...

Součást WeGrow Group

Poděbradská 206/57, Praha 9 – Hloubětín, 198 00

Vzdálená plocha RDP: jak ji bezpečně používat ve firmě (2026)

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Vzdálená plocha (Remote Desktop Protocol, RDP) je jedním z nejužitečnějších nástrojů pro práci na dálku. Umožňuje připojit se k firemnímu počítači odkudkoli a pracovat, jako byste seděli přímo u něj. Bohužel, RDP je také jedním z nejčastějších cílů kybernetických útoků. V tomto článku vám ukážeme, jak vzdálenou plochu nastavit a používat bezpečně.

Co je vzdálená plocha a proč ji firmy používají

Remote Desktop Protocol (RDP) je protokol vyvinutý společností Microsoft, který umožňuje vzdálené připojení k jinému počítači přes síť. Uživatel vidí plochu vzdáleného počítače a může s ním pracovat stejně, jako by u něj seděl fyzicky.

Firmy RDP využívají z několika důvodů:

  • Práce z domova – zaměstnanci se připojí k firemnímu PC bez nutnosti nosit notebook domů
  • IT podpora – technici mohou řešit problémy vzdáleně bez osobní návštěvy
  • Přístup k aplikacím – některý software běží pouze na konkrétním počítači v kanceláři
  • Terminálové servery – více uživatelů pracuje na jednom výkonném serveru

Proč je nezabezpečené RDP nebezpečné

RDP standardně běží na portu 3389. Pokud tento port otevřete přímo do internetu, stáváte se okamžitým cílem automatizovaných útoků. Podle studie Rapid7 Exposure Report je RDP jedním z nejčastěji napadaných protokolů na internetu.

Nejčastější typy útoků na RDP:

  • Brute-force útoky – automatické zkoušení tisíců kombinací hesel
  • Credential stuffing – použití uniklých přihlašovacích údajů z jiných služeb
  • Zneužití zranitelností – BlueKeep (CVE-2019-0708) a další kritické chyby
  • Man-in-the-middle útoky – odposlech nešifrované komunikace

Úspěšný útok na RDP může vést k ransomware infekci, krádeži dat nebo úplnému převzetí kontroly nad firemní sítí.

6 kroků k bezpečnému RDP ve firmě

6 kroků k bezpečnému RDP ve firmě - infografika
Klíčové kroky pro zabezpečení vzdálené plochy ve firemním prostředí

1. Nikdy neotevírejte RDP port přímo do internetu

Toto je absolutně zásadní pravidlo. RDP port 3389 by nikdy neměl být dostupný přímo z internetu. Místo toho použijte jeden z následujících přístupů:

  • VPN (Virtual Private Network) – uživatel se nejdřív připojí k firemní VPN a teprve pak k RDP
  • Remote Desktop Gateway – Microsoft řešení, které zapouzdřuje RDP do HTTPS
  • Microsoft Entra Application Proxy – moderní cloudové řešení pro přístup k interním aplikacím

2. Vyžadujte silná hesla a dvoufaktorové ověření

Slabá hesla jsou hlavním důvodem úspěšných brute-force útoků. Nastavte politiku hesel, která vyžaduje:

  • Minimálně 12 znaků
  • Kombinaci velkých a malých písmen, číslic a speciálních znaků
  • Pravidelnou změnu (ačkoli podle NIST doporučení už není nutná tak častá rotace)

Ještě důležitější než silné heslo je dvoufaktorové ověření (MFA). I když útočník získá heslo, bez druhého faktoru (aplikace v telefonu, hardware token) se nepřihlásí. Microsoft doporučuje MFA jako základní bezpečnostní opatření pro všechny vzdálené přístupy.

3. Aktivujte Network Level Authentication (NLA)

Network Level Authentication je funkce, která vyžaduje ověření uživatele ještě předtím, než se naváže plné RDP spojení. To má několik výhod:

  • Snižuje zatížení serveru – neoprávnění uživatelé jsou odmítnuti dříve
  • Chrání před některými typy útoků (např. denial-of-service)
  • Zabraňuje zobrazení přihlašovací obrazovky neautorizovaným uživatelům

NLA aktivujete v nastavení vzdálené plochy: Systém, Vzdálená plocha, zaškrtněte Vyžadovat ověření na úrovni sítě.

4. Omezte přístup na konkrétní uživatele a IP adresy

Princip nejmenších oprávnění platí i pro RDP:

  • Whitelist uživatelů – povolte přístup pouze těm zaměstnancům, kteří ho skutečně potřebují
  • Whitelist IP adres – pokud uživatelé přistupují z pevných IP (firemní VPN, domácí připojení), omezte přístup jen na tyto adresy
  • Zakažte přihlášení administrátorských účtů – pro běžnou práci používejte standardní účty

Nastavení provedete ve Windows Firewall nebo v firemním firewallu/routeru.

5. Monitorujte a logujte všechny pokusy o přihlášení

Bez monitoringu nevíte, že probíhá útok. Nastavte:

  • Audit přihlášení – v Group Policy aktivujte logování úspěšných i neúspěšných pokusů
  • Automatická blokace – po X neúspěšných pokusech zablokujte IP adresu
  • Alerting – nastavte upozornění při podezřelé aktivitě (mnoho neúspěšných pokusů, přihlášení v neobvyklou dobu)

Pro pokročilý monitoring zvažte nasazení SIEM řešení nebo využijte funkce Microsoft 365 Business Premium, které zahrnuje Defender for Business.

6. Udržujte systémy aktuální

Pravidelné aktualizace jsou kritické. Zranitelnosti jako BlueKeep (CVE-2019-0708) umožňují vzdálené spuštění kódu bez jakékoli interakce uživatele. Microsoft tyto chyby opravuje v bezpečnostních záplatách, ale pouze aktualizované systémy jsou chráněny.

  • Aktivujte automatické aktualizace Windows Update
  • Testujte aktualizace v testovacím prostředí před nasazením do produkce
  • Sledujte bezpečnostní bulletiny Microsoftu

Alternativy k tradičnímu RDP

Pro některé scénáře existují bezpečnější nebo pohodlnější alternativy:

Řešení Výhody Vhodné pro
Windows 365 Cloud PC Plně cloudové, žádná správa infrastruktury Firmy preferující cloud-first přístup
Azure Virtual Desktop Škálovatelné, integrace s Azure AD Větší firmy s Azure infrastrukturou
Remote Desktop Gateway Nativní Microsoft řešení, HTTPS tunel Firmy s Windows Server infrastrukturou
TeamViewer, AnyDesk Snadné nasazení, funguje přes NAT Občasný přístup, IT podpora

Checklist pro bezpečné RDP

Před nasazením vzdálené plochy ve firmě projděte tento kontrolní seznam:

  • RDP port NENÍ vystaven přímo do internetu
  • Přístup je pouze přes VPN nebo RD Gateway
  • Je aktivní dvoufaktorové ověření (MFA)
  • Network Level Authentication (NLA) je zapnuté
  • Přístup mají pouze autorizovaní uživatelé
  • IP adresy jsou omezeny na whitelist (pokud možno)
  • Logování a monitoring jsou aktivní
  • Systémy jsou pravidelně aktualizovány
  • Zaměstnanci jsou proškoleni o bezpečném používání

Časté otázky (FAQ)

Je bezpečné používat RDP přes internet?

Přímé vystavení RDP do internetu je vysoce nebezpečné. Pokud potřebujete vzdálený přístup, vždy používejte VPN, Remote Desktop Gateway nebo jinou formu zabezpečeného tunelu.

Jak poznám, že někdo zkoušel proniknout do RDP?

V Event Vieweru (Prohlížeč událostí) zkontrolujte Security log. Hledejte události s ID 4625 (neúspěšné přihlášení). Velké množství těchto událostí z různých IP adres indikuje brute-force útok.

Stačí změnit výchozí port 3389 na jiný?

Změna portu (tzv. security through obscurity) poskytuje pouze minimální ochranu. Automatizované skenery najdou RDP na jakémkoli portu během minut. Toto opatření samo o sobě nestačí.

Potřebuji speciální licenci pro RDP?

Pro připojení k Windows 10/11 Pro nebo Enterprise stačí standardní licence. Pro terminálové služby (více uživatelů na jednom serveru) potřebujete Remote Desktop Services CAL licence.

Závěr

Vzdálená plocha je mocný nástroj, ale vyžaduje správné zabezpečení. Nikdy nevystavujte RDP přímo do internetu, vždy vyžadujte dvoufaktorové ověření a pravidelně kontrolujte logy. Pokud si nejste jisti správným nastavením, kontaktujte nás pro bezplatný IT audit – prověříme vaše současné nastavení a navrhneme konkrétní vylepšení.

Zajímá vás více o bezpečnosti v malé firmě? Přečtěte si naše další články o IT bezpečnosti pro advokátní kanceláře nebo bezpečném sdílení souborů přes OneDrive.

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Další příspěvky