Remote Desktop Protocol (RDP) ist eines der am häufigsten angegriffenen Ziele im Windows-Umfeld. Der Standardport 3389 wird von automatisierten Bots permanent gescannt, Brute-Force-Angriffe sind an der Tagesordnung. Dabei lässt sich RDP mit wenigen Gruppenrichtlinien wirksam absichern – ohne Zusatzsoftware und ohne laufende Kosten. Dieser Beitrag zeigt die wichtigsten GPO-Einstellungen für Windows Server 2019/2022/2025 und Windows 10/11, die Sie in unter 30 Minuten umsetzen können.
1. Network Level Authentication (NLA) erzwingen
NLA ist die wichtigste Einzelmaßnahme: Der Client muss sich vor dem Aufbau der RDP-Sitzung authentifizieren. Ohne NLA kann ein Angreifer den Server bereits mit dem Aufbau einer Sitzung belasten, selbst wenn die Anmeldung später scheitert.
GPO-Pfad:
Computerkonfiguration → Administrative Vorlagen → Windows-Komponenten → Remotedesktopdienste → Remotedesktop-Sitzungshost → Sicherheit
Richtlinie: „Benutzerauthentifizierung für Remoteverbindungen durch Verwendung von Netzwerkebenen-Authentifizierung anfordern“
Wert: Aktiviert
Per Registry (lokal, falls keine GPO möglich):
# NLA per Registry setzen
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" `
-Name "UserAuthentication" -Value 1 -Type DWord
Hinweis: Clients vor Windows 7 / Server 2008 R2 unterstützen NLA nicht. In aktuellen Umgebungen ist das kein Problem, bei älteren Embedded-Systemen (z.B. Produktionssteuerung) vorher prüfen.
2. Verschlüsselungsebene auf „Hoch“ setzen
Die Standardeinstellung „Clientkompatibel“ handelt die Verschlüsselungsstärke mit dem Client aus – ein Angreifer könnte eine schwache Verschlüsselung aushandeln.
GPO-Pfad: (gleicher Pfad wie oben)
Richtlinie: „Verschlüsselungsebene für Clientverbindungen festlegen“
Wert: Aktiviert → Verschlüsselungsebene: Hoch
Per Registry:
# Encryption Level: 3 = High (128-bit)
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" `
-Name "MinEncryptionLevel" -Value 3 -Type DWord
3. RDP-Sicherheitsebene auf SSL (TLS 1.0) erzwingen
Die Sicherheitsebene bestimmt, wie Client und Server die RDP-Verbindung aushandeln. „RDP-Sicherheitsebene“ nutzt den nativen RDP-Schutz, „Ausgehandelt“ lässt beide Varianten zu. Für maximale Sicherheit wird SSL (TLS) erzwungen.
Richtlinie: „Verwendung einer bestimmten Sicherheitsebene für Remoteverbindungen (RDP) anfordern“
Wert: Aktiviert → Sicherheitsebene: SSL (TLS 1.0)
Wichtig: Diese Einstellung erfordert, dass der Server über ein gültiges Zertifikat für RDP verfügt. In einer AD-Umgebung stellt die interne PKI automatisch Zertifikate aus. In Workgroup-Umgebungen kann das selbstsignierte Zertifikat genutzt werden – der Client muss es dann einmalig bestätigen.
4. Sitzungszeitlimits konfigurieren
Offene, inaktive RDP-Sitzungen sind ein Sicherheitsrisiko. Drei Zeitlimits sollten gesetzt werden:
GPO-Pfad:
Computerkonfiguration → Administrative Vorlagen → Windows-Komponenten → Remotedesktopdienste → Remotedesktop-Sitzungshost → Sitzungszeitlimits
| Richtlinie | Wert | Begründung |
|---|---|---|
| Zeitlimit für aktive, aber im Leerlauf befindliche Sitzungen | Aktiviert → 30 Minuten | Inaktive Adminsitzungen trennen |
| Zeitlimit für getrennte Sitzungen | Aktiviert → 15 Minuten | Abgetrennte Sitzungen schnell beenden |
| Sitzung beenden, wenn Zeitlimit erreicht | Aktiviert | Kein Verlängern durch erneutes Verbinden |
Praxis-Tipp: Setzen Sie das Zeitlimit für aktive Sitzungen nur, wenn Sie Richtlinien-konform handeln müssen (z.B. BSI-konform). In der Praxis kann das produktive Arbeit unterbrechen. Die Leerlauf- und Trennungslimits sind der bessere Kompromiss.
5. RDP-Zugriff auf bestimmte Benutzergruppen beschränken
Standardmäßig dürfen alle Mitglieder der lokalen Administratorengruppe per RDP zugreifen. Besser: Nur explizit berechtigte Benutzer zulassen.
GPO-Pfad:
Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Eingeschränkte Gruppen
Fügen Sie die Gruppe Remotedesktopbenutzer hinzu und konfigurieren Sie die Mitgliedschaft:
# PowerShell: Berechtigte AD-Gruppe zu Remotedesktopbenutzern hinzufügen
Add-LocalGroupMember -Group "Remotedesktopbenutzer" `
-Member "DOMÄNE\RDP-Benutzer"
Per GPO (Eingeschränkte Gruppen):
Gruppe: Remotedesktopbenutzer → Mitglieder: DOMÄNE\RDP-Benutzer
Diese Einstellung stellt sicher, dass auch bei einer lokalen Änderung die GPO die Gruppenmitgliedschaft zurücksetzt („Restricted Groups“ = Tattooing, kein Tattoo).
6. Windows-Firewall: RDP auf autorisierte IP-Bereiche einschränken
Die wirksamste Schutzmaßnahme ist die Einschränkung auf bekannte Quell-IPs. In der Windows-Firewall per GPO:
GPO-Pfad:
Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Windows-Firewall mit erweiterter Sicherheit → Eingehende Regeln
Neue Regel anlegen:
- Regeltyp: Vordefiniert → Remotedesktop (hakt alle nötigen Profile ein)
- Vorhandene Regeln markieren → „Diese Regeln zulassen, wenn die Verbindung sicher ist“ → Bearbeiten
- Auf der Registerkarte Bereich → Remote-IP-Adresse → Diese IP-Adressen: Subnetz der Admin-Clients eintragen (z.B.
192.168.10.0/24)
Alternativ als benutzerdefinierte Regel für maximale Kontrolle:
# PowerShell: RDP-Firewallregel auf bestimmte IPs beschränken
Get-NetFirewallRule -DisplayGroup "Remotedesktop" |
Set-NetFirewallRule -RemoteAddress "192.168.10.0/24,192.168.20.10"
7. Ergänzende Security Options (Computerkonfiguration)
Diese Einstellungen härten nicht nur RDP, sondern die gesamte Kommunikation des Servers:
GPO-Pfad:
Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Sicherheitsoptionen
| Richtlinie | Empfohlener Wert |
|---|---|
| Netzwerksicherheit: LAN Manager-Authentifizierungsebene | Nur NTLMv2-Antworten senden. LM und NTLM ablehnen |
| Microsoft-Netzwerkclient: Kommunikation digital signieren (immer) | Aktiviert |
| Microsoft-Netzwerkserver: Kommunikation digital signieren (immer) | Aktiviert |
| Microsoft-Netzwerkserver: Leerlaufzeit vor Sitzungsunterbrechung | 15 Minuten |
Wichtig: Die SMB-Signing-Einstellungen gelten für SMBv2/v3. SMBv1 ist seit Windows 10 1709 nicht mehr standardmäßig installiert und sollte nicht nachinstalliert werden.
8. Überprüfung: Sitzen die Einstellungen?
Nach Ausrollen der GPO per gpupdate /force auf einem Testserver prüfen:
# Resultant Set of Policy (RSoP) für RDP-Einstellungen
gpresult /h c:\temp\gpo-report.html /scope computer
# Registry-Check der wichtigsten Keys
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" |
Select-Object UserAuthentication, MinEncryptionLevel, SecurityLayer
# NLA-Status prüfen (1 = aktiviert)
(Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp").UserAuthentication
# RDP-Firewallregeln anzeigen
Get-NetFirewallRule -DisplayGroup "Remotedesktop" |
Format-List DisplayName, Enabled, RemoteAddress
9. GPO ausrollen: Best Practice
So bringen Sie die Einstellungen sicher in Ihre Umgebung:
- Separate GPO anlegen (z.B.
SRV_RDP_Hardening), nicht in die Default Domain Policy packen. - GPO auf eine Test-OU mit einem einzelnen Server verlinken.
- Nach erfolgreichem Test auf die Server-OU verlinken – nicht auf die gesamte Domäne, um Clients nicht versehentlich zu beeinträchtigen.
- Für physische Domänencontroller separat prüfen: Einige Security Options (z.B. NTLM-Beschränkung) können Auswirkungen auf Vertrauensstellungen haben.
- GPO mit WMI-Filter auf Server-Betriebssysteme begrenzen:
SELECT * FROM Win32_OperatingSystem WHERE ProductType = "2" OR ProductType = "3"
Fazit
Mit diesen neun Einstellungen reduzieren Sie die RDP-Angriffsfläche erheblich:
- NLA verhindert Sitzungsaufbau ohne vorherige Authentifizierung
- Hohe Verschlüsselung und SSL/TLS schützen Daten im Transit
- Sitzungszeitlimits räumen vergessene Sessions auf
- IP-Einschränkung blockiert 99 % der automatisierten Scans
- NTLMv2-only und SMB-Signing härten das gesamte System
Die Einrichtung dauert keine halbe Stunde, schützt aber dauerhaft vor der häufigsten Angriffsklasse auf Windows-Server. Wer RDP von außerhalb erreichen muss, sollte zusätzlich ein RD Gateway oder VPN vorschalten – RDP direkt aus dem Internet ist auch mit Härtung keine gute Idee.
Quellen: Microsoft Learn – Remote Desktop allow access, LAN Manager authentication level, SMB signing client; BSI IT-Grundschutz Baustein APP.3.2 Remote Desktop; 4sysops; Hackviser RDP Server Hardening.

No responses yet