Configure la protección ASP.NET Web Forms: evento 1309 y reglas de detección personalizadas.
RdpGuard
Prevención de intrusiones para su servidor Windows

Configuración de protección de ASP.NET Web Forms

Habilite la protección ASP.NET Web Forms en el servidor Windows que aloja su aplicación ASP.NET clásica. RdpGuard supervisa el registro de eventos Application y utiliza reglas de detección para identificar solicitudes potencialmente peligrosas.

  1. Abra el panel de RdpGuard y haga clic en ASP.NET Web Forms en Protocolos supervisados. Esta protección está deshabilitada de forma predeterminada.

    Botón ASP.NET Web Forms deshabilitado en el panel de RdpGuard
    Haga clic en ASP.NET Web Forms para abrir su configuración de protección.
  2. Marque Activar la protección de ASP.NET Web Forms. Deje Reemplazar las reglas de detección estándar sin marcar para utilizar las reglas predeterminadas y haga clic en Guardar.

    Protección ASP.NET Web Forms habilitada con las reglas de detección estándar
    Habilite la protección con las reglas estándar.

Cada evento que coincida con una regla y contenga una IP válida cuenta como una detección. RdpGuard bloquea la dirección cuando se alcanza el umbral común. Para cambiar este umbral o la duración del bloqueo, abra Herramientas, Opciones, General. La lista blanca también se aplica.

Comprobar que los eventos contienen la IP del cliente

En Event Viewer, Windows Logs, Application, busque eventos ASP.NET con elID 1309. Compruebe el código de evento, los detalles de la excepción y User host address. RdpGuard necesita la IP del cliente en el evento para atribuirle la solicitud.

Si faltan los eventos esperados, compruebe la configuración de supervisión del estado de ASP.NET de su aplicación. Este módulo lee los nuevos eventos del registro Application, no los registros de acceso IIS. Para supervisar estos últimos, consulte la configuración de protección HTTP.

Detrás de un proxy inverso, la dirección registrada puede ser la del proxy. Este módulo no lee las cabeceras X-Forwarded-Fory la opción X-Forwarded-For del módulo HTTP no cambia el procesamiento de eventos ASP.NET. Compruebe la dirección registrada antes de confiar en el bloqueo automático.

De forma predeterminada, las direcciones bloqueadas pierden el acceso a todos los puertos del servidor. Si ha configurado el bloqueo de determinados puertos, asegúrese de incluir los puertos HTTP o HTTPS de su sitio.

Reglas personalizadas para ASP.NET Web Forms

Las reglas estándar coinciden con dos tipos de evento 1309: código de evento 3003 con HttpRequestValidationException, o código de evento 3005 con HttpException y ValidateInputIfRequiredByConfig en los detalles de la excepción.

EventData1=3003,EventData18=HttpRequestValidationException
EventData1=3005,EventData18=HttpException,EventData19=*ValidateInputIfRequiredByConfig*

Para modificar las reglas, marque Reemplazar las reglas de detección estándar en Configuración de protección de ASP.NET Web Forms, modifique las Reglas de detección personalizadas y haga clic en Guardar. Las reglas personalizadas reemplazan las reglas estándar. Para ampliar las reglas predeterminadas, conserve las dos líneas anteriores y añada sus reglas en líneas independientes. Desmarque la opción de reemplazo para restablecer las reglas estándar.

Reglas personalizadas habilitadas con las dos reglas estándar conservadas
Conserve las reglas estándar al añadir sus condiciones de detección.

Campos EventData

Abra la pestaña Details de un evento y seleccione XML View. Las reglas identifican los elementos Data de EventData por su posición: EventData1 es el primer elemento, EventData2 el segundo, etc. Cuente todos los elementos Data, incluso los vacíos.

El siguiente ejemplo muestra el inicio de la sección EventData de un evento 1309. Los valores son ilustrativos; los comentarios identifican los campos utilizados por las reglas. Se omiten los campos posteriores a la IP del cliente.

<EventData>
  <Data>3003</Data> <!-- EventData1 -->
  <Data>A validation error has occurred.</Data>
  <Data>9/30/2026 10:30:00 AM</Data>
  <Data>9/30/2026 8:30:00 AM</Data>
  <Data>0123456789abcdef0123456789abcdef</Data>
  <Data>100</Data>
  <Data>1</Data>
  <Data>0</Data>
  <Data>/LM/W3SVC/1/ROOT-1-132839011395594396</Data>
  <Data>Full</Data>
  <Data>/</Data>
  <Data>C:\inetpub\wwwroot\example.net\</Data>
  <Data>WEB-SERVER</Data>
  <Data />
  <Data>3276</Data>
  <Data>w3wp.exe</Data>
  <Data>IIS APPPOOL\ExampleAppPool</Data>
  <Data>HttpRequestValidationException</Data> <!-- EventData18 -->
  <Data>A potentially dangerous Request.Form value was detected from the client...</Data> <!-- EventData19 -->
  <Data>https://example.net/index.aspx</Data>
  <Data>/index.aspx</Data>
  <Data>5.136.158.160</Data> <!-- EventData22 -->
</EventData>
Campo del evento 1309Significado
EventData1Código de evento ASP.NET, por ejemplo 3003 o 3005.
EventData18Tipo de excepción.
EventData19Detalles de la excepción, que pueden incluir una traza de pila.
EventData20URL de la solicitud.
EventData21Ruta de la solicitud.
EventData22Dirección IP del cliente utilizada para la detección.

Sintaxis de las reglas

  • Introduzca una regla por línea. La coincidencia con cualquier línea incluye el evento (O).
  • Separe las condiciones con comas. Todas las condiciones de una misma línea deben coincidir (Y).
  • Utilice = para una coincidencia o != para excluir un valor coincidente.
  • El comodín * coincide con cualquier secuencia de caracteres.

Por ejemplo, esta regla cuenta los errores de validación solo para /contact.aspx :

EventData1=3003,EventData18=HttpRequestValidationException,EventData21=/contact.aspx

Utilícela en lugar de la regla 3003 más general para aplicar esta restricción. Añadirla y conservar la regla general no limita la detección: basta con que coincida cualquiera de las dos.

El motor también supervisa elevento ID 1316 para las reglas personalizadas. Las posiciones de los campos difieren de las del evento 1309; la IP del cliente se lee en EventData20. Examine el XML del evento antes de escribir reglas. Las reglas estándar anteriores se centran en los errores de validación del evento 1309.

Elija reglas que distingan las solicitudes sospechosas de los errores esperables de la aplicación. Los eventos coincidentes deben contener una IP de cliente válida. Cada evento cuenta como una sola detección, aunque coincida con varias reglas.

Pruebe RdpGuard 10.4.5

RdpGuard protege:

Opiniones de clientes

"Este software es realmente excelente. Es un alivio, porque mi servidor recibe ataques constantemente. Gracias, RdpGuard." - Joaquim De Sousa Marques

"Un buen producto. Usaba una solución similar, rudimentaria y poco práctica, con un script llamado TSBlock (que no es mío). Este software facilita mucho las cosas y merece la pena para una pequeña empresa." - J. Johnson

"Su producto me impresiona. Somos una iglesia del norte de Dallas. Esta mañana descubrí numerosos intentos de inicio de sesión fallidos en nuestro servidor de acceso remoto. Un amigo me recomendó su producto y descargué la prueba de inmediato. En pocos minutos se habían bloqueado unas cinco direcciones IP: eso me bastó para comprarlo. En 10 o 15 minutos, la lista llegó a unas treinta, de las cuales al menos un tercio eran intentos de intrusión internacionales. Gracias por este excelente producto. Quizá nos hayan ahorrado muchos problemas." - John Hallford

"Me encanta este software. Los ataques RDP a nuestros servidores Windows no cesan. Bloquearíamos ese acceso en el router, pero eso perjudicaría a muchos de nuestros clientes de toda la vida." - Scott Hirsch

"¡Me encanta este software! Es más sencillo que personalizar scripts VB." - Nick Brennan

"Un producto excelente que realmente detiene a los atacantes RDP :-)" - Dave, Reino Unido

"Ante todo, su aplicación es muy (!!!) útil y la valoro mucho para proteger mi servidor 2012 R2. RdpGuard es la mejor solución que he encontrado en el mercado. Tras diez minutos de prueba, compré la versión completa. :-)" - Carsten Baltes

Otros productos
Copyright © 2012-2026 Netsdk Software FZE. Todos los derechos reservados. Condiciones de uso (en inglés). Política de privacidad (en inglés).