamento de Dispositivo e Recurso).
  • Guarde backups fora do alcance desse servidor, com credenciais diferentes e cópia imutável. Veja o artigo «Proteção contra ransomware: backup 3-2-1 com cópia imutável e teste de restauração».

Como saber se funcionou

  • De uma rede não autorizada, Test-NetConnection SEU_IP -Port 3389 deve retornar TcpTestSucceeded : False.
  • net accounts mostra o limite de bloqueio configurado.
  • Monitore tentativas falhas (evento 4625):
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20 |
      Select-Object TimeCreated, @{n='IP';e={$_.Properties[19].Value}}, @{n='Conta';e={$_.Properties[5].Value}}
    Muitos eventos de IPs desconhecidos indicam que a porta ainda está exposta.

Problemas comuns

Cliente antigo não conecta depois de exigir NLA

Atualize o cliente de Área de Trabalho Remota. Clientes atuais de Windows, macOS e Linux (FreeRDP/Remmina) suportam NLA. Para outros erros de conexão, veja também o artigo «RDP não conecta: roteiro de diagnóstico para Windows Server».

Minha conta ficou bloqueada

Espere o tempo de bloqueio ou entre pelo console com outra conta administrativa e rode net user NOME /active:yes. Se acontecer com frequência sem erro de digitação, alguém está atacando essa conta: reveja a exposição da porta.

Mudar a porta 3389 resolve?

Não. Reduz parte das varreduras automáticas, mas scanners encontram o RDP em qualquer porta. Use VPN ou restrição por IP.

Perguntas frequentes

Qual a forma mais segura de acessar o RDP?

Não publicar o RDP na internet: acesse por uma VPN (por exemplo, WireGuard em uma VM no Proxmox) ou pelo RD Gateway na porta 443, com MFA sempre que possível.

O que é NLA no RDP?

É a Autenticação no Nível da Rede: o usuário precisa se autenticar antes de a sessão gráfica ser criada, o que reduz o consumo de recursos por atacantes e a exposição a falhas do serviço.

Como bloquear a conta após várias senhas erradas?

Use net accounts /lockoutthreshold:10 /lockoutduration:15 /lockoutwindow:15 ou a Política de Bloqueio de Conta por GPO. Desative a conta Administrador interna, que fica fora do bloqueio.

Mudar a porta 3389 protege contra ransomware?

Não. Reduz parte das varreduras automáticas, mas scanners encontram o RDP em qualquer porta. Use VPN ou restrição por IP.

Como ver as tentativas de login no RDP?

Consulte o evento 4625 (falha de logon) no log de Segurança com Get-WinEvent. Muitos eventos de IPs desconhecidos indicam que a porta ainda está exposta.

Precisa de ajuda?

Dúvidas sobre acesso ao console IPMI/iLO ou sobre a rede do seu servidor? Abra um ticket pela área do cliente.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também