Протоколы удалённого рабочего стола (RDP, VNC, TeamViewer и подобные) обычно уже используют собственное шифрование соединения. Тем не менее многие администраторы дополнительно оборачивают такие подключения в VPN — разберём, зачем это делают.
Проблема с прямым доступом по RDP
RDP, открытый напрямую в интернет (проброшенный порт на роутере), — один из самых частых векторов массовых автоматических атак: боты постоянно сканируют интернет в поисках открытого порта 3389 и пытаются подобрать пароль перебором. Даже надёжный пароль не убирает саму атакуемую поверхность — сервер продолжает быть виден и получать попытки подключения.
Как VPN это решает
Если RDP доступен только через VPN-туннель, а не напрямую из интернета, злоумышленник сначала должен пройти аутентификацию на уровне самого VPN — только после этого порт RDP вообще становится видимым. Это убирает RDP как публично сканируемую цель, оставляя только известным пользователям точку входа.
На что обратить внимание
- Используйте отдельные учётные данные для VPN и для самого удалённого рабочего стола — двойная аутентификация снижает риск, даже если один из паролей скомпрометирован.
- Для бизнес-задач лучше подходит VPN с возможностью ограничить доступ по IP-адресам или спискам пользователей, а не потребительский VPN для приватности.
- Регулярно обновляйте и сам протокол удалённого доступа — VPN снижает поверхность атаки, но не заменяет обновления при появлении уязвимостей в самом RDP/VNC.
Оборачивание удалённого доступа в VPN — стандартная практика в корпоративной среде и разумная привычка для тех, кто регулярно подключается к своим компьютерам удалённо, даже вне рабочего контекста.