RDP-Härtung per Gruppenrichtlinie: Server in 30 Minuten absichern

Remote Desktop Protocol (RDP) ist eines der am häufigsten angegriffenen Ziele im Windows-Umfeld. Der Standardport 3389 wird von automatisierten Bots permanent gescannt, Brute-Force-Angriffe sind an der Tagesordnung. Dabei lässt sich RDP mit wenigen Gruppenrichtlinien wirksam absichern – ohne Zusatzsoftware und ohne laufende Kosten. Dieser Beitrag zeigt die wichtigsten GPO-Einstellungen für Windows Server 2019/2022/2025 und Windows 10/11, die Sie in unter 30 Minuten umsetzen können.

1. Network Level Authentication (NLA) erzwingen

NLA ist die wichtigste Einzelmaßnahme: Der Client muss sich vor dem Aufbau der RDP-Sitzung authentifizieren. Ohne NLA kann ein Angreifer den Server bereits mit dem Aufbau einer Sitzung belasten, selbst wenn die Anmeldung später scheitert.

GPO-Pfad:
Computerkonfiguration → Administrative Vorlagen → Windows-Komponenten → Remotedesktopdienste → Remotedesktop-Sitzungshost → Sicherheit

Richtlinie: „Benutzerauthentifizierung für Remoteverbindungen durch Verwendung von Netzwerkebenen-Authentifizierung anfordern“

Wert: Aktiviert

Per Registry (lokal, falls keine GPO möglich):

# NLA per Registry setzen
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" `
    -Name "UserAuthentication" -Value 1 -Type DWord

Hinweis: Clients vor Windows 7 / Server 2008 R2 unterstützen NLA nicht. In aktuellen Umgebungen ist das kein Problem, bei älteren Embedded-Systemen (z.B. Produktionssteuerung) vorher prüfen.

2. Verschlüsselungsebene auf „Hoch“ setzen

Die Standardeinstellung „Clientkompatibel“ handelt die Verschlüsselungsstärke mit dem Client aus – ein Angreifer könnte eine schwache Verschlüsselung aushandeln.

GPO-Pfad: (gleicher Pfad wie oben)

Richtlinie: „Verschlüsselungsebene für Clientverbindungen festlegen“

Wert: Aktiviert → Verschlüsselungsebene: Hoch

Per Registry:

# Encryption Level: 3 = High (128-bit)
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" `
    -Name "MinEncryptionLevel" -Value 3 -Type DWord

3. RDP-Sicherheitsebene auf SSL (TLS 1.0) erzwingen

Die Sicherheitsebene bestimmt, wie Client und Server die RDP-Verbindung aushandeln. „RDP-Sicherheitsebene“ nutzt den nativen RDP-Schutz, „Ausgehandelt“ lässt beide Varianten zu. Für maximale Sicherheit wird SSL (TLS) erzwungen.

Richtlinie: „Verwendung einer bestimmten Sicherheitsebene für Remoteverbindungen (RDP) anfordern“

Wert: Aktiviert → Sicherheitsebene: SSL (TLS 1.0)

Wichtig: Diese Einstellung erfordert, dass der Server über ein gültiges Zertifikat für RDP verfügt. In einer AD-Umgebung stellt die interne PKI automatisch Zertifikate aus. In Workgroup-Umgebungen kann das selbstsignierte Zertifikat genutzt werden – der Client muss es dann einmalig bestätigen.

4. Sitzungszeitlimits konfigurieren

Offene, inaktive RDP-Sitzungen sind ein Sicherheitsrisiko. Drei Zeitlimits sollten gesetzt werden:

GPO-Pfad:
Computerkonfiguration → Administrative Vorlagen → Windows-Komponenten → Remotedesktopdienste → Remotedesktop-Sitzungshost → Sitzungszeitlimits

RichtlinieWertBegründung
Zeitlimit für aktive, aber im Leerlauf befindliche SitzungenAktiviert → 30 MinutenInaktive Adminsitzungen trennen
Zeitlimit für getrennte SitzungenAktiviert → 15 MinutenAbgetrennte Sitzungen schnell beenden
Sitzung beenden, wenn Zeitlimit erreichtAktiviertKein Verlängern durch erneutes Verbinden

Praxis-Tipp: Setzen Sie das Zeitlimit für aktive Sitzungen nur, wenn Sie Richtlinien-konform handeln müssen (z.B. BSI-konform). In der Praxis kann das produktive Arbeit unterbrechen. Die Leerlauf- und Trennungslimits sind der bessere Kompromiss.

5. RDP-Zugriff auf bestimmte Benutzergruppen beschränken

Standardmäßig dürfen alle Mitglieder der lokalen Administratorengruppe per RDP zugreifen. Besser: Nur explizit berechtigte Benutzer zulassen.

GPO-Pfad:
Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Eingeschränkte Gruppen

Fügen Sie die Gruppe Remotedesktopbenutzer hinzu und konfigurieren Sie die Mitgliedschaft:

# PowerShell: Berechtigte AD-Gruppe zu Remotedesktopbenutzern hinzufügen
Add-LocalGroupMember -Group "Remotedesktopbenutzer" `
    -Member "DOMÄNE\RDP-Benutzer"

Per GPO (Eingeschränkte Gruppen):
Gruppe: Remotedesktopbenutzer → Mitglieder: DOMÄNE\RDP-Benutzer

Diese Einstellung stellt sicher, dass auch bei einer lokalen Änderung die GPO die Gruppenmitgliedschaft zurücksetzt („Restricted Groups“ = Tattooing, kein Tattoo).

6. Windows-Firewall: RDP auf autorisierte IP-Bereiche einschränken

Die wirksamste Schutzmaßnahme ist die Einschränkung auf bekannte Quell-IPs. In der Windows-Firewall per GPO:

GPO-Pfad:
Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Windows-Firewall mit erweiterter Sicherheit → Eingehende Regeln

Neue Regel anlegen:

  1. Regeltyp: Vordefiniert → Remotedesktop (hakt alle nötigen Profile ein)
  2. Vorhandene Regeln markieren → „Diese Regeln zulassen, wenn die Verbindung sicher ist“ → Bearbeiten
  3. Auf der Registerkarte Bereich → Remote-IP-Adresse → Diese IP-Adressen: Subnetz der Admin-Clients eintragen (z.B. 192.168.10.0/24)

Alternativ als benutzerdefinierte Regel für maximale Kontrolle:

# PowerShell: RDP-Firewallregel auf bestimmte IPs beschränken
Get-NetFirewallRule -DisplayGroup "Remotedesktop" | 
    Set-NetFirewallRule -RemoteAddress "192.168.10.0/24,192.168.20.10"

7. Ergänzende Security Options (Computerkonfiguration)

Diese Einstellungen härten nicht nur RDP, sondern die gesamte Kommunikation des Servers:

GPO-Pfad:
Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Sicherheitsoptionen

RichtlinieEmpfohlener Wert
Netzwerksicherheit: LAN Manager-AuthentifizierungsebeneNur NTLMv2-Antworten senden. LM und NTLM ablehnen
Microsoft-Netzwerkclient: Kommunikation digital signieren (immer)Aktiviert
Microsoft-Netzwerkserver: Kommunikation digital signieren (immer)Aktiviert
Microsoft-Netzwerkserver: Leerlaufzeit vor Sitzungsunterbrechung15 Minuten

Wichtig: Die SMB-Signing-Einstellungen gelten für SMBv2/v3. SMBv1 ist seit Windows 10 1709 nicht mehr standardmäßig installiert und sollte nicht nachinstalliert werden.

8. Überprüfung: Sitzen die Einstellungen?

Nach Ausrollen der GPO per gpupdate /force auf einem Testserver prüfen:

# Resultant Set of Policy (RSoP) für RDP-Einstellungen
gpresult /h c:\temp\gpo-report.html /scope computer

# Registry-Check der wichtigsten Keys
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" |
    Select-Object UserAuthentication, MinEncryptionLevel, SecurityLayer

# NLA-Status prüfen (1 = aktiviert)
(Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp").UserAuthentication

# RDP-Firewallregeln anzeigen
Get-NetFirewallRule -DisplayGroup "Remotedesktop" | 
    Format-List DisplayName, Enabled, RemoteAddress

9. GPO ausrollen: Best Practice

So bringen Sie die Einstellungen sicher in Ihre Umgebung:

  1. Separate GPO anlegen (z.B. SRV_RDP_Hardening), nicht in die Default Domain Policy packen.
  2. GPO auf eine Test-OU mit einem einzelnen Server verlinken.
  3. Nach erfolgreichem Test auf die Server-OU verlinken – nicht auf die gesamte Domäne, um Clients nicht versehentlich zu beeinträchtigen.
  4. Für physische Domänencontroller separat prüfen: Einige Security Options (z.B. NTLM-Beschränkung) können Auswirkungen auf Vertrauensstellungen haben.
  5. GPO mit WMI-Filter auf Server-Betriebssysteme begrenzen: SELECT * FROM Win32_OperatingSystem WHERE ProductType = "2" OR ProductType = "3"

Fazit

Mit diesen neun Einstellungen reduzieren Sie die RDP-Angriffsfläche erheblich:

  • NLA verhindert Sitzungsaufbau ohne vorherige Authentifizierung
  • Hohe Verschlüsselung und SSL/TLS schützen Daten im Transit
  • Sitzungszeitlimits räumen vergessene Sessions auf
  • IP-Einschränkung blockiert 99 % der automatisierten Scans
  • NTLMv2-only und SMB-Signing härten das gesamte System

Die Einrichtung dauert keine halbe Stunde, schützt aber dauerhaft vor der häufigsten Angriffsklasse auf Windows-Server. Wer RDP von außerhalb erreichen muss, sollte zusätzlich ein RD Gateway oder VPN vorschalten – RDP direkt aus dem Internet ist auch mit Härtung keine gute Idee.

Quellen: Microsoft Learn – Remote Desktop allow access, LAN Manager authentication level, SMB signing client; BSI IT-Grundschutz Baustein APP.3.2 Remote Desktop; 4sysops; Hackviser RDP Server Hardening.

Tags

No responses yet

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert