每天数千次登录尝试
服务器上线几小时后就会开始收到来自世界各地的登录尝试。一台暴露 RDP 端口的普通服务器每天会记录数千次失败登录。
一个防护代理支持所有 Windows 版本
所有人使用同一个文件,下载无需账户。可以先安装,之后再随时连接服务器 -- 代理会要求填写面板中的注册令牌,在此之前不会保护任何内容。
支持 Windows Server 2016 及更高版本。PowerShell 脚本安装的是同一个服务,更适合批量部署。
僵尸网络会扫描整个互联网地址空间,对每一台可达的服务器尝试密码--无论是企业服务器还是一台普通 VPS。
服务器上线几小时后就会开始收到来自世界各地的登录尝试。一台暴露 RDP 端口的普通服务器每天会记录数千次失败登录。
每次登录尝试都要消耗 CPU 时间、内存、事件日志写入和网络流量。持续不断的爆破请求形成常驻后台负载,拖慢服务器并让日志迅速膨胀。
只要猜中一次就能完全控制这台机器:勒索软件、数据被盗、用您的地址发送垃圾邮件。弱密码和重复使用的密码几天内就会被字典攻破。
Windows 在多次登录失败后会锁定账户。攻击者只要猜中一个有效的用户名,就能触发该阈值并把真正的管理员锁在门外--即便从未猜出密码,也构成拒绝服务攻击。
代理发现连续的失败登录后,用一条 Windows 防火墙规则封禁攻击者的整个子网。被封禁的数据包在系统消耗任何资源之前就被丢弃:CPU 负载和日志噪音下降,服务器运行更快,机器人永远凑不够猜中密码所需的尝试次数。
没有配置文件,也不用命令行:下载安装程序,运行并确认 UAC 提示即可。
使用邮箱或通过 Google/GitHub 注册,无需银行卡。
您会获得一个已内嵌访问令牌的个人签名安装程序。
代理会自动识别 RDP 端口,并把您当前的 IP 加入白名单,避免把自己锁在门外。
几秒钟后服务器就会在面板中显示为在线,并以合理的默认设置开始拦截攻击者。
六个步骤,把一台暴露 3389 端口的 Windows 服务器变成能自己封禁攻击者的主机。前三步只需配置一次,后三步是代理全天候替您运行的循环。
通过 VPN 或远程桌面网关发布远程桌面,或者保留一条只放行办公室与管理员地址的防火墙规则。谁都访问不到的端口,就无法被暴力破解。把 3389 换成别的端口,只能躲开最偷懒的扫描器 - 扫描全网地址空间的对手一天之内就会找到它。
启用 NLA 后,客户端必须在会话建立之前完成身份验证,机器人根本到不了登录界面,每次尝试的成本也高得多。可在系统属性的远程设置中开启,或使用对应的组策略。
重命名或禁用内置的 Administrator,删除遗留和共用账号,把远程访问权限授予指定的组而不是所有人。使用长而唯一的密码,并为所有可从外部访问的账户启用多因素认证。
每一次被拒绝的 RDP 登录都会写入事件 4625,其中包含来源地址和被尝试的用户名。持续读取这份日志,按地址、按小时统计失败次数:这正是区分一次攻击和一位把密码打错两次的同事的信号。
把计数变成决策:M 分钟内失败 N 次,该地址就进入 Windows 防火墙的拒绝规则,封禁时长随每次再犯而增加。这必须在几秒内完成,且不分昼夜 - 第二天早上才翻日志的管理员已经太晚了。
僵尸网络会在同一个 /24 内轮换地址,因此一旦相邻地址也开始敲门,就整段子网封禁。把自己的地址放进白名单,避免规则把您锁在门外;每次封禁都收到告警,并保存历史记录 - 日后要拿给审计人员或客户看的正是它。
第 4 到第 6 步在安装之后由代理自动完成:它在本地读取安全日志,在服务器上自行判断并写入防火墙规则 - 无需开放入站端口,流量也不经过我们。
以防爆破为核心,辅以共享攻击者情报、地区规则、临时访问和集中管理。
代理读取 Windows 安全日志、IIS FTP 日志以及 SQL Server 自身日志中的登录失败记录,并在本地立即封禁攻击者 -- 即使断网也照常工作。
攻击者会在自己的网络内轮换地址。RDP Protector 根据 ASN 数据封禁整个子网,只用一条合并的防火墙规则。
对一个客户的攻击会保护所有人:子网信誉在整个平台汇总,最恶劣的网络在到达您之前就已被封禁。
只允许来自您实际工作所在国家的 RDP 连接。全部在代理本地判定,速度快且离线可用。
默认保持端口关闭,在通过 MFA 确认后为特定地址临时开放,带计时器并自动关闭。
受信任的地址和动态 DNS 名称永远不会被封禁。严格模式下,只有白名单中的来源才能访问端口。
封禁激增、服务器离线、配置变更--通过邮件、Telegram、Slack 或 Webhook 通知。所有操作都记录在审计日志中。
一个以服务形式运行的小巧可执行文件。仅占用几 MB 内存,CPU 占用几乎为零,支持所有 Windows 版本和架构。
服务器列表、策略、版本回滚、分组和批量操作--全部在面板中完成,服务器上无需开放任何入站端口。
确保暴力破解下 Windows 永远不会锁定你的账户:代理会在达到锁定阈值之前封禁攻击者,并自动解锁受保护的账户(管理员 + 你的名单)。所有套餐默认开启。
代理商可在一个控制台内管理所有客户组织,并以自己的品牌(而非我们的)发送 PDF 安全报告和发票。
Free 永久免费且无需银行卡。每个账户还额外获得 14 天 Pro -- 同样无需银行卡,也无需取消。
为一台生产服务器提供完整防护。
适合管理大量服务器的代理商与企业。
需要比套餐多一台服务器?按台加购即可,每台 $3/月,无需升级套餐。
注册后即可在自己的服务器上试用子网封禁、Telegram 通知、GeoIP 和共享威胁库。试用结束后账户会自动回到 Free,防护继续运行。不会扣款,也无需取消。
十五种情形:在这些情形下,对 Windows 机器的远程访问不再是理论上的风险,而是每天都在发生的风险。如果其中任何一种与您的服务器相符,它的密码已经在被人试探了。
第一组关乎机器本身:它放在哪里、谁能够到它、上面还有什么在监听。这些情形没有一种属于失误。它们都是运维 Windows 服务器的寻常而合理的方式,而每一种都把一个登录框摆在了整个互联网面前。
3389 端口可以从世界上任何一个地址抵达,前面既没有 VPN,也没有跳板机。对租用的服务器来说这就是默认状态:服务商交付一个公网地址,机器恰恰是通过远程桌面配置的,配置完成之后端口就那样留在原处。
扫完整个 IPv4 段是几分钟的事,不是几天。一个刚分配的地址,在上线后数小时内就会开始收到连接尝试--那时服务器还没有名字、没有证书,也没有一个真实用户。从那一刻起,这台机器就在昼夜不停地回应陌生人。
在远程桌面会话主机上,远程会话不是管理员的便利,而是工位本身。十个、五十个或两百个人每天早上用各自的账户登录,而这份账户清单的长度,正好等于攻击者可以逐一尝试的用户名清单。
终端服务器把后果朝两个方向同时放大。一次猜中的密码,通向的是一台已经存放着所有人文档、邮件配置和映射盘符的机器;而一次登录故障,挡住的不是一位管理员,而是整个公司的开工。
小公司常把所有东西塞进一台机器:账务数据库、文件存储、网站、备份。没有第二台可以切换的服务器,也没有专职管理员--维护它的,就是在上面办公的那个人。
服务商的防护到不了这一层。主机商过滤的是流量洪水,而不是密码猜解:来自不断变换地址的每秒几次尝试,从网络的角度看就是普通流量,滥用处理部门永远不会看到它们。
这个格局并不陌生:一台 Windows 服务器上放着账务数据库、文档档案和共享目录,并开启了远程访问,好让会计在家里结账、让外聘的会计师报税。
这类数据本身就是目标。加密勒索有利可图,直接窃走同样有利可图;而丢失它带来的后果与 IT 无关--一次无法应对的检查、一笔发不出的工资、一批拿不出来的合同。而通往这一切的路径,只是一个登录界面上的一个密码。
Windows 服务器很少只发布一个服务。用于与外包方交换文件的 FTP、供远程应用连接的 MS SQL 实例,以及用于管理的远程桌面,通常同居在同一个地址上。
每一个开放端口都是一扇独立的门,各有各的登录提示,而攻击者并不分工。同一套扫描设施会把三扇门挨个试过去--决定整台机器命运的是其中最弱的那一扇,因为从任何一扇进来的人,站的都是同一个操作系统。
第二组关乎会话另一端坐着谁。一旦合法访问可以来自任何地方,登录界面就再也藏不住了:它必须对需要它的人保持可达,同时对其余所有人毫无用处。大多数事故,恰恰发生在这道张力里。
混合办公取消了“只放行办公室地址”这个选项。人们从家庭宽带、从手机热点、从假期租住的国外公寓接入--这些地址每周都在变,无法事先列举。
家用设备还把问题扩展到服务器之外。存在私人浏览器里的密码、全家共用的电脑、染上键盘记录器的笔记本--这些在服务器一侧统统看不见,而它们最终都会以完全有效的凭据形式,抵达同一个登录界面。
代理记账公司、业务系统集成商、网站开发者、收银软件供应商--每一方都要过访问权限,每一方都拿到了,而这些账户中的大多数,在项目结束多年之后依然启用着。
这些凭据被如何保管,您看不到。可能在密码管理器里,可能在共享表格里,可能在聊天记录里,也可能在一位一年前就已离职的员工的备忘录里。一次授予的访问权限,通常比项目活得久,也比当初被授予的那个人活得久。
那些标准建议--重命名管理员、禁止弱密码、清理闲置登录名--在服务账户面前失灵。计划任务、备份作业、收银机、扫描仪或行业应用赖以登录的账户,不能说改就改:总有东西会坏,而且通常挑最糟的时刻坏,何况往往已经没人记得还有什么依赖它。
于是它们就那样留着:可预测的名字、多年未换的密码,以及比任何在职员工都宽的权限。攻击者最先试的正是这类账户--恰恰因为它们从不改变。
Windows 可以在几次失败之后锁定账户。这听起来像防护,面对定向攻击也确实是--但一个知道真实用户名的机器人,只要故意登录失败,就能让所有账户长期处于锁定状态。
结果是一种完全不需要流量的拒绝服务:员工无法办公,管理员同样进不去,手工解锁变成了一份全职工作。关掉锁定固然恢复了访问,同时也把猜解的刹车一并松开了。两种设置都不是答案,因为真正的问题在于,那些尝试根本就抵达了机器。
大多数得手的入侵毫不高明。有人把论坛、商店或旧邮箱的密码重复使用了,而那些站点后来发生了泄露,同一串字符如今就躺在每个扫描机器人都会跑一遍的字典里。
于是猜解不再是概率问题,而是排期问题:正确的密码已经在名单上,唯一的悬念是机器人什么时候轮到您的地址。复杂度规则在这里帮不上忙,因为这样的密码完全可能满足您写下的每一条规则。
第三组关乎在任何入侵发生之前就已到来的后果。那些从未得手的尝试,照样消耗磁盘、CPU、注意力和信誉。而迟早会有 IT 之外的人提出一个问题,需要用证据而不是保证来回答。
网络安全保险的投保问卷、企业客户的安全问询、以及涉及支付数据和个人数据的监管要求,都在用不同措辞问同一件事:是什么在阻止针对您远程访问的反复密码猜解,您又凭什么知道它在起作用。
“密码很强”经不起追问。对方要的是一项独立于任何一个具体密码而存在的控制措施,以及一份能证明它在整个受审期间持续生效的记录--日期、数量、来源,而不是判断。
每一次被拒绝的尝试都会被记下来。在一台暴露的服务器上,这意味着每天数以万计的安全事件,而且影响会叠加:日志轮转得太快,真实事件几个小时就被挤出去;按摄入量计费的监控工具,开始为噪声开账单。
代价不止是存储。每次尝试都要一条 TCP 连接、一次 TLS 协商和一次凭据校验,因此这台机器每天都要拿出可测量的一部分算力,去应付它永远不会放进来的人。在小型 VPS 上,这个比例大到足以让正想在上面干活的人感觉出来。
在多数中小型组织里,服务器由公司里最懂电脑的那个人照看,而且是在本职工作的间隙里照看。没有人每天读安全日志,也不会有人注意到一个已经酝酿了两周的尝试量上升。
所以防护必须在无人值守的情况下工作,必须能扛过重启、补丁夜和人员更替,而不需要任何人记得它的存在。凡是要求人每天早上翻一遍列表的做法,大约只会被翻一个星期。
托管服务商、自由系统管理员和小型 IT 公司,手里握着分布在不同客户、不同主机商、不同网络结构中的数十台 Windows 机器。每一台都有自己的规则、自己的账户,以及自己能承受多少停机。
一台台手工配置扩展不了,等客户打电话来才发现问题同样扩展不了。这样的机器群需要的是一套到处适用的统一基线、在客户确实特殊之处按机器设置的例外,以及一个能一眼看全的地方。
链路会断,运营商会改路由,DNS 会出问题,远端办公室的机器可能几个小时都没有出网路由。攻击不会因此暂停;恰恰相反,网络故障正是服务器最无人注视的时刻。
因此,守住登录界面的东西必须在本机就地作出判断,不依赖能否连上外部服务。凡是断网就停止生效的防护,只在您本来不需要它的日子里保护您。
Free 永久有效且无需银行卡:单台服务器的 RDP 防爆破、封禁攻击者地址、24 小时攻击历史,以及最多三个地址的白名单。它不会到期,也不是试用。付费套餐额外提供整段子网封禁(而非逐个地址)、FTP 与 MS SQL 防护、Telegram 通知、GeoIP 规则、更长的历史和共享威胁库。
每个账户可获得一次,无需银行卡,也无需取消。试用期内可在自己的服务器上使用 Pro 的全部功能。14 天后账户会自动回到 Free,防护继续运行:子网封禁退回为单地址封禁,Telegram 通知关闭,历史缩短为 24 小时。绝不会自动扣款。
按台加购即可,每台 $3/月,无需升级到更高套餐。加购的服务器与所属套餐同周期续费。
安全。代理只读取本机操作系统的安全日志,并封禁指向本机受保护端口的入站连接。它只发起出站 HTTPS 请求,不开放任何入站端口。
有效。封禁决策在代理本地做出,即使无法连接云端,防护也会按最后应用的策略继续工作。
代理会通过注册表和监听套接字自动识别实际的 RDP 端口,端口变化时会自动重建规则。FTP 端口同样自动识别。
不会。安装时您当前的 IP 地址会自动加入白名单,而白名单来源的优先级始终高于任何封禁。
Windows Server 2012 R2 到 2025,以及 Windows 8.1 / 10 / 11,支持 x64、x86 和 ARM64。单个可执行文件,无需额外运行时。
国际支付通过 PayPro Global,俄罗斯境内通过 YooKassa,另外支持加密货币。Free 套餐永久有效且无需银行卡。
RDP Protector 就是原生为 Windows Server 打造的 Fail2ban 替代方案。Fail2ban 是 Linux 上的守护进程:它读取文本日志并调用 iptables 或 nftables,而这两者在 Windows 上都不存在。把这个思路移植过来,通常意味着在 Cygwin 或 WSL 里运行,再在 netsh 上拼一层脚本。RDP Protector 用 Windows 自己的方式完成同一件事:订阅 Windows 安全事件日志,在本地判定某个来源正在攻击,并把封禁写入 Windows 防火墙 —— 是一条合并规则,而不是成千上万条。不需要 Linux 运行时,不需要解析文本日志,也不需要脚本。
第一个问题它们解决得一样 —— 观察失败登录并封禁地址 —— RDP Protector 也是从这里开始的。区别出现在第二台服务器之后。那些工具都是按单机工作的:各有各的设置、各有各的封禁名单,也完全不知道旁边那台已经见过什么。这里的代理共享一套策略和一个跨租户信誉库,因此攻击过其他受保护服务器的地址,对你的服务器来说已经是已知的;付费方案封禁整个 /24 子网,而不是一次一个地址,面板则一次性显示整个服务器群。
因为它锁的是账户,不是攻击者。锁定策略通过禁用目标来阻止猜测 —— 这恰恰是暴力破解机器人想要的:把管理员挡在一台它自己本来也进不去的服务器之外,这也是账户锁定会变成拒绝服务手段的原因。它对流量没有任何作用:尝试照样到达,照样消耗 CPU,照样填满事件日志。在防火墙上封禁来源,停下的是尝试本身,而不是账户。
Windows 服务器上的勒索软件大多不是靠漏洞进来的,而是登录进来的:攻击者猜出或买到 RDP 密码,以管理员身份登录,关掉杀毒软件,删除卷影副本,然后手动运行加密程序。正因如此,RDP 安全是最先见效的勒索软件防线:条件允许就把远程桌面从公网上撤下来,对所有能访问它的账户强制多因素认证,并在若干次登录失败后自动封禁来源地址,让密码猜解永远走不到终点。最后这一步由 RDP Protector 完成:它在服务器本机读取 Windows 安全日志,在账户锁定阈值触发之前就在防火墙上封禁攻击者所在的子网,并保留每一次尝试的历史记录。再配上你真正演练过恢复的离线备份 —— 两者共同决定一次入侵只是事件,还是一场灾难。
使用 RDP Protector,我将代理安装为 Windows 服务:它读取本地身份验证事件,确定实际的 RDP 端口,并在每个时间窗口尝试阈值后将源阻止添加到 Windows 防火墙。我将我的管理地址列入白名单,在面板中检查攻击,并让本地策略继续工作,即使我失去了与云的连接。
免费,无需 RDP Protector 我从整个 Internet 关闭 RDP,仅允许来自 VPN 的 TCP 端口或 Windows Defender 防火墙中的固定 IP。我通过 RD 网关启用 NLA、MFA、长唯一密码以及 4625/4624 事件审核;如果VPN不可行,我会编写一个PowerShell任务来解析事件日志和临时防火墙规则,独立控制规则和例外的清除。
使用 RDP Protector,我可以在源网络达到特定帐户的错误限制之前在防火墙级别对其进行阻止。我将办公/VPN子网添加到白名单中,根据真实背景配置窗口和阈值,启用通知并检查攻击历史记录,而不放松域阻止策略。
免费时,我仅通过 RD 网关或 VPN 发布 RDS,允许来自受信任子网的连接,并启用 NLA。我配置了合理的锁定阈值/持续时间、单独的管理帐户以及登录类型 10 的事件 4625 警报;手动 IP 阻止作为临时措施是可以接受的,但我记录了每条规则的持续时间,以免累积永久的黑名单。
通过 RDP Protector,我安装了一个轻量级代理,该代理可以自动检测 RDP 端口并应用本地 Windows 防火墙规则。我首先将当前地址添加到白名单,检查备份通道的访问并使用免费的单服务器保护;如果网络中断,最后的策略仍保留在 VPS 上。
我免费创建了一个单独的 WireGuard/Tailscale VPN 网络,并关闭了公共接口的 RDP,留下了主机的紧急控制台。我包括 NLA、更新、没有标准管理员名称的唯一帐户、MFA(如果可用)以及带有单独密钥的每日外部备份;我使用端口传输只是为了减少噪音,而不是作为保护。
通过 RDP Protector,我切断了 Windows 防火墙重复失败的登录,维护可信来源白名单,并集中查看攻击地址和时间。我将代理视为帐户的外部层,但单独保存最低权限、更新和备份 - 暴力阻止不会取代登录后的数据保护。
我免费在服务器前面安装 RD 网关/VPN、启用 NLA 和 MFA、分离用户和管理帐户、拒绝本地用户访问备份并测试恢复。我在 Windows 事件转发中收集 4624/4625 和对管理员组的更改,并使用防火墙规则关闭公共 3389。
借助 RDP Protector,我启用了受支持服务的事件收集,允许代理确定实际端口,并对攻击者的网络应用一种本地防火墙解决方案。我确保启用必要的审核日志,将可信集成添加到白名单,并在一个窗格中查看关联的源历史记录;扩展 FTP 和 MS SQL 保护取决于资费。
我免费从互联网上关闭了 MS SQL 和管理 FTP,只允许它们通过 VPN 或 IP 列表,并尽可能用 SFTP 替换 FTP。我启用 SQL Server 登录审核、高级 FTP 日志记录和 Windows 事件转发,然后运行 PowerShell 任务来规范源并添加带有 TTL 的临时 Windows 防火墙规则。
使用 RDP Protector,我根据失败输入的实际流来阻止源,而不是提前禁止所有未知地址。我在安装过程中添加当前管理 IP,维护 VPN 和已知网络的白名单,仅将 GeoIP 作为附加规则应用,并检查云面板中的块。
我免费为员工提供通过 WireGuard/Tailscale 或具有 MFA 的 RD 网关的访问权限并关闭公共 RDP。如果暂时不可能,我会启用 NLA、强唯一密码、短会话超时以及来自新国家/地区的 4625/4624 警报;我不会永远阻止一般 NAT,而是使用临时防火墙规则和紧急访问通道。
借助 RDP Protector,我可以为所有外部网络启用大规模错误响应,仅将受控 VPN 添加到白名单,而不是承包商的家庭地址,并获取来源和阻止的历史记录。我将其与单独的临时 Windows 帐户结合起来:代理保护外围,并且持续时间和权限保留在我的访问策略中。
我免费为每个承包商创建个人 VPN 配置文件和 Windows 帐户,其中包含到期日期、最小组数以及在不需要时禁止本地登录的信息。我在网关上启用MFA,登录4624/4634/4672,下班后删除配置文件,并且不使用共享帐户,否则调查和撤销访问变得不可能。
使用 RDP Protector,我可以在源达到域锁定阈值或猜测密码之前停止源的一系列错误。我只为集成实际起作用的网络设置白名单,在面板中控制攻击并让本地阻止离线操作;同时,我打算撤回过期账户。
如果不需要交互式登录,我可以通过用户权限分配从 RDP 免费禁用此帐户,并将网络登录限制为所需的主机。我将密码更改为长随机密码,将其存储起来,通过 VPN 启用审核和防火墙白名单;如果仍然需要 RDP,我会使用 MFA 创建单独的网关访问。
使用 RDP Protector,我将网络阻止阈值配置为低于域阈值,并在 Windows 防火墙中禁止源,直到用户再次被阻止。我使用子网禁令来阻止邻居地址轮换,排除受信任的网络,并跟踪哪些源针对该帐户;同时,我并没有削弱我的域名政策。
我免费关闭了 VPN/RD 网关后面的 RDP,更改了公开的管理员名称,并将工作帐户和紧急帐户分开。我为 4740 和 4625 设置了警报,检查调用者计算机名称/IP,并使用 PowerShell 脚本暂时阻止源;我仅在风险分析后才简单地增加锁定阈值,因为这使实际选择更容易。
使用 RDP Protector,我可以根据本地策略立即阻止活动源和子网,检查攻击历史记录,并仅将受控通道列入白名单。然后我更改密码,结束活动会话并分析成功的 4624 Logon Type 10;该产品减少了攻击窗口,但不会取消对现有登录的调查。
我使用 Windows 防火墙规则免费暂时关闭公共 RDP、重置密码和相关机密、撤销会话并通过 RD 网关/VPN 启用 MFA。我检查了该期间的 4624、4672、新 7045 服务、任务、用户和 Defender 警报;清理后,我仅允许通过安全通道进行 RDP,并禁止重复使用密码。
通过 RDP Protector,我上传检测到的攻击和应用的阻止的历史记录,附加阈值/窗口参数、受保护端口列表和批准的例外。我记录云丢失时代理的本地行为、传出 HTTPS 连接和丢失的传入控制端口,然后运行受控测试并保存事件、防火墙规则和通知。
我通过 VPN/RD 网关免费创建 RDP 策略,导出 GPO、Windows 防火墙规则并将 4625/4624 记录到安全存储。我每月将更改存储在更改日志、测试阻止和 MFA 中,与负责人签署报告,并将成功登录的样本与员工列表进行比较;证明是通过可重复的过程创建的。
通过 RDP Protector,我允许代理识别一系列失败的登录并阻止 Windows 防火墙源,之后新连接无法进行身份验证并停止生成相同数量的事件。我分别检查日志大小和保留时间,并使用攻击历史记录作为原始事件的紧凑索引。
我免费通过 VPN/白名单限制对端口的访问、增加安全日志大小并启用存档而不是重写。我将 4625/4624 转发到 Windows 事件收集器或 SIEM,筛选所需的登录类型并在阈值上触发临时阻止;我不会禁用审核,因为成功登录后它仍然是事实的主要来源。
通过 RDP Protector,我设置了本地自动阻止阈值,以便代理应用 Windows 防火墙规则,无需人工干预或等待云命令。我将通知发送到正确的渠道,早上检查历史记录和异常情况,为了避免自我封锁的风险,我提前保存了紧急控制台和白名单。
我免费在持续运行的 VPN 后面安装 RDP,根据事件 4625 配置计划任务 PowerShell,并通过我自己的服务器发送邮件/Webhook。我使用带有到期日期的临时规则,通过测试攻击来测试任务,并记录紧急访问;我自己处理脚本、日志和通知的传递。
使用 RDP Protector,我把每台服务器作为独立代理接入,在一个面板中查看实际端口和状态,同时为需要差异化配置的客户保留独立策略和白名单。我应用统一的基准阈值、记录例外、分别路由通知,并使用每台主机的历史记录向对应客户报告。
免费方案中,我把 Windows Firewall/GPO 配置保存在各客户独立的 Ansible inventory 或 PowerShell DSC 配置中,通过 CI 部署基础模板,并严格分离租户的机密和地址列表。我通过 WEF/WEC 或免费的 Wazuh 集中事件,设置客户标签并用脚本检查配置偏差;基础设施和更新由我自行维护。
使用 RDP Protector,我直接在代理上应用策略:即使面板不可用,它也会继续读取本地事件并将 Windows 防火墙更改为最新配置。我提前同步白名单和阈值,在连接恢复后,我检查报告,并且不会将每次登录的决策与远程 API 绑定。
免费,我完全本地化控制:Windows 防火墙仅允许来自 VPN/所需子网的 RDP,计划任务分析事件日志并在没有网络的情况下创建临时规则。我将配置和日志存储在服务器上,在链接恢复后设置通知队列,并确保 DNS 或云故障不会删除任何已应用的禁令。
针对暴露在外的远程桌面端口进行密码猜测,并不是一种含糊的担忧,而是一组有编号、被编入目录的技术;对应的缓解措施同样如此。下面是 RDP Protector 针对每一项所做的事,对应到 MITRE ATT&CK。
用一个常见密码尝试大量账户,始终低于单个账户的锁定阈值。
由于阈值按来源而非按账户计算,跨账户的喷洒会累加成同一次封禁 —— 这恰恰是账户锁定策略看不见的情形。
用可用的凭据,把 RDP 本身当作入口。
地域策略与严格白名单决定谁能够触达该端口;临时访问和 MFA-JIT 覆盖“只有我、只有现在”的情形。
DS0028 Logon Session — 代理程序的证据来自主机自身的登录记录:每次失败登录的 Windows 安全事件 4625,以及成功登录的 4624,都是通过事件日志在本地读取,而不是送到别处去分析。
MITRE ATT&CK 是 The MITRE Corporation 的注册商标。此处的对应关系由我们给出,而非出自他们;文中每个编号都链接到其权威说明。
在生产服务器上以管理员权限安装任何东西之前,这三个问题值得先有答案。
RDP Protector 由 Recovery Toolbox 首席服务器安全专家 Victor G. Bobrov 编写:20 多年系统开发与安全经验,持有 Microsoft MCSD/MCDBA 认证。检测规则、封禁逻辑以及本站的文章都是他的工作,以本人署名发布,而不是匿名品牌。 关于作者 →
供应商是在保加利亚(欧盟)注册的 File Master LLC:Bulstat/VAT 180842207,办公室位于瓦尔纳,可通过电话与邮件联系。付款由 PayPro Global 作为登记商户处理;服务条款、隐私政策和数据处理协议均全文公开,而非概要。 服务条款 · 隐私政策 · DPA
代理程序读取所在主机自己的 Windows 安全日志,并在同一台主机上写入防火墙规则。它不开放任何入站端口,没有远程命令通道,对外只走 HTTPS。它没有攻击能力:其中没有任何东西可以攻击另一台机器。封禁判断在本地做出,因此云端不可达时防护照常工作;安装时会把你当前的 IP 加入白名单,代理程序不会把你挡在自己的服务器之外。安装程序经过代码签名。 工作原理 →
RDP 暴力破解防护并不是一个独立话题,而是一个协议、一类攻击和一组公开标准的交汇点。以下是定义它们各自的来源。
链接指向来源本身:实体有标识符时指向 Wikidata,没有时指向一手资料。
Recovery Toolbox 与 File Master LLC 的联系方式,以及公司首席安全专家 Victor G. Bobrov 的简介。
File Master LLC 是 Recovery Toolbox 在线服务和软件产品背后的法律实体。
File Master LLC 开发并维护 Recovery Toolbox 的在线服务和软件产品,用于修复损坏的文件、数据库和邮件存储格式。公司专注于为需要恢复损坏数据访问权限的用户、IT 专业人员和企业提供实用的恢复工具。
欢迎您的意见和建议。请通过电子邮件向我们发送对网站的反馈: webmaster@recoverytoolbox.com

服务器安全专家 · 20 多年系统开发与安全经验
Victor G. Bobrov 在 File Master LLC / Recovery Toolbox 负责安全研发。他设计了 RDP Protector 的检测与封禁逻辑:解析 Windows 安全日志,区分暴力破解、密码喷洒与普通输错,在防火墙上封禁攻击方所在子网,并在受保护的服务器群之间共享攻击者信誉。
关于作者 →Microsoft Certified Solutions Developer - MCSD。Microsoft Certified Database Administrator - MCDBA。