RDP 与 FTP 密码爆破防护

阻止针对您 Windows 服务器 的 RDP 暴力破解攻击

RDP Protector 由轻量级 Windows 代理和云端控制面板组成。代理监控 RDP 和 FTP 的失败登录,用一条防火墙规则封禁攻击者所在网络,即使断网也能继续工作。安装只需几分钟,无需任何配置。

原生为 Windows Server 打造的 Fail2ban 替代方案 —— 无需 Cygwin、无需 WSL、无需解析日志文件。

单台服务器永久免费 -- 另赠 14 天 Pro,无需银行卡。

一个防护代理支持所有 Windows 版本

Server 2012R2–2025Windows 8.1 / 10 / 11x64 · x86 · ARM64CPU 占用几乎为零

安装暴力破解防护代理

所有人使用同一个文件,下载无需账户。可以先安装,之后再随时连接服务器 -- 代理会要求填写面板中的注册令牌,在此之前不会保护任何内容。

下载安装程序(.exe)

支持 Windows Server 2016 及更高版本。PowerShell 脚本安装的是同一个服务,更适合批量部署。

开放的 RDP 端口全天候遭受暴力破解攻击

僵尸网络会扫描整个互联网地址空间,对每一台可达的服务器尝试密码--无论是企业服务器还是一台普通 VPS。

每天数千次登录尝试

服务器上线几小时后就会开始收到来自世界各地的登录尝试。一台暴露 RDP 端口的普通服务器每天会记录数千次失败登录。

服务器资源被白白消耗

每次登录尝试都要消耗 CPU 时间、内存、事件日志写入和网络流量。持续不断的爆破请求形成常驻后台负载,拖慢服务器并让日志迅速膨胀。

猜中一个密码就会被入侵

只要猜中一次就能完全控制这台机器:勒索软件、数据被盗、用您的地址发送垃圾邮件。弱密码和重复使用的密码几天内就会被字典攻破。

攻击者可以锁定你的管理员账户

Windows 在多次登录失败后会锁定账户。攻击者只要猜中一个有效的用户名,就能触发该阈值并把真正的管理员锁在门外--即便从未猜出密码,也构成拒绝服务攻击。

RDP Protector 在防火墙层面切断攻击

代理发现连续的失败登录后,用一条 Windows 防火墙规则封禁攻击者的整个子网。被封禁的数据包在系统消耗任何资源之前就被丢弃:CPU 负载和日志噪音下降,服务器运行更快,机器人永远凑不够猜中密码所需的尝试次数。

几分钟完成 RDP 暴力破解防护部署

没有配置文件,也不用命令行:下载安装程序,运行并确认 UAC 提示即可。

  1. 01

    创建账户

    使用邮箱或通过 Google/GitHub 注册,无需银行卡。

  2. 02

    下载安装程序

    您会获得一个已内嵌访问令牌的个人签名安装程序。

  3. 03

    在服务器上运行

    代理会自动识别 RDP 端口,并把您当前的 IP 加入白名单,避免把自己锁在门外。

  4. 04

    完成 - 暴力破解防护已生效

    几秒钟后服务器就会在面板中显示为在线,并以合理的默认设置开始拦截攻击者。

如何阻止 RDP 暴力破解攻击

六个步骤,把一台暴露 3389 端口的 Windows 服务器变成能自己封禁攻击者的主机。前三步只需配置一次,后三步是代理全天候替您运行的循环。

  1. 01

    尽可能让 RDP 离开公开互联网

    通过 VPN 或远程桌面网关发布远程桌面,或者保留一条只放行办公室与管理员地址的防火墙规则。谁都访问不到的端口,就无法被暴力破解。把 3389 换成别的端口,只能躲开最偷懒的扫描器 - 扫描全网地址空间的对手一天之内就会找到它。

  2. 02

    强制启用网络级别身份验证 (NLA) 与 TLS

    启用 NLA 后,客户端必须在会话建立之前完成身份验证,机器人根本到不了登录界面,每次尝试的成本也高得多。可在系统属性的远程设置中开启,或使用对应的组策略。

  3. 03

    清理机器人早已在猜的账户

    重命名或禁用内置的 Administrator,删除遗留和共用账号,把远程访问权限授予指定的组而不是所有人。使用长而唯一的密码,并为所有可从外部访问的账户启用多因素认证。

  4. 04

    统计安全日志中的登录失败事件 4625

    每一次被拒绝的 RDP 登录都会写入事件 4625,其中包含来源地址和被尝试的用户名。持续读取这份日志,按地址、按小时统计失败次数:这正是区分一次攻击和一位把密码打错两次的同事的信号。

  5. 05

    超过阈值即自动封禁该地址

    把计数变成决策:M 分钟内失败 N 次,该地址就进入 Windows 防火墙的拒绝规则,封禁时长随每次再犯而增加。这必须在几秒内完成,且不分昼夜 - 第二天早上才翻日志的管理员已经太晚了。

  6. 06

    封禁整个子网,保留白名单、告警与历史

    僵尸网络会在同一个 /24 内轮换地址,因此一旦相邻地址也开始敲门,就整段子网封禁。把自己的地址放进白名单,避免规则把您锁在门外;每次封禁都收到告警,并保存历史记录 - 日后要拿给审计人员或客户看的正是它。

第 4 到第 6 步在安装之后由代理自动完成:它在本地读取安全日志,在服务器上自行判断并写入防火墙规则 - 无需开放入站端口,流量也不经过我们。

Windows 服务器暴力破解防护所需的一切

以防爆破为核心,辅以共享攻击者情报、地区规则、临时访问和集中管理。

01RDP、FTP 与 MS SQL 防爆破

代理读取 Windows 安全日志、IIS FTP 日志以及 SQL Server 自身日志中的登录失败记录,并在本地立即封禁攻击者 -- 即使断网也照常工作。

02封禁整个子网,而非单个地址

攻击者会在自己的网络内轮换地址。RDP Protector 根据 ASN 数据封禁整个子网,只用一条合并的防火墙规则。

03共享攻击者数据库

对一个客户的攻击会保护所有人:子网信誉在整个平台汇总,最恶劣的网络在到达您之前就已被封禁。

04地区规则

只允许来自您实际工作所在国家的 RDP 连接。全部在代理本地判定,速度快且离线可用。

05临时访问

默认保持端口关闭,在通过 MFA 确认后为特定地址临时开放,带计时器并自动关闭。

06白名单与严格模式

受信任的地址和动态 DNS 名称永远不会被封禁。严格模式下,只有白名单中的来源才能访问端口。

07通知与审计

封禁激增、服务器离线、配置变更--通过邮件、Telegram、Slack 或 Webhook 通知。所有操作都记录在审计日志中。

08一个轻量级代理

一个以服务形式运行的小巧可执行文件。仅占用几 MB 内存,CPU 占用几乎为零,支持所有 Windows 版本和架构。

09集中管理

服务器列表、策略、版本回滚、分组和批量操作--全部在面板中完成,服务器上无需开放任何入站端口。

10Always-On 锁定保护

确保暴力破解下 Windows 永远不会锁定你的账户:代理会在达到锁定阈值之前封禁攻击者,并自动解锁受保护的账户(管理员 + 你的名单)。所有套餐默认开启。

11MSP 控制台与自有品牌报告

代理商可在一个控制台内管理所有客户组织,并以自己的品牌(而非我们的)发送 PDF 安全报告和发票。

固定套餐价格,不按服务器加价

Free 永久免费且无需银行卡。每个账户还额外获得 14 天 Pro -- 同样无需银行卡,也无需取消。

Free

$0/月
1 台服务器

单台服务器的基础防护。永久免费,无需银行卡。

  • RDP 防爆破
  • 封禁攻击者的地址
  • 24 小时攻击历史
  • 白名单最多 3 个地址
  • 整段子网封禁
  • Telegram 通知
免费开始

Solo

$9/月
1 台服务器

为一台生产服务器提供完整防护。

  • 包含 Free 全部功能
  • FTP 与 MS SQL Server 防护
  • 封禁攻击者的整段子网
  • Telegram、Slack 与 webhook 通知
  • 90 天历史
  • 共享威胁库
选择 Solo
热门

Pro

$15/月
最多 5 台服务器

适合团队与小型服务器集群。

  • 包含 Solo 全部功能
  • GeoIP 规则与严格白名单
  • 服务器分组
  • 完整审计日志与导出
  • 365 天历史
  • 额外服务器每台 $3/月
选择 Pro

Enterprise

$99/月
最多 50 台服务器

适合管理大量服务器的代理商与企业。

  • 包含 Pro 全部功能
  • 面向所有客户的 MSP 控制台
  • 自有品牌 PDF 报告
  • 银行转账发票
  • 管理员与协管员角色
  • 优先支持
选择 Enterprise

需要比套餐多一台服务器?按台加购即可,每台 $3/月,无需升级套餐。

14 天 Pro 免费 -- 无需银行卡

注册后即可在自己的服务器上试用子网封禁、Telegram 通知、GeoIP 和共享威胁库。试用结束后账户会自动回到 Free,防护继续运行。不会扣款,也无需取消。

开始免费试用

何时真正需要保护一台 Windows 服务器

十五种情形:在这些情形下,对 Windows 机器的远程访问不再是理论上的风险,而是每天都在发生的风险。如果其中任何一种与您的服务器相符,它的密码已经在被人试探了。

0.0.0.0/03389 · 21 · 1433openone host · always on

何时必须保护 Windows Server 上的 RDP 服务器

第一组关乎机器本身:它放在哪里、谁能够到它、上面还有什么在监听。这些情形没有一种属于失误。它们都是运维 Windows 服务器的寻常而合理的方式,而每一种都把一个登录框摆在了整个互联网面前。

  1. 01

    远程桌面被直接发布到互联网上

    3389 端口可以从世界上任何一个地址抵达,前面既没有 VPN,也没有跳板机。对租用的服务器来说这就是默认状态:服务商交付一个公网地址,机器恰恰是通过远程桌面配置的,配置完成之后端口就那样留在原处。

    扫完整个 IPv4 段是几分钟的事,不是几天。一个刚分配的地址,在上线后数小时内就会开始收到连接尝试--那时服务器还没有名字、没有证书,也没有一个真实用户。从那一刻起,这台机器就在昼夜不停地回应陌生人。

    • 在主机商或云上租用、以公网地址可达的服务器
    • 位于路由器之后、被映射了 3389 端口的办公机器
    • 两年前为了一次周末迁移而“临时”开放的服务器
    • 地址从未对外公布,却仍然落在被扫描网段里的机器
  2. 02

    一台终端服务器承载着整个部门

    在远程桌面会话主机上,远程会话不是管理员的便利,而是工位本身。十个、五十个或两百个人每天早上用各自的账户登录,而这份账户清单的长度,正好等于攻击者可以逐一尝试的用户名清单。

    终端服务器把后果朝两个方向同时放大。一次猜中的密码,通向的是一台已经存放着所有人文档、邮件配置和映射盘符的机器;而一次登录故障,挡住的不是一位管理员,而是整个公司的开工。

  3. 03

    一台租来的 VPS 撑起全部业务

    小公司常把所有东西塞进一台机器:账务数据库、文件存储、网站、备份。没有第二台可以切换的服务器,也没有专职管理员--维护它的,就是在上面办公的那个人。

    服务商的防护到不了这一层。主机商过滤的是流量洪水,而不是密码猜解:来自不断变换地址的每秒几次尝试,从网络的角度看就是普通流量,滥用处理部门永远不会看到它们。

    • 没有余量:一旦被攻陷,业务不是变慢,而是停摆
    • 备份往往就在同一台机器上--勒索软件正是指望这一点
    • 没人拿钱去读安全日志,于是尝试记录无声地堆积
  4. 04

    账务和文件就在所有人登录的那台机器上

    这个格局并不陌生:一台 Windows 服务器上放着账务数据库、文档档案和共享目录,并开启了远程访问,好让会计在家里结账、让外聘的会计师报税。

    这类数据本身就是目标。加密勒索有利可图,直接窃走同样有利可图;而丢失它带来的后果与 IT 无关--一次无法应对的检查、一笔发不出的工资、一批拿不出来的合同。而通往这一切的路径,只是一个登录界面上的一个密码。

  5. 05

    FTP 和 MS SQL 与远程桌面监听在同一台主机上

    Windows 服务器很少只发布一个服务。用于与外包方交换文件的 FTP、供远程应用连接的 MS SQL 实例,以及用于管理的远程桌面,通常同居在同一个地址上。

    每一个开放端口都是一扇独立的门,各有各的登录提示,而攻击者并不分工。同一套扫描设施会把三扇门挨个试过去--决定整台机器命运的是其中最弱的那一扇,因为从任何一扇进来的人,站的都是同一个操作系统。

    • FTP 账户为某个外包方开一次,此后再没复核过
    • MS SQL 的登录名常常保留厂商默认值,根本不需要猜
    • 数据库密码几乎从不轮换:那意味着要重新配置一个应用
staffremotecontractorunknownuserpasswordsame prompt for everyoneattempts9 999

当办公室之外的人必须登录时

第二组关乎会话另一端坐着谁。一旦合法访问可以来自任何地方,登录界面就再也藏不住了:它必须对需要它的人保持可达,同时对其余所有人毫无用处。大多数事故,恰恰发生在这道张力里。

  1. 06

    员工在家里、酒店里、用私人笔记本办公

    混合办公取消了“只放行办公室地址”这个选项。人们从家庭宽带、从手机热点、从假期租住的国外公寓接入--这些地址每周都在变,无法事先列举。

    家用设备还把问题扩展到服务器之外。存在私人浏览器里的密码、全家共用的电脑、染上键盘记录器的笔记本--这些在服务器一侧统统看不见,而它们最终都会以完全有效的凭据形式,抵达同一个登录界面。

  2. 07

    外包方和外部 IT 各自持有账户

    代理记账公司、业务系统集成商、网站开发者、收银软件供应商--每一方都要过访问权限,每一方都拿到了,而这些账户中的大多数,在项目结束多年之后依然启用着。

    这些凭据被如何保管,您看不到。可能在密码管理器里,可能在共享表格里,可能在聊天记录里,也可能在一位一年前就已离职的员工的备忘录里。一次授予的访问权限,通常比项目活得久,也比当初被授予的那个人活得久。

    • 为一次迁移而建、事后从未停用的账户
    • 外包方全员共用一个密码,而不是一人一个账户
    • 外包方换人时,没有任何人会通知您
  3. 08

    有些账户既不能改名,也不能停用,更无法加固

    那些标准建议--重命名管理员、禁止弱密码、清理闲置登录名--在服务账户面前失灵。计划任务、备份作业、收银机、扫描仪或行业应用赖以登录的账户,不能说改就改:总有东西会坏,而且通常挑最糟的时刻坏,何况往往已经没人记得还有什么依赖它。

    于是它们就那样留着:可预测的名字、多年未换的密码,以及比任何在职员工都宽的权限。攻击者最先试的正是这类账户--恰恰因为它们从不改变。

  4. 09

    锁定策略把攻击变成了停工

    Windows 可以在几次失败之后锁定账户。这听起来像防护,面对定向攻击也确实是--但一个知道真实用户名的机器人,只要故意登录失败,就能让所有账户长期处于锁定状态。

    结果是一种完全不需要流量的拒绝服务:员工无法办公,管理员同样进不去,手工解锁变成了一份全职工作。关掉锁定固然恢复了访问,同时也把猜解的刹车一并松开了。两种设置都不是答案,因为真正的问题在于,那些尝试根本就抵达了机器。

  5. 10

    这个密码早已出现在泄露库里

    大多数得手的入侵毫不高明。有人把论坛、商店或旧邮箱的密码重复使用了,而那些站点后来发生了泄露,同一串字符如今就躺在每个扫描机器人都会跑一遍的字典里。

    于是猜解不再是概率问题,而是排期问题:正确的密码已经在名单上,唯一的悬念是机器人什么时候轮到您的地址。复杂度规则在这里帮不上忙,因为这样的密码完全可能满足您写下的每一条规则。

    • 工作账户与个人服务用了同一个密码
    • 从外包方系统而非贵方系统泄露出去的凭据
    • 策略放行、字典早已收录的套路--Summer2024!、公司名1
security log46254626462746284629463046314632this month12 480blockedexported · signed

当日志、审计人员或服务商把问题摆上台面

第三组关乎在任何入侵发生之前就已到来的后果。那些从未得手的尝试,照样消耗磁盘、CPU、注意力和信誉。而迟早会有 IT 之外的人提出一个问题,需要用证据而不是保证来回答。

  1. 11

    审计人员、保险公司或客户询问远程访问是如何防护的

    网络安全保险的投保问卷、企业客户的安全问询、以及涉及支付数据和个人数据的监管要求,都在用不同措辞问同一件事:是什么在阻止针对您远程访问的反复密码猜解,您又凭什么知道它在起作用。

    “密码很强”经不起追问。对方要的是一项独立于任何一个具体密码而存在的控制措施,以及一份能证明它在整个受审期间持续生效的记录--日期、数量、来源,而不是判断。

    • 签发或续保之前的网络安全保险问卷
    • 签约之前大客户所做的供应商安全审查
    • 要求对远程访问设置暴力破解防护的支付或个人数据规范
  2. 12

    事件日志和磁盘被登录失败塞满

    每一次被拒绝的尝试都会被记下来。在一台暴露的服务器上,这意味着每天数以万计的安全事件,而且影响会叠加:日志轮转得太快,真实事件几个小时就被挤出去;按摄入量计费的监控工具,开始为噪声开账单。

    代价不止是存储。每次尝试都要一条 TCP 连接、一次 TLS 协商和一次凭据校验,因此这台机器每天都要拿出可测量的一部分算力,去应付它永远不会放进来的人。在小型 VPS 上,这个比例大到足以让正想在上面干活的人感觉出来。

  3. 13

    公司里没有人全职盯着这台服务器

    在多数中小型组织里,服务器由公司里最懂电脑的那个人照看,而且是在本职工作的间隙里照看。没有人每天读安全日志,也不会有人注意到一个已经酝酿了两周的尝试量上升。

    所以防护必须在无人值守的情况下工作,必须能扛过重启、补丁夜和人员更替,而不需要任何人记得它的存在。凡是要求人每天早上翻一遍列表的做法,大约只会被翻一个星期。

  4. 14

    一位管理员照看着许多客户的服务器

    托管服务商、自由系统管理员和小型 IT 公司,手里握着分布在不同客户、不同主机商、不同网络结构中的数十台 Windows 机器。每一台都有自己的规则、自己的账户,以及自己能承受多少停机。

    一台台手工配置扩展不了,等客户打电话来才发现问题同样扩展不了。这样的机器群需要的是一套到处适用的统一基线、在客户确实特殊之处按机器设置的例外,以及一个能一眼看全的地方。

    • 机器散布在多个主机商和多个地址段中
    • 某个客户的分支机构无论看起来多反常都绝不能被拦
    • 管理员之间交接时,不丢失某项设置背后的理由
  5. 15

    到服务器的链路并不可靠,而防护仍须成立

    链路会断,运营商会改路由,DNS 会出问题,远端办公室的机器可能几个小时都没有出网路由。攻击不会因此暂停;恰恰相反,网络故障正是服务器最无人注视的时刻。

    因此,守住登录界面的东西必须在本机就地作出判断,不依赖能否连上外部服务。凡是断网就停止生效的防护,只在您本来不需要它的日子里保护您。

RDP 暴力破解防护常见问题

免费版具体包含什么,有效期多久?

免费版具体包含什么,有效期多久?

Free 永久有效且无需银行卡:单台服务器的 RDP 防爆破、封禁攻击者地址、24 小时攻击历史,以及最多三个地址的白名单。它不会到期,也不是试用。付费套餐额外提供整段子网封禁(而非逐个地址)、FTP 与 MS SQL 防护、Telegram 通知、GeoIP 规则、更长的历史和共享威胁库。

14 天试用怎么运作?

14 天试用怎么运作?

每个账户可获得一次,无需银行卡,也无需取消。试用期内可在自己的服务器上使用 Pro 的全部功能。14 天后账户会自动回到 Free,防护继续运行:子网封禁退回为单地址封禁,Telegram 通知关闭,历史缩短为 24 小时。绝不会自动扣款。

如果需要比套餐多一台服务器怎么办?

如果需要比套餐多一台服务器怎么办?

按台加购即可,每台 $3/月,无需升级到更高套餐。加购的服务器与所属套餐同周期续费。

安装在生产服务器上安全吗?

安装在生产服务器上安全吗?

安全。代理只读取本机操作系统的安全日志,并封禁指向本机受保护端口的入站连接。它只发起出站 HTTPS 请求,不开放任何入站端口。

没有网络连接时防护还有效吗?

没有网络连接时防护还有效吗?

有效。封禁决策在代理本地做出,即使无法连接云端,防护也会按最后应用的策略继续工作。

如果我改了 RDP 端口怎么办?

如果我改了 RDP 端口怎么办?

代理会通过注册表和监听套接字自动识别实际的 RDP 端口,端口变化时会自动重建规则。FTP 端口同样自动识别。

我会把自己锁在外面吗?

我会把自己锁在外面吗?

不会。安装时您当前的 IP 地址会自动加入白名单,而白名单来源的优先级始终高于任何封禁。

支持哪些 Windows 版本?

支持哪些 Windows 版本?

Windows Server 2012 R2 到 2025,以及 Windows 8.1 / 10 / 11,支持 x64、x86 和 ARM64。单个可执行文件,无需额外运行时。

如何付款?

如何付款?

国际支付通过 PayPro Global,俄罗斯境内通过 YooKassa,另外支持加密货币。Free 套餐永久有效且无需银行卡。

有没有适用于 Windows 的 Fail2ban?

有没有适用于 Windows 的 Fail2ban?

RDP Protector 就是原生为 Windows Server 打造的 Fail2ban 替代方案。Fail2ban 是 Linux 上的守护进程:它读取文本日志并调用 iptables 或 nftables,而这两者在 Windows 上都不存在。把这个思路移植过来,通常意味着在 Cygwin 或 WSL 里运行,再在 netsh 上拼一层脚本。RDP Protector 用 Windows 自己的方式完成同一件事:订阅 Windows 安全事件日志,在本地判定某个来源正在攻击,并把封禁写入 Windows 防火墙 —— 是一条合并规则,而不是成千上万条。不需要 Linux 运行时,不需要解析文本日志,也不需要脚本。

RDP Protector 与 RdpGuard、RDP Defender、IPBan、Cyberarms 或 EvlWatcher 有何不同?

RDP Protector 与 RdpGuard、RDP Defender、IPBan、Cyberarms 或 EvlWatcher 有何不同?

第一个问题它们解决得一样 —— 观察失败登录并封禁地址 —— RDP Protector 也是从这里开始的。区别出现在第二台服务器之后。那些工具都是按单机工作的:各有各的设置、各有各的封禁名单,也完全不知道旁边那台已经见过什么。这里的代理共享一套策略和一个跨租户信誉库,因此攻击过其他受保护服务器的地址,对你的服务器来说已经是已知的;付费方案封禁整个 /24 子网,而不是一次一个地址,面板则一次性显示整个服务器群。

为什么不直接用 Windows 的账户锁定策略?

为什么不直接用 Windows 的账户锁定策略?

因为它锁的是账户,不是攻击者。锁定策略通过禁用目标来阻止猜测 —— 这恰恰是暴力破解机器人想要的:把管理员挡在一台它自己本来也进不去的服务器之外,这也是账户锁定会变成拒绝服务手段的原因。它对流量没有任何作用:尝试照样到达,照样消耗 CPU,照样填满事件日志。在防火墙上封禁来源,停下的是尝试本身,而不是账户。

如何保护 RDP 不被勒索软件攻击?

如何保护 RDP 不被勒索软件攻击?

Windows 服务器上的勒索软件大多不是靠漏洞进来的,而是登录进来的:攻击者猜出或买到 RDP 密码,以管理员身份登录,关掉杀毒软件,删除卷影副本,然后手动运行加密程序。正因如此,RDP 安全是最先见效的勒索软件防线:条件允许就把远程桌面从公网上撤下来,对所有能访问它的账户强制多因素认证,并在若干次登录失败后自动封禁来源地址,让密码猜解永远走不到终点。最后这一步由 RDP Protector 完成:它在服务器本机读取 Windows 安全日志,在账户锁定阈值触发之前就在防火墙上封禁攻击者所在的子网,并保留每一次尝试的历史记录。再配上你真正演练过恢复的离线备份 —— 两者共同决定一次入侵只是事件,还是一场灾难。

保护 Internet 上的开放 RDP 端口

我将 Windows Server 上的远程桌面直接发布到 Internet,因为员工无需 VPN 即可进行连接。安全日志中已经有数千个失败的登录事件,源正在发生变化,移动 TCP 端口 3389 仅减少了几个小时的噪音。如何配置 RDP 保护以防止密码暴力破解并阻止攻击者直至成功登录?

使用 RDP Protector,我将代理安装为 Windows 服务:它读取本地身份验证事件,确定实际的 RDP 端口,并在每个时间窗口尝试阈值后将源阻止添加到 Windows 防火墙。我将我的管理地址列入白名单,在面板中检查攻击,并让本地策略继续工作,即使我失去了与云的连接。

免费,无需 RDP Protector 我从整个 Internet 关闭 RDP,仅允许来自 VPN 的 TCP 端口或 Windows Defender 防火墙中的固定 IP。我通过 RD 网关启用 NLA、MFA、长唯一密码以及 4625/4624 事件审核;如果VPN不可行,我会编写一个PowerShell任务来解析事件日志和临时防火墙规则,独立控制规则和例外的清除。

部门终端服务器保护

我管理一台 Windows 终端服务器,数十名员工通过 RDP 在该服务器上同时工作。一次外部搜索会创建一系列失败、加载 LSASS、使日志膨胀,并可能根据帐户锁定策略阻止真实域帐户,这就是整个部门闲置的原因。如何在不阻止用户的情况下保护我的 RDS 服务器免遭暴力破解?

使用 RDP Protector,我可以在源网络达到特定帐户的错误限制之前在防火墙级别对其进行阻止。我将办公/VPN子网添加到白名单中,根据真实背景配置窗口和阈值,启用通知并检查攻击历史记录,而不放松域阻止策略。

免费时,我仅通过 RD 网关或 VPN 发布 RDS,允许来自受信任子网的连接,并启用 NLA。我配置了合理的锁定阈值/持续时间、单独的管理帐户以及登录类型 10 的事件 4625 警报;手动 IP 阻止作为临时措施是可以接受的,但我记录了每条规则的持续时间,以免累积永久的黑名单。

保护您唯一的 Windows VPS 免受 RDP 暴力攻击

我租了一台 Windows VPS,上面同时运行一个网站、一个会计程序和一个远程桌面。提供商不提供单独的硬件防火墙,没有静态的办公IP,成功的密码猜测将停止整个业务并可以加密备份副本。如何以最小的负载保护 Windows VPS 和 RDP?

通过 RDP Protector,我安装了一个轻量级代理,该代理可以自动检测 RDP 端口并应用本地 Windows 防火墙规则。我首先将当前地址添加到白名单,检查备份通道的访问并使用免费的单服务器保护;如果网络中断,最后的策略仍保留在 VPS 上。

我免费创建了一个单独的 WireGuard/Tailscale VPN 网络,并关闭了公共接口的 RDP,留下了主机的紧急控制台。我包括 NLA、更新、没有标准管理员名称的唯一帐户、MFA(如果可用)以及带有单独密钥的每日外部备份;我使用端口传输只是为了减少噪音,而不是作为保护。

保护 RDP 服务器上的记帐和文件

我将 1C、文档和共享文件存储在员工通过 RDP 登录的同一台 Windows 服务器上。成功登录将使攻击者能够访问桌面和网络文件夹,并且勒索软件将能够影响连接的驱动器和备份。如何保护包含关键数据的 RDP 服务器免遭暴力破解和泄露?

通过 RDP Protector,我切断了 Windows 防火墙重复失败的登录,维护可信来源白名单,并集中查看攻击地址和时间。我将代理视为帐户的外部层,但单独保存最低权限、更新和备份 - 暴力阻止不会取代登录后的数据保护。

我免费在服务器前面安装 RD 网关/VPN、启用 NLA 和 MFA、分离用户和管理帐户、拒绝本地用户访问备份并测试恢复。我在 Windows 事件转发中收集 4624/4625 和对管理员组的更改,并使用防火墙规则关闭公共 3389。

Windows 上 RDP、FTP 和 MS SQL 的统一保护

在一台 Windows Server 上,我同时打开 RDP、FTP 和 MS SQL,并且在每个服务的日志中都有单独的选择尝试。攻击者更改协议和地址,三个不相关的阻止列表出现分歧并留下漏洞。如何在同一主机上集中阻止 RDP、FTP 和 SQL Server 暴力破解?

借助 RDP Protector,我启用了受支持服务的事件收集,允许代理确定实际端口,并对攻击者的网络应用一种本地防火墙解决方案。我确保启用必要的审核日志,将可信集成添加到白名单,并在一个窗格中查看关联的源历史记录;扩展 FTP 和 MS SQL 保护取决于资费。

我免费从互联网上关闭了 MS SQL 和管理 FTP,只允许它们通过 VPN 或 IP 列表,并尽可能用 SFTP 替换 FTP。我启用 SQL Server 登录审核、高级 FTP 日志记录和 Windows 事件转发,然后运行 ​​PowerShell 任务来规范源并添加带有 TTL 的临时 Windows 防火墙规则。

通过动态地址为员工提供安全的 RDP

我的员工从家里、酒店和移动数据连接到 RDP,因此我不能只允许一个办公室子网。地址是动态的,有时对数百个客户来说是通用的,严格的地理封锁会扰乱商务旅行。如何保护我的远程桌面免遭暴力破解且不失去合法访问权限?

使用 RDP Protector,我根据失败输入的实际流来阻止源,而不是提前禁止所有未知地址。我在安装过程中添加当前管理 IP,维护 VPN 和已知网络的白名单,仅将 GeoIP 作为附加规则应用,并检查云面板中的块。

我免费为员工提供通过 WireGuard/Tailscale 或具有 MFA 的 RD 网关的访问权限并关闭公共 RDP。如果暂时不可能,我会启用 NLA、强唯一密码、短会话超时以及来自新国家/地区的 4625/4624 警报;我不会永远阻止一般 NAT,而是使用临时防火墙规则和紧急访问通道。

控制承包商和管理员的 RDP 访问

我为承包商和新任管理员提供了有限期限的单独 RDP 帐户,但他们从不可预测的网络登录。我需要区分他们的错误和暴力破解,快速撤销访问并保存日志,而不是永远将每个地址列入白名单。如何确保合同 RDP 访问的安全?

借助 RDP Protector,我可以为所有外部网络启用大规模错误响应,仅将受控 VPN 添加到白名单,而不是承包商的家庭地址,并获取来源和阻止的历史记录。我将其与单独的临时 Windows 帐户结合起来:代理保护外围,并且持续时间和权限保留在我的访问策略中。

我免费为每个承包商创建个人 VPN 配置文件和 Windows 帐户,其中包含到期日期、最小组数以及在不需要时禁止本地登录的信息。我在网关上启用MFA,登录4624/4634/4672,下班后删除配置文件,并且不使用共享帐户,否则调查和撤销访问变得不可能。

保护不可变和服务 RDP 帐户

我有一个服务或旧版 Windows 帐户,其名称对于集成而言是已知的,并且无法快速重命名或禁用。第二个因素对她不可用,事件 4625 显示针对此特定登录的持续字典搜索。如何在迁移前保护此类 RDP 帐户?

使用 RDP Protector,我可以在源达到域锁定阈值或猜测密码之前停止源的一系列错误。我只为集成实际起作用的网络设置白名单,在面板中控制攻击并让本地阻止离线操作;同时,我打算撤回过期账户。

如果不需要交互式登录,我可以通过用户权限分配从 RDP 免费禁用此帐户,并将网络登录限制为所需的主机。我将密码更改为长随机密码,将其存储起来,通过 VPN 启用审核和防火墙白名单;如果仍然需要 RDP,我会使用 MFA 创建单独的网关访问。

通过 RDP 进行帐户锁定保护

我的情况是:该域有一个帐户锁定策略,并且知道管理员名称的机器人每半小时专门发送几个不正确的 RDP 密码。它不会猜测密码,而是定期阻止真实帐户,并将安全策略转变为拒绝服务。如何通过 RDP 阻止帐户锁定攻击?

使用 RDP Protector,我将网络阻止阈值配置为低于域阈值,并在 Windows 防火墙中禁止源,直到用户再次被阻止。我使用子网禁令来阻止邻居地址轮换,排除受信任的网络,并跟踪哪些源针对该帐户;同时,我并没有削弱我的域名政策。

我免费关闭了 VPN/RD 网关后面的 RDP,更改了公开的管理员名称,并将工作帐户和紧急帐户分开。我为 4740 和 4625 设置了警报,检查调用者计算机名称/IP,并使用 PowerShell 脚本暂时阻止源;我仅在风险分析后才简单地增加锁定阈值,因为这使实际选择更容易。

密码泄露的 RDP 保护

我收到一条通知,称一名员工的密码在公开泄露中被发现,并且已经在 RDP 上使用他的登录名进行了尝试。我不知道是否有人成功登录:在这些事件中,有通常的工作联系,也有来自不同国家的许多拒绝。如何立即保护 RDP 并检查可能的泄露?

使用 RDP Protector,我可以根据本地策略立即阻止活动源和子网,检查攻击历史记录,并仅将受控通道列入白名单。然后我更改密码,结束活动会话并分析成功的 4624 Logon Type 10;该产品减少了攻击窗口,但不会取消对现有登录的调查。

我使用 Windows 防火墙规则免费暂时关闭公共 RDP、重置密码和相关机密、撤销会话并通过 RD 网关/VPN 启用 MFA。我检查了该期间的 4624、4672、新 7045 服务、任务、用户和 Defender 警报;清理后,我仅允许通过安全通道进行 RDP,并禁止重复使用密码。

确认审计和保险公司的 RDP 保护

我正在回答审计员、客户或网络保险公司的调查问卷:我需要出示远程访问控制、自动选择保护、例外列表以及审计期间的工作证明。已启用的 Windows 防火墙的屏幕截图是不够的。如何准备 RDP 暴力保护的技术证据?

通过 RDP Protector,我上传检测到的攻击和应用的阻止的历史记录,附加阈值/窗口参数、受保护端口列表和批准的例外。我记录云丢失时代理的本地行为、传出 HTTPS 连接和丢失的传入控制端口,然后运行受控测试并保存事件、防火墙规则和通知。

我通过 VPN/RD 网关免费创建 RDP 策略,导出 GPO、Windows 防火墙规则并将 4625/4624 记录到安全存储。我每月将更改存储在更改日志、测试阻止和 MFA 中,与负责人签署报告,并将成功登录的样本与员工列表进行比较;证明是通过可重复的过程创建的。

通过暴力减少 Windows 日志的负载

我的安全日志很快就填满了 4625 事件,轮换正在擦除有用的历史记录,而不断的 RDP、FTP 和 SQL 尝试会产生不必要的开销,并使调查变得困难。我不能直接关闭登录审核。如何在 Windows 事件日志溢出之前停止暴力线程?

通过 RDP Protector,我允许代理识别一系列失败的登录并阻止 Windows 防火墙源,之后新连接无法进行身份验证并停止生成相同数量的事件。我分别检查日志大小和保留时间,并使用攻击历史记录作为原始事件的紧凑索引。

我免费通过 VPN/白名单限制对端口的访问、增加安全日志大小并启用存档而不是重写。我将 4625/4624 转发到 Windows 事件收集器或 SIEM,筛选所需的登录类型并在阈值上触发临时阻止;我不会禁用审核,因为成功登录后它仍然是事实的主要来源。

离线 RDP 保护,无需 24/7 管理员

没有人在晚上或周末监视我的 Windows Server,并且在我打开事件查看器之前,RDP 暴力启动和结束。我想要自动锁定并发出明确的通知,但我无法让操作员靠近屏幕。如何组织 24/7 RDP 保护?

通过 RDP Protector,我设置了本地自动阻止阈值,以便代理应用 Windows 防火墙规则,无需人工干预或等待云命令。我将通知发送到正确的渠道,早上检查历史记录和异常情况,为了避免自我封锁的风险,我提前保存了紧急控制台和白名单。

我免费在持续运行的 VPN 后面安装 RDP,根据事件 4625 配置计划任务 PowerShell,并通过我自己的服务器发送邮件/Webhook。我使用带有到期日期的临时规则,通过测试攻击来测试任务,并记录紧急访问;我自己处理脚本、日志和通知的传递。

管理多个客户的 RDP 安全

我为不同客户管理 Windows 服务器:每台服务器都有自己的 RDP 端口、受信任网络、历史记录要求和通知联系人。手动防火墙规则会逐渐产生差异,而共用一份例外列表可能会让某个客户访问到其他租户的资源。如何在多客户环境中集中管理 RDP 保护?

使用 RDP Protector,我把每台服务器作为独立代理接入,在一个面板中查看实际端口和状态,同时为需要差异化配置的客户保留独立策略和白名单。我应用统一的基准阈值、记录例外、分别路由通知,并使用每台主机的历史记录向对应客户报告。

免费方案中,我把 Windows Firewall/GPO 配置保存在各客户独立的 Ansible inventory 或 PowerShell DSC 配置中,通过 CI 部署基础模板,并严格分离租户的机密和地址列表。我通过 WEF/WEC 或免费的 Wazuh 集中事件,设置客户标签并用脚本检查配置偏差;基础设施和更新由我自行维护。

与云连接不稳定时的 RDP 保护

我的 Windows Server 位于分支机构或互联网不稳定的提供商处:传出 HTTPS 连接有时会消失数小时,但本地 RDP 仍然可用,此时不应失去保护。如何保持暴力锁离线?

使用 RDP Protector,我直接在代理上应用策略:即使面板不可用,它也会继续读取本地事件并将 Windows 防火墙更改为最新配置。我提前同步白名单和阈值,在连接恢复后,我检查报告,并且不会将每次登录的决策与远程 API 绑定。

免费,我完全本地化控制:Windows 防火墙仅允许来自 VPN/所需子网的 RDP,计划任务分析事件日志并在没有网络的情况下创建临时规则。我将配置和日志存储在服务器上,在链接恢复后设置通知队列,并确保 DNS 或云故障不会删除任何已应用的禁令。

今天就保护您的第一台 Windows 服务器

Free 套餐永久免费。需要时一键升级。

它所应对的攻击,用业界的叫法来称呼

针对暴露在外的远程桌面端口进行密码猜测,并不是一种含糊的担忧,而是一组有编号、被编入目录的技术;对应的缓解措施同样如此。下面是 RDP Protector 针对每一项所做的事,对应到 MITRE ATT&CK。

T1110Brute Force

对可访问的服务不断猜测凭据,直到某一组奏效。

按来源统计失败登录,越过阈值即在防火墙上封禁 —— 在猜测成功之前。

T1110.001Password Guessing

对一个已知账户尝试大量密码。

计数按来源地址进行,机器人在一台服务器上耗尽尝试并被切断,而账户本身从不会被锁定。

T1110.003Password Spraying

用一个常见密码尝试大量账户,始终低于单个账户的锁定阈值。

由于阈值按来源而非按账户计算,跨账户的喷洒会累加成同一次封禁 —— 这恰恰是账户锁定策略看不见的情形。

T1110.004Credential Stuffing

重放从别处泄露的用户名与密码组合。

已经攻击过其他受保护服务器的来源带着信誉记录到来,付费方案中它们在第一次尝试就被拦下,而不是第十次。

T1021.001Remote Services: RDP

用可用的凭据,把 RDP 本身当作入口。

地域策略与严格白名单决定谁能够触达该端口;临时访问和 MFA-JIT 覆盖“只有我、只有现在”的情形。

T1133External Remote Services

直接访问面向互联网的远程访问服务。

受保护端口(RDP、FTP、MS SQL)自动识别,并纳入同一套策略 —— 端口更换之后同样如此。

T1078Valid Accounts

用真实的、猜到的或窃取来的凭据登录。

来自信誉不良地址的成功登录会显示在面板中,并可触发 Telegram 告警;白名单决定哪些地址才被允许登录成功。

已实现的缓解措施

  • M1035 Limit Access to Resource Over Network — 一条合并的防火墙规则,把被封禁的网络完全挡在受保护端口之外。
  • M1036 Account Use Policies — 尝试阈值与封禁时长按策略设置,作用于整个服务器群,而不是逐台设置。
  • M1032 Multi-factor Authentication — MFA-JIT 守住临时访问:打开通往服务器那扇窗的是人,而不是密码。
  • M1027 Password Policies — 不是替代品 —— 代理程序通过阻止用来试探密码策略的猜测,为它争取时间。

检测数据源

DS0028 Logon Session — 代理程序的证据来自主机自身的登录记录:每次失败登录的 Windows 安全事件 4625,以及成功登录的 4624,都是通过事件日志在本地读取,而不是送到别处去分析。

MITRE ATT&CK 是 The MITRE Corporation 的注册商标。此处的对应关系由我们给出,而非出自他们;文中每个编号都链接到其权威说明。

谁在开发、你付款给谁,以及代理程序能在你的服务器上做什么

在生产服务器上以管理员权限安装任何东西之前,这三个问题值得先有答案。

01谁在开发

RDP Protector 由 Recovery Toolbox 首席服务器安全专家 Victor G. Bobrov 编写:20 多年系统开发与安全经验,持有 Microsoft MCSD/MCDBA 认证。检测规则、封禁逻辑以及本站的文章都是他的工作,以本人署名发布,而不是匿名品牌。 关于作者 →

02你付款给谁

供应商是在保加利亚(欧盟)注册的 File Master LLC:Bulstat/VAT 180842207,办公室位于瓦尔纳,可通过电话与邮件联系。付款由 PayPro Global 作为登记商户处理;服务条款、隐私政策和数据处理协议均全文公开,而非概要。 服务条款 · 隐私政策 · DPA

03代理程序能做什么、不能做什么

代理程序读取所在主机自己的 Windows 安全日志,并在同一台主机上写入防火墙规则。它不开放任何入站端口,没有远程命令通道,对外只走 HTTPS。它没有攻击能力:其中没有任何东西可以攻击另一台机器。封禁判断在本地做出,因此云端不可达时防护照常工作;安装时会把你当前的 IP 加入白名单,代理程序不会把你挡在自己的服务器之外。安装程序经过代码签名。 工作原理 →

资源:这一切所处的协议、攻击与标准

RDP 暴力破解防护并不是一个独立话题,而是一个协议、一类攻击和一组公开标准的交汇点。以下是定义它们各自的来源。

链接指向来源本身:实体有标识符时指向 Wikidata,没有时指向一手资料。

Recovery Toolbox / File Master LLC

联系 Recovery Toolbox

Recovery Toolbox 与 File Master LLC 的联系方式,以及公司首席安全专家 Victor G. Bobrov 的简介。

公司办公室

File Master LLC 是 Recovery Toolbox 在线服务和软件产品背后的法律实体。

File Master LLC
Serena app., office C13
Golden Sands, Varna, 9007
保加利亚,欧盟
Bulstat/增值税
180842207

关于 Recovery Toolbox

File Master LLC 开发并维护 Recovery Toolbox 的在线服务和软件产品,用于修复损坏的文件、数据库和邮件存储格式。公司专注于为需要恢复损坏数据访问权限的用户、IT 专业人员和企业提供实用的恢复工具。

欢迎您的意见和建议。请通过电子邮件向我们发送对网站的反馈: webmaster@recoverytoolbox.com

Victor G. Bobrov, server security specialist and author of RDP Protector
安全专家

Victor G. Bobrov

服务器安全专家 · 20 多年系统开发与安全经验

Victor G. Bobrov 在 File Master LLC / Recovery Toolbox 负责安全研发。他设计了 RDP Protector 的检测与封禁逻辑:解析 Windows 安全日志,区分暴力破解、密码喷洒与普通输错,在防火墙上封禁攻击方所在子网,并在受保护的服务器群之间共享攻击者信誉。

  • 暴力破解防护
  • Windows Server 加固
  • 防火墙与网络策略
  • MCSD
  • MCDBA
关于作者 →

Microsoft 认证

Microsoft Certified Solutions Developer - MCSD。Microsoft Certified Database Administrator - MCDBA。

MCSD MCDBA