RDP, торчащий наружу: почему это любимая дверь шифровальщиков и чем его закрыть
За пятнадцать лет в IT-аутсорсинге я разбирал, наверное, три десятка шифровальщиков у клиентов. И знаете что удивительно? В восьми случаях из десяти вход был один и тот же — открытый наружу RDP-порт 3389. Не какая-то хитрая уязвимость нулевого дня, не фишинг с вирусом в приложении, а просто дверь, которую сам же владелец бизнеса оставил нараспашку. Сегодня расскажу, почему так происходит и что с этим делать — без воды, на конкретных примерах из практики «АйТи-Фреш».
Что не так с портом 3389, торчащим в интернет
RDP — Remote Desktop Protocol, штука полезная. Бухгалтер из дома подключается к серверу 1С, директор с дачи заходит проверить почту на терминалке, удалённый сотрудник работает как будто сидит в офисе. Проблема не в самом протоколе. Проблема в том, как его чаще всего настраивают в небольших компаниях: заходят в роутер, пробрасывают порт 3389 с внешнего IP прямо на сервер или рабочую станцию — и всё, готово, «удалённый доступ работает».
Вот только с этой минуты сервер виден не только вашему бухгалтеру. Он виден всему интернету. Существуют сервисы вроде Shodan и Censys, которые круглосуточно сканируют весь диапазон IPv4-адресов и складывают в базу все открытые порты 3389 планеты. По моим наблюдениям, новый проброшенный RDP-порт попадает под первую попытку подбора пароля в течение 20–40 минут после открытия. Не через неделю. Не через месяц. Через полчаса.
И это не таргетированная атака конкретно на вас — это автоматика. Боты сканируют интернет непрерывно, находят открытый порт, пробуют логин Administrator и пароль из словаря, и если что-то не срослось — идут дальше, к следующей жертве. А если срослось — сообщают об этом уже живому человеку, который довершит дело руками.
История одного пятничного вечера
Расскажу случай без названия компании, но детали реальные. Небольшая торговая фирма, 18 рабочих мест, Москва. У одного менеджера был проброшен RDP на его рабочую станцию — чтобы «можно было доделать отчёт с дачи». Пароль — фамилия плюс год рождения. Классика.
В пятницу вечером кто-то подобрал пароль, зашёл, отключил антивирус, а через несколько часов ночью запустил шифровальщик по всей локальной сети — благо станция была в общем домене с правами локального администратора. В понедельник утром бухгалтерия открывает 1С и видит вместо базы файлы с расширением .locked и текстовый файл с требованием выкупа в биткоинах.
Повезло в одном — были бэкапы на отдельном NAS, не в общей сети, до них шифровальщик не дотянулся. Восстановили за два дня. Но два дня простоя торговой компании — это упущенные заказы, нервы, разбор с клиентами «почему не отвечаете». А ведь всей проблемы было — один проброшенный порт и один слабый пароль.
Почему «мы просто сменили порт» не работает
Частый совет из интернета: перевесить RDP с 3389 на какой-нибудь 33890, и вроде проблема решена. Не решена. Сканеры проверяют не один порт, а весь диапазон — все 65535 — и делают это за минуты. Смена порта отсеивает разве что совсем ленивых ботов, которые бьют строго по 3389. От целенаправленной разведки не спасает вообще.
Второй миф — «у нас сложный пароль, справятся не сразу». Справятся быстрее, чем кажется. На теневых форумах давно существует целый рынок доступов через RDP — так называемые initial access brokers продают уже готовые связки логин-пароль-IP за 10–50 долларов. Купить готовый доступ в чужую сеть дешевле, чем полдня подбирать пароль руками.
И третье: сам протокол RDP регулярно получает уязвимости, позволяющие обойти авторизацию вообще без пароля — вспомните BlueKeep несколько лет назад. Если сервер не обновлён (а в малом бизнесе обновления часто откладывают, чтобы «не сломать 1С»), открытый RDP — это дыра даже без всякого перебора паролей.
Правильная замена: VPN до периметра, а не RDP в мир
Единственно правильная схема простая: RDP не должен быть виден снаружи вообще. Никогда. Сотрудник сначала поднимает VPN-туннель до офисного роутера или сервера, аутентифицируется — и только после этого получает доступ к внутренней сети, где уже спокойно открывает RDP на 192.168.х.х. Снаружи в этот момент видно ровно один открытый порт — VPN, и всё.
Технически это не сложно и не дорого. У большинства клиентов на Keenetic Peak и подобных роутерах WireGuard или IPsec уже встроены — поднимается за час-полтора работы инженера. На pfSense — то же самое, плюс более гибкая настройка правил. Стоимость разовой настройки для офиса на 10-20 рабочих мест обычно укладывается в 8-15 тысяч рублей, если делать через аутсорсера, и это разовая история, а не абонентка.
Отдельный плюс — с VPN вы получаете журнал: кто, когда и с какого IP подключался. При инциденте (не дай бог) это первое, что спрашивают безопасники — а без VPN на голом RDP такого журнала часто просто нет, кроме сухих логов Windows, разобраться в которых после атаки уже некому.
RD Gateway — если VPN пока дорого или сложно
Бывает, клиент говорит: «VPN на каждый телефон и ноутбук ставить — это же морока, у нас сотрудники немолодые, будут звонить с вопросами». Понимаю. Есть промежуточный вариант — RD Gateway (роль Windows Server), она заворачивает RDP-трафик в HTTPS на порту 443. Снаружи торчит не голый RDP, а веб-подобный протокол, защищённый TLS-сертификатом.
Это решение центральное — все подключения идут через один узел, который можно жёстко контролировать: ограничивать по времени суток, по группам пользователей, вести подробный аудит. У одного клиента из бухгалтерской сферы мы поставили RD Gateway вместо голого проброса на 7 терминальных серверах — количество попыток подбора паролей в логах упало практически до нуля, потому что боты просто не находят порт 3389 снаружи.
Важная оговорка: RD Gateway — это не серебряная пуля сама по себе. Без второго фактора аутентификации и без политики блокировки после неудачных попыток входа это всё равно остаётся точкой входа, просто более узкой. Шлюз снижает поверхность атаки, но не заменяет остальные меры.
MFA — второй слой, без которого первый бесполезен
Вот тут я обычно вижу самое большое сопротивление у клиентов. «Зачем нам ещё код с телефона, у нас и так пароль есть». А затем, что пароли утекают. Постоянно. Через фишинг, через слитые базы с других сайтов (люди же переиспользуют пароли), через кейлоггер на домашнем компьютере сотрудника. Пароль — это то, что человек знает. MFA добавляет то, что у него есть — телефон с приложением-аутентификатором или физический токен.
На практике для малого офиса хватает бесплатного варианта — Microsoft Authenticator или Google Authenticator, привязанный к учётной записи через Azure AD / Entra ID (если офис на облачном Microsoft 365) либо через дуо-подобные шлюзы для локального AD. Есть и коммерческие варианты вроде Duo Security — от пары долларов за пользователя в месяц, для 15-20 человек это копейки на фоне стоимости простоя от атаки.
У одной клиники, с которой мы работаем, MFA включили после того, как чуть не потеряли базу пациентов — кто-то зашёл под учёткой уволенного полгода назад сотрудника, пароль которого никто не потрудился сменить. С MFA такой номер уже не пройдёт: даже зная старый пароль, без физического телефона сотрудника внутрь не попасть.
Что сделать в первую неделю — чек-лист без фанатизма
Не нужно перестраивать всю IT-инфраструктуру за один вечер, это и не требуется. Начните с ревизии: попросите своего админа или аутсорсера показать список портов, проброшенных на роутере или пфсенсе наружу. Если там есть 3389 (или любой другой порт, ведущий на RDP) — закрывайте его сегодня же, даже до того, как настроите замену. Лучше день без удалённого доступа, чем неделя без базы 1С.
Дальше по порядку: поднимаете VPN или RD Gateway, включаете MFA хотя бы для учёток с правами администратора, настраиваете блокировку аккаунта после 3-5 неудачных попыток входа. Отдельно проверьте бэкапы — они должны храниться не в той же сети, что рабочие станции, а лучше вообще офлайн или в неизменяемом (immutable) хранилище через тот же Veeam. Шифровальщик, доберись он всё-таки до сети, в первую очередь ищет и шифрует именно бэкапы, если видит их в сети.
И последнее — раз в полгода перепроверяйте список открытых портов заново. Сотрудники увольняются, приходят новые, кто-то «на минуточку» пробрасывает порт для срочной задачи и забывает закрыть обратно. Такая ревизия занимает час работы инженера, а стоит в разы дешевле, чем разбор последствий взлома.
Частые вопросы
У нас маленький офис, восемь человек. Неужели кому-то это интересно атаковать?
Дело не в интересе к конкретно вам. Боты сканируют весь интернет подряд, без разбора размера компании. Для автоматического сканера ваш офис на 8 человек и завод на 500 — одна и та же строчка в базе открытых портов. Размер бизнеса защитой не является.
Сотруднику вечером срочно нужно попасть на рабочий компьютер из дома — с VPN это не станет сложнее?
На один шаг больше — включить VPN-клиент перед подключением, это занимает секунды. На телефоне и ноутбуке приложение ставится один раз, дальше просто нажимается кнопка. Неудобство разовое при настройке, а не постоянное.
Мы меняем пароли каждый месяц по регламенту — этого недостаточно?
Регулярная смена паролей не спасает от подбора онлайн и не спасает от утечки: пока пароль действует, его можно перебрать или купить в слитой базе. Ротация паролей — гигиена, а не защита периметра. Нужен именно закрытый порт плюс второй фактор.
Сколько в среднем стоит перейти с открытого RDP на VPN и MFA для офиса на 15-20 человек?
Разовая настройка VPN на существующем роутере или сервере обычно укладывается в 8-15 тысяч рублей, MFA для критичных учёток — от нуля (бесплатные аутентификаторы) до пары тысяч рублей в месяц за коммерческое решение на весь штат. Это в разы дешевле одного дня простоя после атаки.
Если сомневаетесь, что и как у вас настроено снаружи — напишите нам, сделаем бесплатный экспресс-аудит открытых портов за один звонок.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
