Vzdálená plocha (Remote Desktop Protocol, RDP) je jedním z nejužitečnějších nástrojů pro práci na dálku. Umožňuje připojit se k firemnímu počítači odkudkoli a pracovat, jako byste seděli přímo u něj. Bohužel, RDP je také jedním z nejčastějších cílů kybernetických útoků. V tomto článku vám ukážeme, jak vzdálenou plochu nastavit a používat bezpečně.
Co je vzdálená plocha a proč ji firmy používají
Remote Desktop Protocol (RDP) je protokol vyvinutý společností Microsoft, který umožňuje vzdálené připojení k jinému počítači přes síť. Uživatel vidí plochu vzdáleného počítače a může s ním pracovat stejně, jako by u něj seděl fyzicky.
Firmy RDP využívají z několika důvodů:
- Práce z domova – zaměstnanci se připojí k firemnímu PC bez nutnosti nosit notebook domů
- IT podpora – technici mohou řešit problémy vzdáleně bez osobní návštěvy
- Přístup k aplikacím – některý software běží pouze na konkrétním počítači v kanceláři
- Terminálové servery – více uživatelů pracuje na jednom výkonném serveru
Proč je nezabezpečené RDP nebezpečné
RDP standardně běží na portu 3389. Pokud tento port otevřete přímo do internetu, stáváte se okamžitým cílem automatizovaných útoků. Podle studie Rapid7 Exposure Report je RDP jedním z nejčastěji napadaných protokolů na internetu.
Nejčastější typy útoků na RDP:
- Brute-force útoky – automatické zkoušení tisíců kombinací hesel
- Credential stuffing – použití uniklých přihlašovacích údajů z jiných služeb
- Zneužití zranitelností – BlueKeep (CVE-2019-0708) a další kritické chyby
- Man-in-the-middle útoky – odposlech nešifrované komunikace
Úspěšný útok na RDP může vést k ransomware infekci, krádeži dat nebo úplnému převzetí kontroly nad firemní sítí.
6 kroků k bezpečnému RDP ve firmě

1. Nikdy neotevírejte RDP port přímo do internetu
Toto je absolutně zásadní pravidlo. RDP port 3389 by nikdy neměl být dostupný přímo z internetu. Místo toho použijte jeden z následujících přístupů:
- VPN (Virtual Private Network) – uživatel se nejdřív připojí k firemní VPN a teprve pak k RDP
- Remote Desktop Gateway – Microsoft řešení, které zapouzdřuje RDP do HTTPS
- Microsoft Entra Application Proxy – moderní cloudové řešení pro přístup k interním aplikacím
2. Vyžadujte silná hesla a dvoufaktorové ověření
Slabá hesla jsou hlavním důvodem úspěšných brute-force útoků. Nastavte politiku hesel, která vyžaduje:
- Minimálně 12 znaků
- Kombinaci velkých a malých písmen, číslic a speciálních znaků
- Pravidelnou změnu (ačkoli podle NIST doporučení už není nutná tak častá rotace)
Ještě důležitější než silné heslo je dvoufaktorové ověření (MFA). I když útočník získá heslo, bez druhého faktoru (aplikace v telefonu, hardware token) se nepřihlásí. Microsoft doporučuje MFA jako základní bezpečnostní opatření pro všechny vzdálené přístupy.
3. Aktivujte Network Level Authentication (NLA)
Network Level Authentication je funkce, která vyžaduje ověření uživatele ještě předtím, než se naváže plné RDP spojení. To má několik výhod:
- Snižuje zatížení serveru – neoprávnění uživatelé jsou odmítnuti dříve
- Chrání před některými typy útoků (např. denial-of-service)
- Zabraňuje zobrazení přihlašovací obrazovky neautorizovaným uživatelům
NLA aktivujete v nastavení vzdálené plochy: Systém, Vzdálená plocha, zaškrtněte Vyžadovat ověření na úrovni sítě.
4. Omezte přístup na konkrétní uživatele a IP adresy
Princip nejmenších oprávnění platí i pro RDP:
- Whitelist uživatelů – povolte přístup pouze těm zaměstnancům, kteří ho skutečně potřebují
- Whitelist IP adres – pokud uživatelé přistupují z pevných IP (firemní VPN, domácí připojení), omezte přístup jen na tyto adresy
- Zakažte přihlášení administrátorských účtů – pro běžnou práci používejte standardní účty
Nastavení provedete ve Windows Firewall nebo v firemním firewallu/routeru.
5. Monitorujte a logujte všechny pokusy o přihlášení
Bez monitoringu nevíte, že probíhá útok. Nastavte:
- Audit přihlášení – v Group Policy aktivujte logování úspěšných i neúspěšných pokusů
- Automatická blokace – po X neúspěšných pokusech zablokujte IP adresu
- Alerting – nastavte upozornění při podezřelé aktivitě (mnoho neúspěšných pokusů, přihlášení v neobvyklou dobu)
Pro pokročilý monitoring zvažte nasazení SIEM řešení nebo využijte funkce Microsoft 365 Business Premium, které zahrnuje Defender for Business.
6. Udržujte systémy aktuální
Pravidelné aktualizace jsou kritické. Zranitelnosti jako BlueKeep (CVE-2019-0708) umožňují vzdálené spuštění kódu bez jakékoli interakce uživatele. Microsoft tyto chyby opravuje v bezpečnostních záplatách, ale pouze aktualizované systémy jsou chráněny.
- Aktivujte automatické aktualizace Windows Update
- Testujte aktualizace v testovacím prostředí před nasazením do produkce
- Sledujte bezpečnostní bulletiny Microsoftu
Alternativy k tradičnímu RDP
Pro některé scénáře existují bezpečnější nebo pohodlnější alternativy:
| Řešení | Výhody | Vhodné pro |
|---|---|---|
| Windows 365 Cloud PC | Plně cloudové, žádná správa infrastruktury | Firmy preferující cloud-first přístup |
| Azure Virtual Desktop | Škálovatelné, integrace s Azure AD | Větší firmy s Azure infrastrukturou |
| Remote Desktop Gateway | Nativní Microsoft řešení, HTTPS tunel | Firmy s Windows Server infrastrukturou |
| TeamViewer, AnyDesk | Snadné nasazení, funguje přes NAT | Občasný přístup, IT podpora |
Checklist pro bezpečné RDP
Před nasazením vzdálené plochy ve firmě projděte tento kontrolní seznam:
- RDP port NENÍ vystaven přímo do internetu
- Přístup je pouze přes VPN nebo RD Gateway
- Je aktivní dvoufaktorové ověření (MFA)
- Network Level Authentication (NLA) je zapnuté
- Přístup mají pouze autorizovaní uživatelé
- IP adresy jsou omezeny na whitelist (pokud možno)
- Logování a monitoring jsou aktivní
- Systémy jsou pravidelně aktualizovány
- Zaměstnanci jsou proškoleni o bezpečném používání
Časté otázky (FAQ)
Je bezpečné používat RDP přes internet?
Přímé vystavení RDP do internetu je vysoce nebezpečné. Pokud potřebujete vzdálený přístup, vždy používejte VPN, Remote Desktop Gateway nebo jinou formu zabezpečeného tunelu.
Jak poznám, že někdo zkoušel proniknout do RDP?
V Event Vieweru (Prohlížeč událostí) zkontrolujte Security log. Hledejte události s ID 4625 (neúspěšné přihlášení). Velké množství těchto událostí z různých IP adres indikuje brute-force útok.
Stačí změnit výchozí port 3389 na jiný?
Změna portu (tzv. security through obscurity) poskytuje pouze minimální ochranu. Automatizované skenery najdou RDP na jakémkoli portu během minut. Toto opatření samo o sobě nestačí.
Potřebuji speciální licenci pro RDP?
Pro připojení k Windows 10/11 Pro nebo Enterprise stačí standardní licence. Pro terminálové služby (více uživatelů na jednom serveru) potřebujete Remote Desktop Services CAL licence.
Závěr
Vzdálená plocha je mocný nástroj, ale vyžaduje správné zabezpečení. Nikdy nevystavujte RDP přímo do internetu, vždy vyžadujte dvoufaktorové ověření a pravidelně kontrolujte logy. Pokud si nejste jisti správným nastavením, kontaktujte nás pro bezplatný IT audit – prověříme vaše současné nastavení a navrhneme konkrétní vylepšení.
Zajímá vás více o bezpečnosti v malé firmě? Přečtěte si naše další články o IT bezpečnosti pro advokátní kanceláře nebo bezpečném sdílení souborů přes OneDrive.

