АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Защита RDP от перебора паролей: как удалённые админы и подрядчики становятся дырой в офис

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-28
Защита RDP от перебора паролей: как удалённые админы и подрядчики становятся дырой в офис

За пятнадцать лет в IT-аутсорсинге я видел десятки шифровальщиков, и почти в каждом втором случае вход был один и тот же — открытый RDP на 3389 порту. Не хитрая уязвимость нулевого дня, не фишинг с вложением, а банальный перебор пароля через прямой доступ к серверу. Самое обидное — почти всегда эту дверь открывает не хакер. Её открывает свой же подрядчик, чтобы было удобнее чинить 1С в пятницу вечером.

Почему 3389 порт — это подарок для вымогателей

RDP, Remote Desktop Protocol, придумали удобным. Зашёл, увидел рабочий стол сервера, поработал — вышел. Проблема в том, что удобство и безопасность обычно живут в противофазе. Если порт 3389 торчит наружу с белым IP, его находит любой сканер за считаные часы. Shodan и Censys индексируют такие серверы автоматически, боты сканируют весь диапазон IPv4 постоянно, без выходных.

Дальше начинается перебор. Не вручную, конечно — специальные утилиты вроде Hydra или NLBrute прогоняют тысячи паролей в минуту, используя базы слитых учётных данных и словари вида Admin123, P@ssw0rd, Qwerty2024. У одного клиента, торговой компании на двадцать рабочих мест, за сутки простоя фаервола зафиксировали больше сорока тысяч попыток входа. Из Китая, Бразилии, Нидерландов — атакующим плевать, откуда бить, лишь бы порт был открыт.

И вот что важно понимать: пароль длиной в двенадцать символов с цифрами и спецсимволами перебором методом brute force почти невозможно взломать за разумное время. Но подбирают не пароль вслепую. Подбирают через утечки — базы с миллиардами пар логин-пароль давно гуляют по даркнету, и часть ваших сотрудников наверняка использует один и тот же пароль для рабочей почты и для какого-нибудь форума, который сливали в 2019 году.

Как это превращается в шифровальщик — сценарий атаки

Заходят не для того, чтобы полюбоваться рабочим столом бухгалтера. Получив доступ через RDP с правами локального администратора — а в малом бизнесе это норма, потому что так проще, — злоумышленник первым делом отключает антивирус. Windows Defender выключается парой кликов из групповых политик или PowerShell, если руки развязаны.

Дальше — разведка. Смотрят, что за сервер, есть ли 1С с базой на терминальном сервере, есть ли доступ к другим машинам в сети, стоит ли Veeam для бэкапов. Именно бэкапы — первая цель. Если резервные копии лежат на том же сервере или на подключённом сетевом диске, их шифруют или удаляют вместе с основными данными. Я видел кейс, когда у клиента бэкап 1С лежал в папке на том же диске C, что и база — шифровальщик прошёлся по всему за двадцать минут.

Само шифрование запускают обычно ночью или в выходные, когда никто не смотрит на экран. Утром в понедельник бухгалтер открывает 1С и вместо базы видит файлы с расширением вроде .locked или .crypted и текстовый файл с требованием выкупа в биткоинах, суммы обычно от трёхсот тысяч до полутора миллионов рублей в зависимости от размера компании. И тут выясняется, что последний рабочий бэкап — недельной давности, а то и вовсе не находится.

Кто на самом деле открывает эту дверь

Вот что я говорю клиентам на первой встрече, и это редко им нравится: чаще всего RDP наружу открывает не злой умысел, а лень штатного или приходящего админа. Пробросить порт 3389 на pfSense или домашнем роутере — дело пяти минут. Настроить нормальный VPN с сертификатами — час-полтора работы плюс объяснение пользователям, как этим пользоваться. Угадайте, что выберет подрядчик, которому платят за количество закрытых заявок, а не за качество инфраструктуры.

Вторая типичная история — удалённый бухгалтер или юрист, которому нужно подключаться из дома. Ему открывают RDP напрямую на сервер с 1С, потому что так «быстрее», а через два месяца этот же человек подключается уже из кафе с открытым Wi-Fi через смартфон с давно не обновлённым VPN-клиентом, а то и вовсе без него.

Третий вариант — подрядчик по обслуживанию какого-нибудь специфического оборудования, станка с ЧПУ на производстве или медицинского аппарата в клинике. Ему разово открыли доступ для настройки полгода назад, и никто не удосужился закрыть порт после. Открытые правила в фаерволе — это как ключи, розданные всем, кто когда-либо заходил в гости, без возврата. У меня в практике был клиент — производственная компания на тридцать станков, — где таких «забытых» правил в pfSense накопилось одиннадцать штук за три года.

Реальный случай: как это выглядит изнутри

Расскажу конкретный пример, без названия компании, но суть от этого не меняется. Юридическая фирма, пятнадцать рабочих мест, терминальный сервер Windows Server 2016 для доступа к 1С и документообороту. Внешний ІТ-специалист, который приходил раз в месяц, настроил проброс RDP ещё в 2021 году — «чтобы можно было подключиться и что-то поправить, не приезжая в офис».

Пароль администратора был Firm2021! — вроде бы не самый примитивный, восемь символов, есть цифра и спецсимвол. Но именно такой пароль плюс похожие вариации давно есть в популярных словарях для брутфорса, потому что схема «Название плюс год плюс восклицательный знак» — одна из самых распространённых у российских админов. Взлом случился в ночь на субботу, шифровальщик отработал к утру воскресенья.

Бэкапы, к счастью, частично сохранились — лежали на отдельном NAS, до которого шифровальщик не успел дотянуться, потому что учётка не имела туда доступа. Восстановление заняло два с половиной дня, простой стоил компании порядка четырёхсот тысяч рублей недополученной выручки и репутационных издержек с клиентами, которым сорвались сроки по делам. Всего этого можно было избежать, потратив полтора часа на нормальную настройку удалённого доступа.

Что делать: конкретные меры, а не общие слова

Первое и главное правило — RDP никогда не должен смотреть в интернет напрямую. Точка. Правильная схема: VPN до периметра, и только внутри VPN-туннеля разрешён RDP на нужный сервер. Wireguard или OpenVPN на pfSense либо на Keenetic настраивается один раз и работает годами, стоимость — фактически ноль, если оборудование уже есть, время настройки — час-два.

Второе — Network Level Authentication, NLA, обязательно должна быть включена. Это заставляет клиента аутентифицироваться до установки полноценной RDP-сессии, что режет львиную долю автоматизированных ботов, которые просто стучатся в порт без нормальной авторизации. Настраивается в свойствах системы, в разделе удалённого доступа, за тридцать секунд.

Третье — двухфакторная аутентификация на VPN-подключение, а лучше и на сам RDP через продукты вроде DUO или встроенный Azure MFA, если инфраструктура завязана на Microsoft 365. Четвёртое — смена стандартного порта 3389 на нестандартный, это не защита сама по себе, но снижает шум от автоматических сканеров в разы. Пятое — блокировка по IP через фаервол: если ваши сотрудники и подрядчики подключаются с ограниченного списка адресов, впустите только их, остальной интернет пусть стучится в закрытую дверь.

И отдельно — политика блокировки после нескольких неудачных попыток входа. В групповых политиках Windows это настраивается за пять минут: три неверных пароля — блокировка учётки на пятнадцать минут. Простая мера, которая убивает автоматический перебор почти полностью.

Если подрядчик настаивает на прямом RDP — что отвечать

Часто слышу от клиентов: «А наш программист 1С говорит, что через VPN ему неудобно, он привык напрямую». Отвечаю всегда одинаково: удобство подрядчика не должно быть аргументом против безопасности вашего бизнеса. Хороший специалист настроит VPN-клиент себе на компьютер один раз и забудет об этом неудобстве через день.

Если подрядчик отказывается работать через VPN и настаивает на открытом порте — это красный флаг сам по себе. Либо он не умеет настраивать безопасный доступ, либо ему откровенно лень, и оба варианта говорят о его квалификации больше, чем любое резюме. У меня как у директора аутсорсинговой компании простое правило для своих же инженеров: любой проброс RDP наружу без VPN и без согласования со мной — это дисциплинарный разговор, а не рабочая практика.

Есть и промежуточный вариант для тех, кому VPN кажется избыточным — терминальный шлюз, RD Gateway, который заворачивает RDP-трафик в HTTPS на 443 порту с обязательной аутентификацией. Это не такой надёжный вариант, как полноценный VPN, но кратно лучше, чем голый 3389 наружу.

Что проверить у себя прямо сейчас

Не надо ждать планового аудита. Откройте админку своего роутера или pfSense и посмотрите правила проброса портов — ищите там 3389 или любой другой порт, который перенаправляется на внутренний сервер с включённым удалённым рабочим столом. Если нашли — это уже повод для разговора с тем, кто это настраивал.

Второй шаг — посмотрите журнал событий безопасности на терминальном сервере, Event ID 4625 — это неудачные попытки входа. Если там тысячи записей за последние сутки с разных IP — вас уже перебирают, и вопрос лишь в том, сколько времени осталось до удачной попытки. Один клиент из медицинской сферы, увидев такой журнал впервые, спросил меня: «А раньше так было?» Раньше — да, просто никто не смотрел.

Третий шаг — банально спросите у своего IT-подрядчика прямым текстом: у нас RDP торчит в интернет? Если ответ уклончивый или начинается с «ну технически...» — у вас проблема, и решать её нужно не через месяц, а на этой неделе.

Частые вопросы

Достаточно ли просто поставить сложный пароль на RDP?
Сам по себе сложный пароль снижает риск, но не закрывает его полностью — пароли утекают через фишинг, повторное использование на других сервисах, слитые базы. Пароль без VPN и NLA — это единственная преграда между сервером и интернетом, и рано или поздно её обходят. Нужна многослойная защита, а не одна мера.

Что такое NLA и зачем его включать, если и так есть пароль?
Network Level Authentication требует авторизации ещё до открытия полноценной сессии удалённого рабочего стола, что отсекает большинство автоматических ботов и упрощённых сканеров. Это бесплатная встроенная функция Windows, включается в свойствах системы за полминуты и заметно снижает количество атак без каких-либо затрат.

Как понять, что нас уже перебирают прямо сейчас?
Откройте журнал событий Windows, раздел безопасности, и найдите события с кодом 4625 — это неудачные попытки входа. Если за сутки таких записей сотни или тысячи с разных внешних IP-адресов, значит по вашему серверу уже работает автоматический перебор паролей, и действовать нужно немедленно, а не после инцидента.

Сколько стоит нормально закрыть RDP от перебора?
Если у вас уже есть роутер или межсетевой экран вроде pfSense или Keenetic, настройка VPN, NLA и блокировки по попыткам входа занимает у грамотного инженера полтора-два часа работы, это в пределах пяти-семи тысяч рублей разовых затрат. Сравните это с простоем в несколько дней и выкупом за шифровальщика в сотни тысяч рублей — вопрос экономической целесообразности закрывается сам собой.

Проверьте свой RDP до того, как это сделают за вас злоумышленники.
Напишите нам — за один звонок оценим, торчит ли ваш удалённый доступ наружу, и закроем дыру за один визит инженера.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи