Cómo proteger el RDP de Windows contra fuerza bruta: 7 pasos

Cómo proteger el RDP de Windows contra fuerza bruta: 7 pasos

Mientras leés esto, probablemente alguien esté intentando adivinar la contraseña de tu servidor Windows vía RDP. No es exageración: según Kaspersky, los ataques de fuerza bruta a puertos RDP abiertos llegaron a 1,7 millones de intentos por día en Brasil durante picos de actividad — y Brasil históricamente concentra más del 60% de los ataques registrados en América Latina. El RDP es hoy la principal puerta de entrada para el ransomware. Si tenés el puerto 3389 abierto a internet sin las protecciones de abajo, es cuestión de cuándo, no de si.

Qué es el RDP y por qué se convirtió en blanco favorito

El Remote Desktop Protocol es el protocolo de Microsoft que permite acceder y controlar una computadora Windows de forma remota — muy usado por administradores de sistemas, pequeñas empresas con servidores locales y equipos de soporte técnico. Por defecto, escucha en el puerto 3389 TCP/UDP.

El problema: cuando ese puerto queda visible en internet, los robots automatizados lo encuentran en minutos mediante herramientas de escaneo como Shodan o Masscan. A partir de ahí, disparan intentos de inicio de sesión con listas de contraseñas comunes. Según el CIS (Center for Internet Security), hay más de 3 millones de servidores RDP expuestos en internet pública — la mayoría sin ninguna protección adicional más allá de usuario y contraseña.

Un servidor RDP comprometido se convierte en puerta de entrada para el robo de datos, la instalación de ransomware y el movimiento lateral por la red. Por eso es el blanco número uno de grupos como LockBit, Cl0p y similares.

Cómo funciona el ataque de fuerza bruta vía RDP

El ataque es mecánico y barato: el atacante usa una herramienta automatizada (como Hydra, Medusa o scripts propios) que prueba miles de combinaciones de usuario y contraseña por minuto. Sin un límite de intentos configurado en el servidor, el robot puede correr durante horas hasta encontrar una credencial válida.

Combinaciones más probadas: Administrator:123456, admin:admin, usuario:clave123. Si tu cuenta de administrador local tiene nombre por defecto y contraseña débil, el tiempo promedio hasta ser comprometida es de horas.

7 ajustes que bloquean ataques de fuerza bruta en el RDP

1. Activá la política de bloqueo de cuenta (Account Lockout Policy)

Bloquear la cuenta después de un número de intentos fallidos es el ajuste más eficaz contra la fuerza bruta. Sin esto, el atacante puede intentar indefinidamente.

En Windows Server y en Windows 10/11 Pro:

secpol.msc → Directivas de cuenta → Directiva de bloqueo de cuentas
- Umbral de bloqueos de cuenta: 5 intentos
- Duración del bloqueo de cuenta: 15 minutos
- Restablecer contador después de: 15 minutos

Windows 11 (a partir de la build 22H2) ya configura esto por defecto — bloqueo después de 10 intentos durante 10 minutos, incluso para la cuenta Administrator. Si todavía usás Windows 10 o versiones antiguas de Server, configuralo manualmente.

2. Forzá el NLA (Network Level Authentication)

El NLA exige que el usuario se autentique antes de que se establezca la sesión RDP. Eso impide que el atacante siquiera llegue a la pantalla de inicio de sesión de Windows, reduciendo la superficie de ataque y el consumo de recursos del servidor durante un ataque.

Para activarlo: Propiedades del sistema → Acceso remoto → marcar "Permitir conexiones solo desde equipos que ejecutan Escritorio remoto con autenticación de nivel de red".

3. Poné el RDP detrás de una VPN

La protección más eficaz es simplemente no exponer el RDP a internet. Si el acceso remoto es necesario, el camino correcto es:

  1. Bloquear el puerto 3389 en el firewall externo (ningún acceso directo desde internet).
  2. Configurar una VPN (WireGuard, OpenVPN o la propia VPN de Windows Server).
  3. Liberar el RDP solo para el rango de IP interno de la VPN.

Así, el atacante necesitaría comprometer primero la VPN — otra capa de autenticación, generalmente con certificados. Para entender qué protege realmente una VPN en este contexto, vale la pena leer qué protege de verdad una VPN.

4. Restringí el acceso por IP en el firewall de Windows

Si necesitás mantener el RDP accesible desde internet (escenario menos ideal), al menos restringí qué IPs pueden conectarse. En el Firewall de Windows Defender:

wf.msc → Reglas de entrada → Escritorio remoto (TCP-In)
→ Propiedades → Ámbito → IP de origen: [solo tus IPs]

Si tenés IP fija en casa o en la oficina, hacé una allowlist directa. Incluso con IP dinámica, se puede usar un servicio de DDNS y restringir a esa dirección.

5. Renombrá (o desactivá) la cuenta Administrator local

La cuenta Administrator es siempre el primer blanco — todo robot empieza por ella. Renombrarla no resuelve todo sola (es seguridad por oscuridad), pero elimina el blanco más obvio de las listas de credenciales automatizadas:

lusrmgr.msc → Usuarios → clic derecho en Administrator → Cambiar nombre

Mejor todavía: creá una cuenta con nombre no obvio para el acceso remoto y desactivá por completo la cuenta Administrator local. Asegurate de que esa cuenta de acceso tenga solo los permisos que necesita — sin ser administrador local, si es posible.

6. Monitoreá los intentos en el Visor de eventos

Windows registra cada intento de inicio de sesión en el Event Log. Los fallos de autenticación quedan en el canal Security con Event ID 4625 (inicio de sesión fallido) y los éxitos con 4624. Un pico de 4625 desde una misma IP es señal clara de fuerza bruta en curso.

eventvwr.msc → Registros de Windows → Seguridad → filtrar por ID 4625

Para automatizarlo, podés usar PowerShell para exportar esos eventos y cruzarlos con IPs sospechosas — el mismo flujo de auditoría que describo en el post sobre hardening de SSH en Linux se aplica conceptualmente acá.

7. Desactivá el RDP si no lo estás usando

Parece obvio, pero muchos servidores tienen el RDP activo por defecto sin que nadie lo necesite activamente. Si no lo usás, desactivalo:

sysdm.cpl → Acceso remoto → "No permitir conexiones remotas a este equipo"

O vía PowerShell:

Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name "fDenyTSConnections" -Value 1

¿Y cambiar el puerto funciona?

¿Vale la pena cambiar el puerto 3389?

Reduce el ruido, pero no es protección real. Herramientas como Shodan escanean los 65.535 puertos — cambiar de 3389 a otro puerto solo elimina a los escáneres más perezosos. Malwarebytes lo confirma: cambiar el puerto "es barato e inofensivo, pero buscá protección de verdad en otros ajustes". Considéralo como complemento, nunca como sustituto de los pasos anteriores.

RDP, ransomware y el costo real de ignorar esto

Colonial Pipeline (2021) fue comprometido a través de la VPN sin MFA. El ataque a Kaseya VSA (2021) comenzó por un acceso remoto expuesto. En ambos casos, el acceso inicial fue trivial — la explotación sofisticada vino después. La lección es siempre la misma: el punto de entrada es el eslabón más débil, y un RDP expuesto sin protección es una invitación abierta.

Si querés profundizar en el hardening de Windows más allá del RDP, el post 10 configuraciones que hacen a Windows 11 más seguro cubre BitLocker, Secure Boot y otras capas que complementan lo descrito acá. Y del lado de la autenticación — sumar MFA al acceso remoto —, la guía de autenticación de dos factores con TOTP explica cómo funciona el segundo factor que exigen las VPN corporativas.

Los siete pasos anteriores no requieren ningún software pago — todo está disponible en el propio Windows. Lo más importante es actuar antes de que alguien adivine la contraseña.

Comentarios