Тысячи попыток входа в сутки
Уже через несколько часов после запуска к серверу начинают стучаться боты со всего мира. На типичной машине с открытым RDP-портом счёт неудачных входов идёт на тысячи в сутки.
RDP Protector - это лёгкий агент для Windows и облачная панель управления. Агент отслеживает неудачные попытки входа по RDP и FTP, блокирует сеть атакующего одним правилом фаервола и продолжает работать даже без доступа в интернет. Установка занимает пару минут и не требует настройки.
Альтернатива Fail2ban, изначально написанная под Windows Server: без Cygwin, без WSL, без разбора текстовых логов.
Бесплатно навсегда для одного сервера - плюс 14 дней Pro, карта не нужна.
Один агент защиты для всех версий Windows
Один файл для всех, аккаунт для скачивания не нужен. Установите сейчас, а сервер подключите когда удобно - агент попросит токен из панели и до этого ничего не защищает.
Windows Server 2016 и новее. PowerShell-скрипт ставит ту же службу и удобнее для парка серверов.
Боты сканируют весь диапазон адресов интернета и перебирают пароли на каждом доступном сервере. Неважно, корпоративная это машина или единственный VPS.
Уже через несколько часов после запуска к серверу начинают стучаться боты со всего мира. На типичной машине с открытым RDP-портом счёт неудачных входов идёт на тысячи в сутки.
Каждая попытка входа - это процессорное время, память, запись в журнал событий и сетевой трафик. Постоянный поток брутфорс-запросов создаёт фоновую нагрузку, замедляет сервер и раздувает журналы.
Единственного удачного подбора достаточно для полного доступа к машине: шифровальщики, кража данных, рассылка спама с вашего адреса. Слабые и повторно используемые пароли подбираются по словарю за считанные дни.
Windows блокирует учётную запись после нескольких неудачных входов. Подобрав действующее имя пользователя, атакующий упирается в этот лимит и блокирует настоящего администратора - отказ в обслуживании, даже не угадав пароль.
Агент замечает серию неудачных входов и блокирует всю подсеть атакующего одним правилом Windows Firewall. Заблокированные пакеты отбрасываются до того, как система потратит на них ресурсы: нагрузка на процессор и журналы падает, сервер работает быстрее, а у ботов не остаётся шансов подобрать пароль.
Никаких конфигов и командной строки: скачайте установщик, запустите его и подтвердите запрос UAC.
Регистрация по email или через Google/GitHub. Банковская карта не нужна.
Вы получаете персональный подписанный установщик с уже вшитым токеном доступа.
Агент сам определит порт RDP и добавит ваш текущий IP в вайтлист, чтобы вы не заблокировали сами себя.
Через несколько секунд сервер появится в панели со статусом «онлайн» и начнёт блокировать атакующих с разумными настройками по умолчанию.
Шесть шагов, которые превращают сервер с открытым портом 3389 в хост, блокирующий атакующего самостоятельно. Первые три настраиваются один раз, последние три - цикл, который агент выполняет за вас круглосуточно.
Публикуйте удалённый рабочий стол через VPN или шлюз удалённых рабочих столов либо оставьте правило файрвола, принимающее только адреса офиса и администраторов. Порт, до которого никто не достучится, невозможно перебирать. Смена 3389 на другой номер прячет сервер только от самых ленивых сканеров - те, что обходят всё адресное пространство, находят его за сутки.
При NLA клиент обязан пройти аутентификацию до создания сессии, поэтому бот не получает экран входа, а каждая попытка обходится ему заметно дороже. Включается в свойствах системы, на вкладке удалённого доступа, или соответствующей групповой политикой.
Переименуйте или отключите встроенного Administrator, удалите забытые и общие логины, а доступ по RDP выдайте именованной группе, а не всем подряд. Длинные уникальные пароли и многофакторная аутентификация на каждой учётной записи, доступной снаружи.
Каждый отклонённый вход по RDP пишет событие 4625 с адресом источника и именем учётной записи, которое пробовали. Читайте журнал непрерывно и считайте отказы по адресу и по часу: именно этот сигнал отличает атаку от коллеги, дважды опечатавшегося в пароле.
Превратите счётчик в решение: N отказов за M минут - и адрес уходит в запрещающее правило брандмауэра Windows на срок, который растёт с каждым повтором. Это должно происходить за секунды и в любое время суток - администратор, открывший журнал утром, уже опоздал.
Ботнет перебирает адреса внутри одной /24, поэтому блокируйте подсеть, как только начинают стучаться соседние адреса. Держите свои адреса в вайтлисте, чтобы правило никогда не заперло вас самих, получайте оповещение о каждой блокировке и храните историю - именно её вы покажете аудитору или клиенту.
Шаги с 4 по 6 агент выполняет сам после установки: читает журнал безопасности локально, принимает решение на самом сервере и пишет правило брандмауэра - входящий порт открывать не нужно, трафик через нас не идёт.
В основе - защита от перебора паролей, дополненная общей базой атакующих, гео-правилами, временным доступом и централизованным управлением.
Агент читает неудачные входы из журнала безопасности Windows, лога IIS FTP и собственного лога SQL Server и блокирует атакующего локально - мгновенно, даже без связи с облаком.
Атакующие меняют адреса внутри своей сети. RDP Protector блокирует подсеть целиком по данным ASN - одним консолидированным правилом фаервола.
Атака на одного клиента защищает всех: репутация подсетей собирается по всей платформе, и самые злостные сети блокируются ещё до того, как доберутся до вас.
Разрешите RDP только из стран, из которых вы действительно работаете. Всё вычисляется локально на агенте, поэтому работает быстро и без интернета.
Держите порт закрытым по умолчанию и открывайте его для конкретного адреса после подтверждения по MFA - с таймером и автоматическим закрытием.
Доверенные адреса и динамические DNS-имена никогда не блокируются. В строгом режиме доступ к порту имеют только источники из вайтлиста.
Всплеск блокировок, сервер ушёл в офлайн, изменилась конфигурация - придёт письмо, сообщение в Telegram, Slack или вебхук. Каждое действие фиксируется в журнале аудита.
Один небольшой исполняемый файл, работающий как служба. Несколько мегабайт памяти, почти нулевая нагрузка на процессор, все версии и архитектуры Windows.
Список серверов, политики, откат версий, группы и массовые действия - всё из панели, без единого входящего порта на ваших серверах.
Гарантирует, что учётная запись не будет заблокирована Windows при переборе: агент банит атакующих раньше порога блокировки и автоматически разблокирует защищённые учётные записи (администраторы + ваш список). Включено по умолчанию на всех тарифах.
Агентства ведут все клиентские организации из одной консоли и отправляют PDF-отчёты и счета под своим брендом, а не под нашим.
Free бесплатен навсегда и без карты. Каждому аккаунту дополнительно даётся 14 дней Pro - тоже без карты и без отмены.
Базовая защита одного сервера. Бесплатно навсегда, без карты.
Полная защита одного боевого сервера.
Для команд и небольших парков серверов.
Для агентств и компаний с большим парком серверов.
Нужен ещё один сервер сверх тарифа? Докупайте серверы по одному - $3 за сервер в месяц, без перехода на старший тариф.
Зарегистрируйтесь и попробуйте на своём сервере бан подсетей, уведомления в Telegram, GeoIP и общую базу угроз. По окончании аккаунт сам вернётся на Free, защита продолжит работать. Ничего не спишется, отменять нечего.
Сервис RDP Protector предоставляется ООО «Файл Мастер» согласно тарифам по договору-оферте.
Пятнадцать ситуаций, в которых удалённый доступ к Windows-машине перестаёт быть теоретическим риском и становится ежедневным. Если вы узнаёте в одной из них свой сервер - пароли к нему уже подбирают.
Первая группа - про саму машину: где она стоит, кто до неё дотягивается и что ещё на ней слушает сеть. Ни в одной из этих ситуаций нет ошибки. Это обычные, разумные способы эксплуатировать Windows-сервер, и каждый из них выставляет окно ввода пароля на весь интернет.
Порт 3389 доступен с любого адреса в мире - без VPN перед ним и без промежуточного узла. Для арендованного сервера это состояние по умолчанию: провайдер выдаёт публичный адрес, настраивают машину именно через удалённый рабочий стол, и после настройки порт просто остаётся там, где был.
Просканировать весь диапазон IPv4 - вопрос минут, а не дней. Только что выданный адрес начинает получать попытки подключения через несколько часов после появления в сети: задолго до того, как у сервера появятся имя, сертификат и хотя бы один реальный пользователь. С этого момента машина круглосуточно отвечает незнакомцам.
На сервере терминалов удалённый сеанс - не удобство администратора, а рабочее место. Десять, пятьдесят или двести человек заходят каждое утро под своими учётными записями, и список этих записей ровно настолько же длинный, насколько длинен список логинов, которые может перебирать атакующий.
Терминальный сервер усугубляет последствия в обе стороны. Удачно подобранный пароль приводит внутрь машины, где уже лежат чужие документы, почтовые профили и подключённые диски. А проблема со входом останавливает не одного администратора, а работу всей компании.
Небольшие компании часто размещают на одной машине всё сразу: базу бухгалтерии, файловое хранилище, сайт, резервные копии. Второго сервера, на который можно переключиться, нет, отдельного администратора тоже - обслуживает сервер тот же человек, который на нём работает.
Защита провайдера сюда не распространяется. Хостинги фильтруют объёмные потоки трафика, а не подбор паролей: несколько попыток в секунду с постоянно меняющихся адресов выглядят для сети как обычный трафик, и служба поддержки их попросту не увидит.
Схема знакомая: база 1С или другой учётной системы, архив документов и общая папка на одном Windows-сервере, а удалённый доступ включён, чтобы бухгалтер закрыл месяц из дома, а приходящий аудитор сдал отчётность.
Такие данные представляют самостоятельную ценность. Их выгодно зашифровать ради выкупа и выгодно просто украсть, а их потеря влечёт последствия, к ИТ отношения не имеющие: проверка, на которую нечего ответить, невыплаченная зарплата, договоры, которые нельзя предъявить. И путь ко всему этому - один пароль на одном экране входа.
Windows-сервер редко публикует одну службу. FTP для обмена файлами с подрядчиками, экземпляр MS SQL, к которому подключается удалённое приложение, и удалённый рабочий стол для администрирования обычно живут вместе на одном адресе.
Каждый открытый порт - отдельная дверь со своим запросом логина и пароля, а атакующие не специализируются. Одна и та же сканирующая инфраструктура пробует все три подряд, и исход для всей машины решает самая слабая из них: тот, кто вошёл через любую дверь, оказывается в одной и той же операционной системе.
Вторая группа - про то, кто находится на другом конце сеанса. Как только законный доступ должен приходить откуда угодно, окно входа уже не спрятать: оно обязано оставаться доступным для тех, кому нужно, и бесполезным для всех остальных. Именно в этом противоречии и происходит большинство инцидентов.
Гибридный формат лишил возможности пускать только с офисного адреса. Люди подключаются с домашнего интернета, с раздачи мобильного, из съёмной квартиры в отпуске - адреса меняются еженедельно, и заранее перечислить их нельзя.
Домашние устройства расширяют проблему за пределы сервера. Пароль, сохранённый в личном браузере, компьютер, которым пользуется вся семья, ноутбук, подхвативший кейлоггер, - со стороны сервера этого не видно, и рано или поздно всё это приходит к тому же окну входа в виде совершенно корректных учётных данных.
Обслуживающая бухгалтерия, интегратор 1С, разработчик сайта, поставщик кассового ПО - каждый попросил доступ, каждый его получил, и большинство этих учётных записей до сих пор включены спустя годы после окончания работ.
Как хранятся эти пароли, вы не видите. Они могут лежать в менеджере паролей, в общей таблице, в переписке в мессенджере или в заметках сотрудника, который уволился из той компании год назад. Однажды выданный доступ обычно переживает и проект, и человека, которому его выдавали.
Стандартные советы - переименовать администратора, запретить слабые пароли, убрать неиспользуемые логины - упираются в служебные учётные записи. Запись, под которой входят планировщик, задание резервного копирования, касса, сканер или отраслевое приложение, просто так не изменить: что-нибудь сломается, как правило в самый неудачный момент, и часто никто уже не помнит, что именно от неё зависит.
Поэтому они и остаются: предсказуемые имена, пароли, не менявшиеся годами, и права шире, чем у любого живого сотрудника. Именно их атакующий пробует первыми - как раз потому, что они никогда не меняются.
Windows умеет блокировать учётную запись после нескольких неудачных попыток. Звучит как защита, и против точечной атаки это действительно так - но бот, знающий реальные логины, способен держать все учётные записи в постоянно заблокированном состоянии, просто намеренно не угадывая пароль.
Получается отказ в обслуживании, не требующий никакого объёма: сотрудники не могут работать, администратор тоже не может войти, а разблокировка вручную превращается в основную занятость. Отключить блокировку - значит вернуть доступ и одновременно снять тормоз с перебора. Ни та, ни другая настройка не решают задачу, потому что настоящая проблема в том, что попытки вообще доходят до машины.
Большинство успешных проникновений не отличаются изобретательностью. Кто-то повторно использовал пароль с форума, из магазина или со старой почты, которые с тех пор утекли, и теперь эта же строка лежит в словаре, который перебирает каждый сканирующий бот.
Подбор перестаёт быть вопросом вероятности и становится вопросом расписания: правильный пароль уже в списке, вопрос только в том, когда бот доберётся до вашего адреса. Требования к сложности здесь не помогают - такой пароль вполне может удовлетворять всем правилам, которые вы написали.
Третья группа - про последствия, которые наступают ещё до всякого взлома. Попытки, которые так и не удались, всё равно стоят диска, процессорного времени, внимания и репутации. А рано или поздно кто-то за пределами ИТ задаёт вопрос, на который нужно отвечать доказательствами, а не заверениями.
Анкеты киберстрахования, опросники безопасности от корпоративных клиентов и регуляторные требования к обработке платёжных и персональных данных спрашивают об одном и том же разными словами: что останавливает многократный подбор пароля к вашему удалённому доступу и откуда вы знаете, что оно работает.
Ответ «пароль сложный» не выдерживает уточняющего вопроса. Нужна мера, существующая независимо от любого конкретного пароля, и запись, показывающая, что она действовала весь проверяемый период: даты, количества, источники, а не мнение.
Каждая отклонённая попытка записывается. На открытом сервере это десятки тысяч событий безопасности в сутки, и эффект накапливается: журнал ротируется так быстро, что настоящие события вытесняются из него за считанные часы, а системы мониторинга, тарифицируемые по объёму принятых данных, начинают выставлять счёт за шум.
Цена не сводится к месту на диске. Каждая попытка - это TCP-соединение, согласование TLS и проверка учётных данных, так что машина заметную часть суток тратит процессор на ответы тем, кого никогда не пустит. На небольшом VPS эта доля достаточно велика, чтобы её почувствовали люди, которые пытаются на нём работать.
В большинстве небольших и средних организаций сервером занимается тот, кто лучше остальных ладит с компьютерами, - в промежутках между своей настоящей работой. Журнал безопасности ежедневно не читает никто, и рост числа попыток, копившийся две недели, никто не заметит.
Значит, защита должна работать без присмотра и переживать перезагрузки, ночи обновлений и смену сотрудников так, чтобы о ней никто не вспоминал. Всё, что требует от человека просматривать список каждое утро, будет просматриваться примерно неделю.
Сервисные компании, приходящие системные администраторы и небольшие ИТ-фирмы ведут десятки Windows-машин у разных заказчиков, у разных хостеров и в разных сетевых схемах. У каждого свои правила, свои учётные записи и своя терпимость к простою.
Настраивать каждую вручную не масштабируется - как и узнавать о проблеме только по звонку клиента. Такому парку нужен один общий базовый набор правил, применённый везде, исключения на уровне отдельной машины там, где заказчик действительно отличается, и одно место, где видно всё сразу.
Каналы падают, провайдеры перестраивают маршруты, ломается DNS, и машина в удалённом офисе может часами не иметь маршрута наружу. Атаки на это время не приостанавливаются - скорее наоборот, сетевая авария и есть тот момент, когда за сервером меньше всего наблюдают.
Значит, то, что охраняет окно входа, обязано принимать решения локально, на самой машине, не завися от доступности внешней службы. Всё, что перестаёт действовать при пропаже интернета, защищает только в те дни, когда защита не нужна.
Free - навсегда и без карты: защита RDP от перебора на одном сервере, блокировка адреса атакующего, история атак за 24 часа и белый список до трёх адресов. Он не заканчивается и не является пробным периодом. Платные тарифы добавляют бан всей подсети атакующего вместо блокировки по одному адресу, защиту FTP и MS SQL, уведомления в Telegram, GeoIP-правила, более длинную историю и общую базу угроз.
Он даётся каждому аккаунту один раз, без карты и без необходимости что-либо отменять. На это время открывается полный набор возможностей Pro на ваших собственных серверах. Через 14 дней аккаунт сам вернётся на Free, а защита продолжит работать: бан подсетей сменится блокировкой по одному адресу, уведомления в Telegram отключатся, история сократится до 24 часов. Ничего автоматически не списывается.
Докупите серверы по одному - $3 за сервер в месяц, вместо перехода на старший тариф. Дополнительные серверы продлеваются в том же цикле, что и основной тариф.
Да. Агент только читает журнал безопасности своей же операционной системы и блокирует входящие подключения к защищаемым портам на этой же машине. Он выполняет только исходящие HTTPS-запросы и не открывает входящих портов.
Да. Решение о блокировке принимается локально на агенте, поэтому защита продолжает работать по последней применённой политике даже при недоступном облаке.
Агент определяет фактический порт RDP автоматически - по реестру и слушающим сокетам - и перестраивает правила при смене порта. Порт FTP определяется так же.
Нет. При установке ваш текущий IP-адрес добавляется в вайтлист, а источники из вайтлиста всегда имеют приоритет над любыми блокировками.
Windows Server с 2012 R2 по 2025 и Windows 8.1 / 10 / 11 на x64, x86 и ARM64. Один исполняемый файл без дополнительных зависимостей.
Оплата в России проходит через ЮKassa в рублях, международная - через PayPro Global, также доступна оплата криптовалютой. Тариф Free бессрочный и не требует карты.
RDP Protector - это альтернатива Fail2ban, изначально написанная под Windows Server. Fail2ban - это демон для Linux: он читает текстовые логи и вызывает iptables или nftables, которых в Windows нет. Переносы этой идеи обычно означают запуск под Cygwin или WSL и скрипт поверх netsh. RDP Protector делает ту же работу так, как это делается в Windows: подписывается на журнал безопасности Windows, локально решает, что источник атакует, и пишет блокировку в Windows Firewall одним сводным правилом вместо тысяч. Без Linux-рантайма, без разбора текстовых логов, без скриптов.
Первую задачу они решают ту же - смотреть неудачные входы и банить адрес, - и RDP Protector начинает с того же. Разница в том, что происходит после первого сервера. Те инструменты работают на одной машине: у каждой свои настройки, свой список банов и никакого представления о том, что уже видела соседняя. Здесь у агентов одна политика и одна межтенантная база репутации, поэтому адрес, атаковавший другой защищённый сервер, вашему уже известен; на платных тарифах банится вся подсеть /24, а не по одному адресу, и панель показывает сразу весь парк.
Потому что она блокирует учётную запись, а не атакующего. Политика блокировки останавливает подбор, отключая цель, - именно это и нужно боту, чтобы закрыть администратору доступ к серверу, в который он сам никогда бы не вошёл; поэтому блокировки учёток и превращаются в инструмент отказа в обслуживании. С трафиком она не делает ничего: попытки продолжают приходить, тратить процессор и заполнять журнал. Бан источника на фаерволе останавливает сами попытки, а не учётную запись.
Большинство шифровальщиков попадает на Windows-сервер не через эксплойт, а через обычный вход: пароль к RDP подбирают или покупают, заходят администратором, выключают антивирус, удаляют теневые копии и запускают шифрование руками. Поэтому защита RDP - та мера против ransomware, которая окупается первой: по возможности уберите Remote Desktop из открытого интернета, включите многофакторную аутентификацию на всех учётных записях, которые до него достают, и автоматически баньте адрес после нескольких неудачных входов, чтобы подбор просто не дошёл до конца. Последний пункт делает RDP Protector: читает журнал безопасности на самом сервере, банит подсеть атакующего на фаерволе до того, как сработает блокировка учётной записи, и хранит историю всех попыток. Дополните это офлайн-бэкапами, из которых вы действительно восстанавливались, - вместе они и решают, станет ли взлом инцидентом или катастрофой.
С RDP Protector я устанавливаю агент как службу Windows: он читает локальные события аутентификации, определяет фактический порт RDP и добавляет блокировку источника в Windows Firewall после порога попыток за окно времени. Я вношу свои административные адреса в белый список, проверяю атаку в панели и оставляю локальную политику работать даже при потере связи с облаком.
Бесплатно без RDP Protector я закрываю RDP от всего интернета и разрешаю TCP-порт только с VPN или фиксированных IP в Windows Defender Firewall. Я включаю NLA, MFA через RD Gateway, длинные уникальные пароли и аудит событий 4625/4624; если VPN невозможен, пишу PowerShell-задачу для разбора Event Log и временных firewall rules, самостоятельно контролируя очистку правил и исключения.
С RDP Protector я блокирую сеть источника на уровне фаервола раньше, чем она исчерпает лимит ошибок конкретной учётной записи. Я добавляю офисные/VPN-подсети в whitelist, настраиваю окно и порог по реальному фону, включаю уведомления и проверяю историю атак, не ослабляя доменную политику блокировки.
Бесплатно я публикую RDS только через RD Gateway или VPN, разрешаю соединения из доверенных подсетей и включаю NLA. Я настраиваю разумные lockout threshold/duration, отдельные административные аккаунты и алерт по событиям 4625 с Logon Type 10; ручная блокировка IP допустима как временная мера, но я документирую срок каждого правила, чтобы не накопить вечный blacklist.
С RDP Protector я ставлю один лёгкий агент, автоматически обнаруживающий порт RDP и применяющий локальные правила Windows Firewall. Я сначала добавляю текущий адрес в белый список, проверяю доступ с резервного канала и использую бесплатную защиту одного сервера; при разрыве интернета последняя политика остаётся на VPS.
Бесплатно я создаю отдельную VPN-сеть WireGuard/Tailscale и закрываю RDP для публичного интерфейса, оставляя аварийную консоль хостера. Я включаю NLA, обновления, уникальную учётную запись без стандартного имени Administrator, MFA где доступно и ежедневную внешнюю резервную копию с отдельными ключами; перенос порта использую только для уменьшения шума, не как защиту.
С RDP Protector я отсекаю повторяющиеся неудачные входы в Windows Firewall, поддерживаю whitelist доверенных источников и просматриваю адреса и время атак централизованно. Я рассматриваю агент как внешний слой до учётной записи, но отдельно сохраняю least privilege, обновления и резервные копии - блокировка брутфорса не заменяет защиту данных после входа.
Бесплатно я ставлю RD Gateway/VPN перед сервером, включаю NLA и MFA, разделяю пользовательские и административные аккаунты, запрещаю локальным пользователям доступ к резервным копиям и проверяю восстановление. Я собираю 4624/4625 и изменения групп администраторов в Windows Event Forwarding, а публичный 3389 закрываю правилами фаервола.
С RDP Protector я включаю сбор событий поддерживаемых служб, позволяю агенту определить фактические порты и применяю одно локальное firewall-решение к сети атакующего. Я проверяю, что нужные журналы аудита включены, добавляю доверенные интеграции в whitelist и вижу связанную историю источника в одной панели; расширенная защита FTP и MS SQL зависит от тарифа.
Бесплатно я закрываю MS SQL и административный FTP от интернета, разрешаю их только через VPN или список IP и по возможности заменяю FTP на SFTP. Я включаю login auditing SQL Server, расширенное логирование FTP и Windows Event Forwarding, затем запускаю PowerShell-задачу, которая нормализует источники и добавляет временные правила Windows Firewall с TTL.
С RDP Protector я блокирую источники по фактическому потоку неудачных входов, а не запрещаю все неизвестные адреса заранее. Я добавляю текущий административный IP при установке, поддерживаю whitelist для VPN и известных сетей, применяю GeoIP только как дополнительное правило и проверяю блокировки в облачной панели.
Бесплатно я выдаю сотрудникам доступ через WireGuard/Tailscale или RD Gateway с MFA и закрываю публичный RDP. Если это временно невозможно, я включаю NLA, сильные уникальные пароли, короткий session timeout и алерт по 4625/4624 из новой страны; общий NAT не блокирую навсегда, а использую временные firewall rules и аварийный канал доступа.
С RDP Protector я оставляю реакцию на массовые ошибки включённой для всех внешних сетей, добавляю в whitelist только контролируемый VPN, а не домашние адреса подрядчиков, и получаю историю источников и блокировок. Я совмещаю это с отдельной временной Windows-учётной записью: агент защищает периметр, а срок и права остаются в моей политике доступа.
Бесплатно я создаю каждому подрядчику персональный VPN-профиль и Windows-аккаунт с датой окончания, минимальными группами и запретом локального входа, если он не нужен. Я включаю MFA на шлюзе, журналирую 4624/4634/4672, удаляю профиль после работ и не использую общую учётную запись, иначе расследование и отзыв доступа становятся невозможны.
С RDP Protector я останавливаю источник по серии ошибок до того, как он исчерпает доменный lockout threshold или угадает пароль. Я задаю whitelist только для сетей, где реально работает интеграция, контролирую атаки в панели и оставляю локальную блокировку действовать офлайн; параллельно планирую вывод устаревшей учётной записи.
Бесплатно я запрещаю этой учётной записи RDP через User Rights Assignment, если интерактивный вход не обязателен, и ограничиваю сетевой вход нужными хостами. Я меняю пароль на длинный случайный секрет, помещаю его в хранилище, включаю аудит и firewall allowlist по VPN; если RDP всё же нужен, создаю отдельный шлюзовой доступ с MFA.
С RDP Protector я настраиваю порог сетевой блокировки ниже доменного порога и баню источник в Windows Firewall до очередной блокировки пользователя. Я использую бан подсети против ротации соседних адресов, исключаю доверенные сети и отслеживаю, какие источники целятся в учётную запись; доменную политику при этом не ослабляю.
Бесплатно я закрываю RDP за VPN/RD Gateway, меняю публично известное имя администратора и разделяю рабочую и аварийную учётные записи. Я настраиваю алерт по 4740 и 4625, проверяю Caller Computer Name/IP и временно блокирую источник PowerShell-скриптом; простое увеличение lockout threshold использую только после анализа риска, потому что оно облегчает реальный подбор.
С RDP Protector я сразу блокирую активные источники и подсети по локальной политике, проверяю историю атак и оставляю whitelist только для контролируемого канала. Затем я меняю пароль, завершаю активные сеансы и анализирую успешные 4624 Logon Type 10; продукт сокращает окно атаки, но не отменяет расследование уже состоявшегося входа.
Бесплатно я временно закрываю публичный RDP правилом Windows Firewall, сбрасываю пароль и связанные секреты, отзываю сеансы и включаю MFA через RD Gateway/VPN. Я проверяю 4624, 4672, новые службы 7045, задачи, пользователей и Defender alerts за период; после очистки разрешаю RDP только через защищённый канал и запрещаю повторно используемые пароли.
С RDP Protector я выгружаю историю обнаруженных атак и применённых блокировок, прикладываю параметры порога/окна, список защищаемых портов и утверждённые исключения. Я документирую локальную работу агента при потере облака, исходящее HTTPS-соединение и отсутствие входящего управляющего порта, затем провожу контролируемый тест и сохраняю событие, правило фаервола и уведомление.
Бесплатно я оформляю политику RDP через VPN/RD Gateway, экспортирую GPO, Windows Firewall rules и журнал 4625/4624 в защищённое хранилище. Я храню изменения в change log, ежемесячно тестирую блокировку и MFA, подписываю отчёт ответственным и сопоставляю выборку успешных входов со списком сотрудников; доказательство создаётся повторяемой процедурой.
С RDP Protector я позволяю агенту распознать серию неудачных входов и заблокировать источник Windows Firewall, после чего новые соединения не доходят до аутентификации и перестают генерировать тот же объём событий. Я проверяю размер журнала и retention отдельно, а историю атак использую как компактный индекс к исходным событиям.
Бесплатно я ограничиваю доступ к портам через VPN/allowlist, увеличиваю размер Security log и включаю архивирование вместо перезаписи. Я пересылаю 4625/4624 в Windows Event Collector или SIEM, фильтрую нужные Logon Type и запускаю временную блокировку по порогу; аудит не отключаю, потому что после успешного входа он остаётся главным источником фактов.
С RDP Protector я задаю локальный автоматический порог блокировки, поэтому агент применяет правило Windows Firewall без участия человека и без ожидания облачной команды. Я отправляю уведомления в нужный канал, утром проверяю историю и исключения, а для риска самоблокировки заранее сохраняю аварийную консоль и whitelist.
Бесплатно я ставлю RDP за постоянно работающим VPN, настраиваю Scheduled Task PowerShell по событиям 4625 и отправку почты/вебхука через собственный сервер. Я использую временные правила с датой истечения, проверяю задачу тестовой атакой и документирую аварийный доступ; скрипт, журналы и доставку уведомлений я обслуживаю самостоятельно.
С RDP Protector я подключаю каждый сервер агентом, вижу его фактические порты и состояние из одной панели, но сохраняю отдельные политики и whitelist там, где они отличаются. Я применяю базовый порог, документирую исключения, распределяю уведомления и использую историю по каждому хосту для отчёта заказчику.
Бесплатно я храню Windows Firewall/GPO-конфигурацию в отдельных inventory клиента Ansible/PowerShell DSC, разворачиваю базовый шаблон через CI и не смешиваю секреты и адресные списки арендаторов. Я централизую события через WEF/WEC или бесплатный Wazuh, задаю теги клиента и проверяю отклонения скриптом; инфраструктуру и обновления поддерживаю сам.
С RDP Protector я применяю политику непосредственно на агенте: он продолжает читать локальные события и менять Windows Firewall по последней конфигурации, даже когда панель недоступна. Я заранее синхронизирую whitelist и пороги, после восстановления связи проверяю отчёт и не завязываю решение о каждом входе на удалённый API.
Бесплатно я полностью локализую контроль: Windows Firewall разрешает RDP только из VPN/нужных подсетей, а Scheduled Task анализирует Event Log и создаёт временные правила без сети. Я храню конфигурацию и журналы на сервере, настраиваю очередь уведомлений после восстановления канала и проверяю, что сбой DNS или облака не удаляет уже применённые запреты.
Тариф Free остаётся бесплатным навсегда. Перейти на платный тариф можно в один клик, когда понадобится.
Подбор паролей к открытому порту Remote Desktop - не расплывчатое опасение, а каталогизированный набор техник с идентификаторами; меры противодействия каталогизированы так же. Ниже - что RDP Protector делает против каждой, в терминах MITRE ATT&CK.
Подбирает учётные данные к доступному сервису, пока какие-нибудь не подойдут.
Считает неудачные входы по источнику и банит его на фаерволе при достижении порога - до того, как подбор увенчается успехом.
Перебирает много паролей к одной известной учётной записи.
Счётчик привязан к адресу источника, поэтому боты расходуют попытки на одном сервере и отсекаются, а сама учётная запись не блокируется.
Пробует один распространённый пароль ко многим учётным записям, оставаясь ниже порога блокировки каждой из них.
Порог считается по источнику, а не по учётной записи, поэтому распыление по многим учёткам складывается в тот же бан - ровно тот случай, который политика блокировки учётных записей пропускает.
Проигрывает пары логин-пароль, утёкшие в другом месте.
Источники, уже атаковавшие другой защищённый сервер, приходят с репутацией, поэтому на платных тарифах блокируются на первой попытке, а не на десятой.
Использует сам RDP как способ входа - с работающими учётными данными.
Гео-политика и строгий белый список определяют, кто вообще может достучаться до порта; временный доступ и MFA-JIT закрывают случай «только я и только сейчас».
Обращается напрямую к сервису удалённого доступа, смотрящему в интернет.
Защищаемые порты определяются автоматически (RDP, FTP, MS SQL) и попадают под ту же политику - в том числе после смены порта.
Входит с учётными данными, которые действительно работают - подобранными или украденными.
Успешные входы с адресов с плохой репутацией видны в панели и могут поднять оповещение в Telegram; белый список определяет, каким адресам вообще позволено входить.
DS0028 Logon Session — Доказательная база агента - записи о входах самого хоста: событие 4625 журнала безопасности Windows на каждый неудачный вход и 4624 на удачный, читаемые локально через журнал событий, а не отправляемые куда-то на анализ.
MITRE ATT&CK - зарегистрированный товарный знак The MITRE Corporation. Это сопоставление наше, а не их, и каждый идентификатор в нём ведёт на каноническое описание.
Три вопроса, на которые стоит получить ответ до того, как ставить на боевой сервер что-либо с правами администратора.
RDP Protector пишет Виктор Г. Бобров, ведущий специалист по безопасности серверов в Recovery Toolbox: 20+ лет в системной разработке и безопасности, сертификаты Microsoft MCSD/MCDBA. Правила обнаружения, логика банов и статьи на этом сайте - его работа, опубликованная под его именем, а не под безымянным брендом. Об авторе →
Поставщик - File Master LLC, компания, зарегистрированная в Болгарии (ЕС): Bulstat/VAT 180842207, офис в Варне, доступна по телефону и почте. Платежи проводит PayPro Global как merchant of record; оферта, политика конфиденциальности и соглашение об обработке данных опубликованы полностью, а не в пересказе. Условия использования · Политика конфиденциальности · DPA
Агент читает журнал безопасности Windows своего же хоста и пишет правила фаервола на нём же. Он не открывает входящих портов, не имеет канала удалённых команд и наружу ходит только по HTTPS. Атакующих возможностей у него нет: ничем внутри него нельзя атаковать другую машину. Решение о бане принимается локально, поэтому защита работает и без связи с облаком, а ваш текущий IP попадает в белый список при установке - агент не может закрыть вам доступ к вашему же серверу. Установщик подписан. Как это работает →
Защита RDP от брутфорса - не самостоятельная тема, а точка, где сходятся протокол, класс атак и набор опубликованных стандартов. Ниже - источники, которые определяют каждое из этих понятий.
Ссылки ведут на сами источники: Wikidata там, где у сущности есть идентификатор, и первоисточник там, где его нет.
Контакты Recovery Toolbox и File Master LLC, а также профиль Виктора Г. Боброва, ведущего специалиста компании по безопасности.
File Master LLC - юридическое лицо, которое стоит за онлайн-сервисами и программными продуктами Recovery Toolbox.
File Master LLC разрабатывает и поддерживает онлайн-сервисы и программные продукты Recovery Toolbox для восстановления повреждённых файлов, баз данных и почтовых форматов. Компания создаёт практичные инструменты восстановления для пользователей, ИТ-специалистов и бизнеса, которым нужно вернуть доступ к повреждённым данным.
Мы будем рады вашим замечаниям и предложениям. Пожалуйста, присылайте отзывы о сайте по электронной почте: webmaster@recoverytoolbox.com

Специалист по безопасности серверов · 20+ лет в системной разработке и безопасности
Виктор Г. Бобров отвечает за безопасность в File Master LLC / Recovery Toolbox. Он проектирует логику обнаружения и блокировки в RDP Protector: чтение журнала безопасности Windows, отличие брутфорса и распыления паролей от обычной опечатки, бан атакующей подсети на фаерволе и обмен репутацией атакующих между защищёнными парками серверов.
Об авторе →Microsoft Certified Solutions Developer - MCSD. Microsoft Certified Database Administrator - MCDBA.