Windows

Cấu hình Remote Desktop an toàn cho VPS Windows

Vấn đề bảo mật với Remote Desktop mặc định

Remote Desktop Protocol (RDP) trên cổng 3389 là công cụ mạnh mẽ, nhưng cũng là cửa ngõ hấp dẫn nhất cho kẻ tấn công. Mỗi ngày, có hàng nghìn botnet quét Internet để tìm kiếm các VPS Windows đang mở RDP mặc định rồi dùng brute force với danh sách tài khoản phổ biến. Việc cấu hình secure RDP không chỉ là tùy chọn, nó là bước bắt buộc ngay sau khi bạn nhận được quyền truy cập vào VPS.

Dù bạn chạy VPS Windows với phiên bản Server 2019, 2022 hay 2025, các bước thiết lập an toàn đều giống nhau. Mục tiêu cuối cùng là chỉ cho phép đúng người, đúng máy, truy cập vào đúng cổng quản trị, trong khi chặn mọi truy vấn vô danh từ Internet.

Yêu cầu trước khi bắt đầu

  • Một VPS chạy Windows Server (2019, 2022 hoặc 2025) có quyền Administrator.
  • Đã kích hoạt Remote Desktop (System Properties > Remote > Allow remote connections).
  • Đã thiết lập kết nối VPN (WireGuard hoặc OpenVPN) đến VPS nếu muốn ẩn hoàn toàn RDP khỏi Internet. (Tham khảo bài hướng dẫn WireGuard).
  • Kiến thức cơ bản về Windows Firewall và Group Policy Editor.

Bước 1 - Thay đổi cổng RDP mặc định

Cổng 3389 là mục tiêu hàng đầu của botnet. Việc đầu tiên là đổi nó sang một cổng khác trong đoạn 50000-60000. Điều này ngay lập tức dừng phần lớn các cuộc quét tự động.

Sử dụng Registry Editor (regedit):

Đường dẫn: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Giá trị: PortNumber
Giá trị mới: 54321 (Decimal - chọn số bất kỳ trong dải 49152, 65535)

Để thay đổi nhanh bằng PowerShell (chạy với quyền Administrator):

Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name "PortNumber" -Value 54321
Restart-Computer -Force

VERIFY: Sau khi khởi động lại, từ một máy khác thử kết nối qua cổng mới. Trong Remote Desktop Connection, nhập IP_VPS:54321 (thay 54321 bằng số bạn chọn). Nếu kết nối thất bại do cổng chưa mở, bạn cần thêm rule trong Windows Firewall (xem Bước 5).

Bước 2 - Kích hoạt Network Level Authentication (NLA)

NLA yêu cầu người dùng xác thực trước khi thiết lập phiên RDP đầy đủ. Điều này chặn các cuộc tấn công dạng DoS lên RDP và giảm tài nguyên hệ thống trước khi xác thực.

Vào System Properties (sysdm.cpl) > Remote tab. Đảm bảo chọn "Allow connections only from computers running Remote Desktop with Network Level Authentication".

Hoặc dùng PowerShell (chạy Administrator):

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name "UserAuthentication" -Value 1
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name "SecurityLayer" -Value 1
Restart-Computer -Force

Lưu ý: Bài viết mang tính tham khảo, tổng hợp kiến thức chung. Mỗi hệ thống, hạ tầng và nhu cầu có đặc thù riêng, nên kiểm thử trong môi trường an toàn và tham vấn kỹ sư trước khi triển khai thực tế.