ADI SERWISINFORMATYKA DLA FIRM Pomoc zdalna
Menu

ADI SERWISWiedzaBezpieczeństwo

Bezpieczeństwo

Czy RDP jest dziś bezpieczne? Port 3389, alternatywy i bezpieczna praca zdalna

RDP daje świetną jakość pracy, ale problem zaczyna się, gdy port 3389 jest wystawiony bezpośrednio do Internetu. Wyjaśniamy zagrożenia, bezpieczne alternatywy i sposoby zachowania zalet natywnego RDP.

Czy RDP jest dziś bezpieczne? Port 3389, alternatywy i bezpieczna praca zdalna

Praca zdalna przez RDP ma pewien paradoks: technicznie to nadal jedno z najlepszych narzędzi do codziennej pracy na Windows, a jednocześnie jego najprostsze wdrożenie — przekierowanie portu 3389 z Internetu prosto na serwer — jest dziś rozwiązaniem, którego zdecydowanie nie warto traktować jako domyślnego.

Microsoft sam ostrzega, że przekierowanie portu z Internetu otwiera komputer na świat i jako bezpieczniejszy wariant preferuje VPN. CISA zaleca ograniczać użycie RDP i innych usług zdalnego pulpitu, a jeśli są konieczne — odpowiednio je zabezpieczyć.

Praca zdalna przez RDP — wygoda, ryzyko i bezpieczniejsza droga
Praca zdalna przez RDP — wygoda, ryzyko i bezpieczniejsza droga

Dlaczego RDP wciąż jest tak dobre?

Zanim zaczniemy mówić o zagrożeniach, warto wyjaśnić jedną rzecz: RDP nie jest przestarzałym reliktem, którego trzeba za wszelką cenę zastąpić.

W prawidłowo skonfigurowanym środowisku Windows Server / Remote Desktop Services użytkownik dostaje bardzo wygodne środowisko pracy:

  • ostry obraz i dobrą responsywność nawet przy typowych łączach biurowych,
  • natywne logowanie do środowiska Windows,
  • przekierowanie lokalnych drukarek do sesji,
  • schowek i możliwość przekierowania zasobów lokalnych,
  • obsługę wielu monitorów,
  • możliwość uruchomienia całej sesji pulpitu albo aplikacji publikowanych przez RDS.

Microsoft rozwija Remote Desktop Services właśnie jako platformę do pracy wielosesyjnej i publikowania aplikacji. RDP jest więc bardzo dobrym protokołem pracy zdalnej. Nie oznacza to jednak, że port RDP powinien być dostępny bezpośrednio z dowolnego miejsca w Internecie.

Port 3389 wystawiony na świat — tu zaczyna się problem

Najprostszy scenariusz wygląda znajomo: firma ma serwer Windows, administrator ustawia przekierowanie portu na routerze, pracownik wpisuje publiczny adres IP i łączy się przez RDP.

To działa. I właśnie dlatego przez lata było tak popularne.

Problem polega na tym, że od tej chwili usługa znajduje się w publicznej przestrzeni adresowej Internetu. Automatyczne skanery mogą ją znaleźć, a serwer zaczyna otrzymywać próby logowania, skanowania i ataki na dane uwierzytelniające.

Microsoft w dokumentacji dotyczącej dostępu RDP spoza sieci wprost zaznacza, że przekierowanie portu otwiera komputer na Internet i nie jest rozwiązaniem zalecanym, a preferowanym wariantem jest VPN. CISA z kolei wskazuje źle zabezpieczone usługi zdalnego dostępu jako częsty sposób uzyskiwania pierwszego wejścia do sieci przez przestępców.

Zmiana portu z 3389 na inny może ograniczyć część najprostszych, automatycznych prób, ale nie zmienia modelu bezpieczeństwa: usługa nadal jest publicznie osiągalna.

Jak często RDP pojawia się w realnych incydentach?

W danych Rapid7 Incident Response za pierwszy kwartał 2025 r. publicznie dostępne usługi RDP odpowiadały za 6% incydentów jako początkowy wektor dostępu, ale RDP było wykorzystywane szerzej aż w 44% analizowanych incydentów.

To ważne rozróżnienie. RDP nie zawsze jest drzwiami wejściowymi. Bywa również narzędziem wykorzystywanym później do poruszania się po już przejętej sieci.

RDP w incydentach analizowanych przez Rapid7 — Q1 2025
RDP w incydentach analizowanych przez Rapid7 — Q1 2025

Nie oznacza to, że 44% wszystkich cyberataków na świecie wykorzystuje RDP. To dane z konkretnych incydentów obsługiwanych przez zespół Rapid7 IR. Dobrze jednak pokazują, że RDP jest protokołem, który bardzo często pojawia się w rzeczywistych działaniach napastników.

Co może się stać, gdy ktoś zdobędzie prawidłowe dane logowania?

Brute force to tylko jeden scenariusz. Hasło może pochodzić także z wycieku, infekcji typu infostealer, phishingu albo wcześniejszego przejęcia innego systemu.

Według Verizon 2025 DBIR skradzione dane uwierzytelniające występowały w 31% naruszeń danych, a ransomware lub inna forma wymuszenia pojawiała się w 44% naruszeń.

Wybrane dane z Verizon 2025 DBIR
Wybrane dane z Verizon 2025 DBIR

Jeśli napastnik otrzyma interaktywną sesję na serwerze — szczególnie przy zbyt wysokich uprawnieniach — może próbować:

  • odczytywać lub kopiować dane firmowe,
  • instalować dodatkowe narzędzia i malware,
  • pozyskiwać kolejne hasła i tokeny,
  • poruszać się do następnych komputerów i serwerów,
  • wyłączać lub omijać zabezpieczenia,
  • szyfrować dane i kopie dostępne z przejętego środowiska,
  • utrzymywać dostęp do sieci przez dłuższy czas.

Microsoft zwraca uwagę, że w atakach sterowanych przez człowieka przejęcie systemów centralnych, takich jak kontrolery domeny, może pozwolić na szybkie rozprzestrzenienie ransomware po środowisku. To właśnie dlatego jeden dostęp zdalny nie powinien być traktowany jako odizolowane ryzyko jednego komputera.

Czy da się używać klasycznego RDP bezpiecznie?

Tak. Microsoft sam oferuje rozwiązania, które nie wymagają wystawiania wewnętrznego portu RDP bezpośrednio do Internetu.

VPN

Po zestawieniu VPN komputer zdalny zachowuje się tak, jakby znajdował się wewnątrz firmowej sieci. RDP może pozostać dostępne tylko wewnętrznie.

To bardzo dobre rozwiązanie, ale wymaga utrzymania infrastruktury VPN, konfiguracji klientów, kont, routingu oraz diagnostyki połączeń.

Remote Desktop Gateway

RD Gateway umożliwia udostępnienie zasobów RDS przez zaszyfrowane połączenie HTTPS, bez publicznego otwierania wewnętrznych portów RDP. Microsoft wspiera także dołożenie uwierzytelniania wieloskładnikowego.

To rozwiązanie profesjonalne i właściwe dla większych wdrożeń, ale wymaga dodatkowej konfiguracji, certyfikatów i administracji całym środowiskiem RDS.

Dobre praktyki, jeśli RDP jest używane

Niezależnie od sposobu dostępu warto stosować przynajmniej:

  • silne i unikalne hasła,
  • ograniczenie liczby kont mogących logować się zdalnie,
  • MFA wszędzie tam, gdzie architektura na to pozwala,
  • Network Level Authentication,
  • aktualny system i regularne łatki,
  • blokady po wielu błędnych logowaniach,
  • monitoring logów i prób dostępu,
  • ograniczenie zasięgu sieciowego RDP do miejsc, z których rzeczywiście ma być dostępne.

A co z TeamViewerem i AnyDesk?

Programy takie jak TeamViewer czy AnyDesk rozwiązują dużą część problemu ekspozycji w bardzo wygodny sposób. Zwykle nie trzeba przekierowywać portu RDP na routerze, a urządzenia nawiązują połączenia za pośrednictwem infrastruktury producenta.

Ich zalety są oczywiste:

  • proste uruchomienie,
  • wygodny zdalny support,
  • działanie przez NAT,
  • obsługa różnych systemów operacyjnych,
  • bogate funkcje administracyjne i wsparcia użytkownika.

To świetne narzędzia — szczególnie do pomocy zdalnej i środowisk heterogenicznych.

Są jednak inną kategorią produktu niż natywna sesja RDS. W zastosowaniach komercyjnych korzystają z płatnego modelu licencyjnego, a cena rośnie wraz z zakresem funkcji, liczbą użytkowników, urządzeń lub równoczesnych połączeń. Jeżeli firma potrzebuje przede wszystkim kilku stabilnych sesji do własnego serwera Windows, może się okazać, że kupuje znacznie szerszy zestaw funkcji niż faktycznie wykorzystuje.

Nie twierdzimy przy tym, że TeamViewer czy AnyDesk są „gorsze”. Mają inny cel i szersze zastosowania. Do klasycznej codziennej pracy biurowej na Windows Server natywne RDP nadal ma jednak bardzo mocne argumenty.

Dlaczego firmy nie chcą rezygnować z RDP?

W praktyce użytkownikowi często nie zależy na technologii. Chce po prostu usiąść w domu, zalogować się do firmowego serwera i pracować tak samo jak w biurze.

Tu RDP jest wyjątkowo wygodne:

  • program księgowy lub ERP pracuje na serwerze, a przez sieć przesyłany jest interfejs sesji,
  • lokalna drukarka użytkownika może zostać przekierowana do serwera,
  • schowek, dyski i wiele monitorów działają w sposób naturalny dla Windows,
  • administrator korzysta z dobrze znanego środowiska Windows Server.

W przypadku wieloużytkownikowej pracy na Windows Server trzeba oczywiście pamiętać o licencjonowaniu Microsoft Remote Desktop Services. Microsoft wymaga odpowiedniej licencji RDS CAL dla użytkownika lub urządzenia łączącego się z hostem sesji RDS. Żadne rozwiązanie tunelujące połączenie — w tym nasze — nie zastępuje licencji Windows Server ani RDS CAL.

Czy można zachować RDP, ale usunąć publiczny port?

To właśnie problem, który chcieliśmy rozwiązać w ADI SERWIS.

Zdalny Pulpit ADI nie zastępuje RDP własnym protokołem. Zmienia drogę, którą RDP dociera od użytkownika do serwera.

Agent zainstalowany na serwerze oraz program użytkownika nawiązują połączenia wychodzące do serwera pośredniczącego ADI. Dzięki temu:

  • nie trzeba przekierowywać portu 3389 na routerze,
  • nie jest wymagany publiczny adres IP,
  • rozwiązanie może działać za NAT i CGNAT,
  • połączenia z oprogramowania do serwera pośredniczącego są chronione TLS,
  • każdy serwer i użytkownik korzysta z własnych danych uwierzytelniających,
  • można rejestrować próby połączeń i historię sesji,
  • hasło konta Windows pozostaje po stronie Windows,
  • nadal używana jest zwykła sesja RDP z drukarkami, dyskami, schowkiem i obsługą wielu monitorów.

To rozwiązanie celowo jest węższe od rozbudowanych platform zdalnego wsparcia. Ma zrobić jedną rzecz: umożliwić wygodną pracę na Windows przez natywne RDP bez wystawiania RDP bezpośrednio do Internetu.

Aktualny opis techniczny, wymagania, cennik oraz bezpłatny 7-dniowy test znajdują się na stronie Zdalny Pulpit ADI.

Krótkie porównanie podejść

Bezpośrednie RDP przez przekierowany port

  • Zalety: minimalna infrastruktura, natywne RDP, pełna wygoda sesji Windows.
  • Wady: publiczna ekspozycja usługi; ten wariant nie powinien być dzisiaj domyślnym sposobem organizowania pracy zdalnej.

VPN lub RD Gateway

  • Zalety: natywne RDP i bardzo mocny model bezpieczeństwa przy prawidłowej konfiguracji.
  • Wady: większa złożoność wdrożenia i późniejszej administracji.

TeamViewer / AnyDesk

  • Zalety: proste wdrożenie, szerokie funkcje zdalnego supportu, wiele platform, brak potrzeby wystawiania RDP.
  • Wady: płatne licencjonowanie biznesowe i inny model pracy niż klasyczna sesja RDS.

Zdalny Pulpit ADI

  • Zalety: pozostaje natywne RDP, bez publicznego portu i bez wymogu publicznego IP; rozwiązanie skupione na mikro i małych firmach.
  • Wady: jest rozwiązaniem wyspecjalizowanym, a nie pełną platformą helpdesk/endpoint management; ruch sesji przechodzi przez relay ADI.

Wniosek: nie rezygnować z RDP — tylko przestać wystawiać je w najprostszy sposób

RDP jest zbyt dobre, żeby je skreślać. Natomiast model „otwieramy 3389 na routerze i liczymy na mocne hasło” nie przystaje do współczesnego krajobrazu zagrożeń.

Jeżeli firma potrzebuje profesjonalnego środowiska terminalowego, warto zachować RDS i jego zalety, ale dołożyć bezpieczną warstwę dostępu: VPN, RD Gateway albo rozwiązanie pośredniczące, które nie wymaga publicznej ekspozycji RDP.

Dla małej firmy liczy się przy tym nie tylko bezpieczeństwo, ale też prostota, koszt i wygoda użytkownika. Najlepsze zabezpieczenie to takie, które jest wystarczająco mocne, a jednocześnie na tyle proste, że ludzie faktycznie będą z niego korzystać.

Źródła i dalsza lektura

*Stan źródeł i usług sprawdzony 19.08.2026. Ceny, funkcje usług zewnętrznych i warunki licencyjne mogą zmieniać się z czasem.*