Народный

Сеть

RDP over VPN — удалённый рабочий стол через VPN-туннель

Use-case: запуск Microsoft RDP (Remote Desktop Protocol) через VPN-туннель для безопасного доступа к удалённому компьютеру; решает проблему публичного выставления порта 3389 и ботов-сканеров.

Определение

RDP over VPN — это сценарий использования VPN-туннеля для проброса соединения Microsoft Remote Desktop Protocol (port 3389) от клиента к удалённому Windows-серверу без выставления порта 3389 в публичный интернет. Это стандартная практика IT-безопасности с 2010-х годов: публичный RDP-port — главный вектор ransomware (BlueKeep CVE-2019-0708, многие другие), и любая нормальная организация прячет RDP за VPN.

В контексте российских пользователей RDP-over-VPN бывает нужен в трёх сценариях: (1) доступ к домашнему/офисному ПК из РФ при поездках за границу; (2) удалённая работа на офисном ПК из дома; (3) администрирование российского VPS из заблокированной локации.

Как работает

Базовая схема: VPN-сервер находится в той же сети, что и удалённый ПК (или маршрутизирует трафик к нему), клиент подключается через VPN, потом через VPN-туннель открывает RDP-соединение по приватному IP. Топология:

[Client] -- internet -- [VPN-server] -- LAN -- [Remote PC: 192.168.1.100:3389]
                                        |
                                        + [Office router]

Setup:

  1. VPN-сервер. Поднимается на офисном/домашнем роутере или отдельной коробочке (Raspberry Pi с WireGuard, OPNsense, Mikrotik). Через NAT/firewall пробрасывается порт VPN (например, WireGuard UDP 51820).
  2. VPN-клиент. Устанавливается на удалённый компьютер юзера. Подключается к VPN, получает IP в LAN-сети офиса (например, 10.0.0.5).
  3. Routing. Через AllowedIPs = 192.168.1.0/24 (WG) или Tunnel All Traffic = No / Routes = 192.168.1.0/24 (OpenVPN) — юзер маршрутизирует только трафик к офисной LAN через VPN. Остальной интернет идёт напрямую (split-tunneling).
  4. RDP. На клиенте открываем mstsc.exe (Microsoft Remote Desktop), вводим 192.168.1.100. Соединение идёт через VPN-туннель.
  5. Auth. RDP auth (NLA — Network Level Authentication) проходит как обычно. Username/password — Windows account на remote PC.

Variants:

  • Полный split-tunneling. Только LAN-IP идёт через VPN, остальное напрямую. Преимущество: VPN не тормозит обычный интернет юзера.
  • Full-tunneling. Весь трафик через VPN. Преимущество: офисный exit-IP — может быть нужен если в RDP-сессии работаете с защищёнными API.

Protocols:

  • WireGuard — самый быстрый и низкий-latency. Best для RDP.
  • OpenVPN — традиционный, работает за CGNAT через TCP/443. Slower.
  • IKEv2/IPsec — встроен в Windows native, не требует клиента. Но настройка сложнее.
  • Tailscale / ZeroTier — managed VPN-mesh. Минимум настройки, P2P-NAT-traversal.

Применение в России 2026

RDP-over-VPN — рабочий сценарий для российских юзеров с офисом или домашним ПК. Типичные кейсы:

Сценарий 1: работа из заграницы на офисный ПК в РФ

  1. В офисе поднят WireGuard на роутере (или Mikrotik с встроенным WG-server’ом).
  2. Юзер в командировке (Турция, ОАЭ) подключается к WG.
  3. Получает IP 10.0.0.5 в офисной сети.
  4. Делает RDP к 192.168.1.10 (свой офисный ПК).
  5. Работает как из офиса.

Сценарий 2: доступ к домашнему ПК из любой точки

Аналогично, но дома вместо офиса — Raspberry Pi с WireGuard или OPNsense на старом ПК.

Сценарий 3: администрирование VPS из заблокированной локации

  1. На VPS поднят WireGuard.
  2. Юзер с domestic-VPN-IP подключается к WG.
  3. Через WG-туннель открывает RDP / SSH к private-IP VPS.
  4. Это особенно полезно если VPS-провайдер блокирует management из определённых стран.

Security best practices:

  • Никогда не выставляйте RDP в публичный интернет напрямую. Ботнеты сканируют port 3389 постоянно — это lottery до compromise.
  • VPN authentication ≠ RDP authentication. Слой пары независимы. Скомпрометированный WG-cert не даёт RDP-доступ автоматически — нужен ещё Windows-password.
  • NLA на RDP. Включите Network Level Authentication — это требует pre-auth до открытия RDP-сессии.
  • MFA для WG-config. WG-config с private-key — это «ключ». Храните как такую же ценность как RDP-password.

ТСПУ-связь:

  • WireGuard UDP может блокироваться ТСПУ на исходящих соединениях. Если делаете RDP на офис в РФ из заграницы — обычно работает (incoming правила ТСПУ мягче).
  • Если из РФ хотите RDP на VPS за границей — потребуется AmneziaWG или другая обфускация WG.
  • OpenVPN over TCP/443 работает почти везде, но slower.

Юзеру: если у вас есть удалённый Windows-ПК, который нужно доступать — RDP over VPN это must. Один раз потратить 1-2 часа на setup WireGuard — и забыть про головные боли с публичным RDP-port.

Связанные термины

WireGuard, OpenVPN, IKEv2 — VPN-протоколы для туннеля. Port forwarding VPN — соседний сценарий. Split-tunneling — режим маршрутизации. Kill-switch — важна если RDP-сессия чувствительна.

Источники