Сеть
RDP over VPN — удалённый рабочий стол через VPN-туннель
Use-case: запуск Microsoft RDP (Remote Desktop Protocol) через VPN-туннель для безопасного доступа к удалённому компьютеру; решает проблему публичного выставления порта 3389 и ботов-сканеров.
Определение
RDP over VPN — это сценарий использования VPN-туннеля для проброса соединения Microsoft Remote Desktop Protocol (port 3389) от клиента к удалённому Windows-серверу без выставления порта 3389 в публичный интернет. Это стандартная практика IT-безопасности с 2010-х годов: публичный RDP-port — главный вектор ransomware (BlueKeep CVE-2019-0708, многие другие), и любая нормальная организация прячет RDP за VPN.
В контексте российских пользователей RDP-over-VPN бывает нужен в трёх сценариях: (1) доступ к домашнему/офисному ПК из РФ при поездках за границу; (2) удалённая работа на офисном ПК из дома; (3) администрирование российского VPS из заблокированной локации.
Как работает
Базовая схема: VPN-сервер находится в той же сети, что и удалённый ПК (или маршрутизирует трафик к нему), клиент подключается через VPN, потом через VPN-туннель открывает RDP-соединение по приватному IP. Топология:
[Client] -- internet -- [VPN-server] -- LAN -- [Remote PC: 192.168.1.100:3389]
|
+ [Office router]
Setup:
- VPN-сервер. Поднимается на офисном/домашнем роутере или отдельной коробочке (Raspberry Pi с WireGuard, OPNsense, Mikrotik). Через NAT/firewall пробрасывается порт VPN (например, WireGuard UDP 51820).
- VPN-клиент. Устанавливается на удалённый компьютер юзера. Подключается к VPN, получает IP в LAN-сети офиса (например,
10.0.0.5). - Routing. Через
AllowedIPs = 192.168.1.0/24(WG) илиTunnel All Traffic = No / Routes = 192.168.1.0/24(OpenVPN) — юзер маршрутизирует только трафик к офисной LAN через VPN. Остальной интернет идёт напрямую (split-tunneling). - RDP. На клиенте открываем
mstsc.exe(Microsoft Remote Desktop), вводим192.168.1.100. Соединение идёт через VPN-туннель. - Auth. RDP auth (NLA — Network Level Authentication) проходит как обычно. Username/password — Windows account на remote PC.
Variants:
- Полный split-tunneling. Только LAN-IP идёт через VPN, остальное напрямую. Преимущество: VPN не тормозит обычный интернет юзера.
- Full-tunneling. Весь трафик через VPN. Преимущество: офисный exit-IP — может быть нужен если в RDP-сессии работаете с защищёнными API.
Protocols:
- WireGuard — самый быстрый и низкий-latency. Best для RDP.
- OpenVPN — традиционный, работает за CGNAT через TCP/443. Slower.
- IKEv2/IPsec — встроен в Windows native, не требует клиента. Но настройка сложнее.
- Tailscale / ZeroTier — managed VPN-mesh. Минимум настройки, P2P-NAT-traversal.
Применение в России 2026
RDP-over-VPN — рабочий сценарий для российских юзеров с офисом или домашним ПК. Типичные кейсы:
Сценарий 1: работа из заграницы на офисный ПК в РФ
- В офисе поднят WireGuard на роутере (или Mikrotik с встроенным WG-server’ом).
- Юзер в командировке (Турция, ОАЭ) подключается к WG.
- Получает IP 10.0.0.5 в офисной сети.
- Делает RDP к 192.168.1.10 (свой офисный ПК).
- Работает как из офиса.
Сценарий 2: доступ к домашнему ПК из любой точки
Аналогично, но дома вместо офиса — Raspberry Pi с WireGuard или OPNsense на старом ПК.
Сценарий 3: администрирование VPS из заблокированной локации
- На VPS поднят WireGuard.
- Юзер с domestic-VPN-IP подключается к WG.
- Через WG-туннель открывает RDP / SSH к private-IP VPS.
- Это особенно полезно если VPS-провайдер блокирует management из определённых стран.
Security best practices:
- Никогда не выставляйте RDP в публичный интернет напрямую. Ботнеты сканируют port 3389 постоянно — это lottery до compromise.
- VPN authentication ≠ RDP authentication. Слой пары независимы. Скомпрометированный WG-cert не даёт RDP-доступ автоматически — нужен ещё Windows-password.
- NLA на RDP. Включите Network Level Authentication — это требует pre-auth до открытия RDP-сессии.
- MFA для WG-config. WG-config с private-key — это «ключ». Храните как такую же ценность как RDP-password.
ТСПУ-связь:
- WireGuard UDP может блокироваться ТСПУ на исходящих соединениях. Если делаете RDP на офис в РФ из заграницы — обычно работает (incoming правила ТСПУ мягче).
- Если из РФ хотите RDP на VPS за границей — потребуется AmneziaWG или другая обфускация WG.
- OpenVPN over TCP/443 работает почти везде, но slower.
Юзеру: если у вас есть удалённый Windows-ПК, который нужно доступать — RDP over VPN это must. Один раз потратить 1-2 часа на setup WireGuard — и забыть про головные боли с публичным RDP-port.
Связанные термины
WireGuard, OpenVPN, IKEv2 — VPN-протоколы для туннеля. Port forwarding VPN — соседний сценарий. Split-tunneling — режим маршрутизации. Kill-switch — важна если RDP-сессия чувствительна.
Источники
- Microsoft RDP security best practices — официальные рекомендации.
- BlueKeep advisory CVE-2019-0708 — почему публичный RDP опасен.
- WireGuard quick start — настройка туннеля.