RDP 还是 VPN:您的服务器真正需要哪一个
在 RDP 前面放一层 VPN 是教科书答案,也常常是错误答案。两种做法各自真正改变了什么、运维成本如何,以及怎样不自欺地做出选择。
人们以为自己在做的比较
「RDP 还是 VPN」听起来像是在两种远程访问技术之间做选择。其实不是:VPN 并不替代 RDP,它决定谁被允许接触到 RDP。最后您用的仍然是远程桌面。真正的问题在于,RDP 服务是在对整个互联网监听,还是在对一个由您掌管入口的私有网络监听。
这样一表述,安全性上的比较毫无悬念。VPN 消除暴露;直连 RDP 管理暴露。所有严肃的加固指南都说用 VPN,而所有严肃的加固指南都是对的。
然而,仍有数量庞大的生产服务器直接暴露着,它们的管理者恰恰读过这些指南。这件事值得认真对待而不是一笑置之,因为原因通常是真实的。
VPN 真正改变了什么
在前面放一层 VPN,RDP 服务就不再能从公网访问。仅这一个事实就消除了一整类问题:
- 扫描器不再找到您。登录失败量基本降到零,安全日志重新变得可读。
- RDP 自身认证前漏洞的紧迫性消失。既然未认证者无法接触到该服务,下一个 RDP CVE 就是一个您可以排期的补丁,而不是一场您要处理的事故。
- 凭据攻击必须先过 VPN 的认证,这多出一个可以强制第二因素的位置,也多出一份可供审阅的日志。
- 您得到的是单一、可审计的入口,而不是在每台服务器上各自暴露的服务。
运维成本是什么
VPN 被推荐却不被采用,原因在于成本是运维层面的而不是财务层面的,而且落在人身上而不是预算上。
每一个需要访问权的人都需要客户端、凭据和一份能用的配置——包括只来两周的外包人员、用手机的同事,以及凌晨三点在一家封锁了 VPN 端口的酒店网络里值班的那个人。
VPN 本身成为关键基础设施。它宕机时,谁也够不到任何东西,包括本该去修它的人。它需要监控、补丁和属于自己的应急访问通道,而 VPN 设备本身在多起大型入侵事件中就是入口。
还有一种专属于「只采用了一半」的组织的失效方式:VPN 上线了,某台服务器为了让客户能连上而被「临时」留在直接暴露状态,然后这个例外活得比所有记得曾同意过它的人都久。有据可查、有防护的直接暴露,比无人审计的 VPN 背后那种没有记录的暴露更安全。
什么时候直连 RDP 是站得住脚的选择
这不是让步——确实存在直连才是更好工程决策的情形。
当需要访问权的人不在您的管辖之内时。客户自有的服务器、外部外包方、来回交接机器的代理商:您无法给一个自己并不管理的组织签发 VPN 凭据。
当您只运行一台或少数几台服务器时。为了保护两台机器而搭建并维护 VPN 基础设施是一笔糟糕的交易,而且 VPN 会成为更可能出故障的那一环。
当访问必须随时随地立刻可用时。酒店和企业网络封锁 VPN 协议的频率足够高,以至于事故期间的「我连不上」是一个真实的运营风险。
在这些情形下,诚实的立场是:服务是暴露的,它需要真正落实的补偿性措施——每个账户都有 MFA、开启 NLA、补丁及时,以及对反复失败来源的自动封禁。这套组合明显强于一个被半数团队绕开的 VPN。
中间地带的选项
选择并非二选一,而大多数管理良好的机器群最终都落在中间地带。
- 远程桌面网关(RD Gateway)——把 RDP 隧道封装在 443 端口的 HTTPS 上,因此在封锁其他一切的网络里也能用,并给您一个经过认证且有日志的单一入口。收益上更接近 VPN,运维成本上更接近 RDP。
- 堡垒机或跳板机——只暴露一台经过加固、被严密监控的机器,其余机器只能从它访问。把风险集中到您负担得起密切盯防的地方。
- 云厂商的会话管理器——通过浏览器或代理访问,完全不需要入站端口。在提供该能力的云厂商上非常好用,在没有的地方则无从谈起。
- 零信任网络访问——按应用、感知身份的访问,不建立网络层隧道。这是行业正在走的方向,代价是相应的订阅费与接入成本。
- 按来源限制的 RDP——没有隧道,只有一道只放行少量已知地址的防火墙。这是成本最低的真正措施,一直有效,直到有人出门为止。
如何决定
多数情况下,两个问题就能定下来。每一个需要访问权的人,能否从他工作的每一种网络里可靠地连上 VPN?以及,您有没有一个人会持续给这套 VPN 打补丁并做监控?
两个「是」——用 VPN,读到这里就可以了。它是更强的设计,而它的成本您承担得起。
任何一个「否」——请诚实承认服务是暴露的,并把补偿性措施认真做好,而不是引入一个终将被绕开的 VPN。这意味着:处处启用 MFA、开启 NLA、补丁及时、禁用内置 Administrator 账户,以及在防火墙上自动封禁反复失败的来源。
对于保持可访问的服务器,RDP Protector 覆盖的正是最后这一项——按子网封禁、永久且能挺过重启、在封禁任何东西之前先把您自己的地址加入白名单、端口从注册表识别而不是想当然。它在 VPN 之后同样值得运行,因为那时剩下的登录失败来自您的边界之内,而这恰恰是您最想知道的那部分流量。
FAQ
- VPN 比直接暴露 RDP 更安全吗?
- 是的,而且差距明显。VPN 把 RDP 服务彻底移出公网,扫描器因此永远找不到它,认证前漏洞也不再紧迫。单从安全角度看,这个比较毫无悬念——支持直接暴露的理由永远是运维层面的,从来不是「这样更安全」。
- 如果 RDP 已经有多因素认证,还需要 VPN 吗?
- MFA 封住了凭据这条路,而大多数失守正是从这里开始,所以无论如何它都是价值最高的一项措施。但它防不住 RDP 服务本身的漏洞,因为该服务是在连接建立之后才进行认证的。对暴露的服务器而言,MFA 加自动来源封禁是合理的姿态;MFA 放在 VPN 之后则更好。
- 远程桌面网关是个好的折中吗?
- 对许多团队来说,这是可选方案中最划算的交易。它把 RDP 隧道封装在 443 端口的 HTTPS 上,因此在封锁 VPN 协议的受限网络里也能用,并且无需单独的 VPN 基础设施就能提供一个经认证、有日志的单一入口。它是一个 Windows 角色,因此运维负担落在本来就在管 Windows 的团队身上。
- 已经有 VPN 了,还需要封禁登录失败吗?
- 需要,而且理由变了。在 VPN 之后,剩下的登录失败来自您的边界之内——被入侵的笔记本、过期的已保存凭据,或者本不该有访问权的人。这是一个弱得多、也有意思得多的信号,值得让某个东西替您盯着。
