Configure la protección RD Web Access: registros IIS, proxy inverso y X-Forwarded-For.
RdpGuard
Prevención de intrusiones para su servidor Windows

Protección RD Web Access

Habilitar y configurar la protección RD Web Access

RdpGuard supervisa los registros IIS y los eventos de seguridad de Windows para detectar ataques contra RD Web Access. Configure la búsqueda de registros como se indica a continuación y las opciones avanzadas si utiliza un proxy inverso.

  1. Abra el panel de RdpGuard y haga clic en RD-WEB en Protocolos supervisados.

    Botón RD-WEB deshabilitado en los protocolos supervisados
    Haga clic en RD-WEB para abrir su configuración.
  2. Marque Activar la protección de RD Web. Conserve la búsqueda automática de registros o indique la carpeta como se describe a continuación y haga clic en Guardar.

    Configuración RD Web con protección y búsqueda automática de registros habilitadas
    Habilite la protección y elija cómo encontrar los registros IIS.

Configuración de protección RD Web Access

Detectar automáticamente la ubicación de los registros busca el sitio IIS que aloja /RDWeb y utiliza su carpeta de registros. Si falla o desea elegir otra carpeta, desmarque esta casilla y rellene Ubicación de los registros IIS.

Seleccione la carpeta que contiene los archivos u_ex*.log, por ejemplo C:\inetpub\logs\LogFiles\W3SVC1. El número después de W3SVC es el ID del sitio; utilice el del sitio que aloja RD Web Access.

Habilite los registros W3C con estos campos: Date (date), Time (time), Client IP Address (c-ip), Method (cs-method), URI Stem (cs-uri-stem) y User Name (cs-username).

Para correlacionar con eventos de Windows, habilite la auditoría de fallos según los ajustes de auditoría recomendados. Después de guardar, compruebe los errores en Ver, Mostrar registro de eventos.

Configuración avanzada

Haga clic en Configuración avanzada... en RD Web para abrir Configuración avanzada de HTTP. Estas opciones definen cómo se leen las IP de los clientes en IIS.

Configuración HTTP avanzada: X-Forwarded-For habilitado y uso alternativo de la IP de conexión deshabilitado
Leer la IP del cliente original desde X-Forwarded-For.

Leer la dirección IP del cliente del campo X-Forwarded-For

De forma predeterminada, RdpGuard lee Client IP Address (c-ip) del registro IIS. Detrás de un proxy inverso, suele ser el proxy. Habilite esta opción para utilizar X-Forwarded-For. Si contiene varias direcciones, RdpGuard utiliza la primera.

Configure el proxy de confianza para transmitir la IP real e impedir que los clientes introduzcan su propia primera dirección en la cabecera. Restrinja el acceso directo a IIS para impedir que se eluda el proxy. Consulte la configuración de IIS detrás de un proxy para el registro.

Usar la IP de conexión si falta X-Forwarded-For

Habilite esta opción para utilizar c-ip si falta X-Forwarded-For. Déjela deshabilitada si todas las solicitudes pasan por un proxy: esta alternativa podría bloquear al propio proxy.

Haga clic en Aceptary después en Guardar en la configuración RD Web.

Bloquear solicitudes con X-Forwarded-For

Leer X-Forwarded-For identifica al cliente sin cambiar dónde se realiza el bloqueo. Si la conexión procede de un proxy inverso, una regla del firewall de Windows dirigida a la IP del cliente no bloqueará esa conexión retransmitida.

Bloquee al cliente en el proxy o utilice las restricciones de IP y dominio de IIS, el modo proxy y las acciones personalizadas que se indican a continuación.

Configurar las acciones personalizadas en RdpGuard

Este ejemplo añade y elimina denegaciones IPv4 para un sitio IIS. Sustituya RD Web Site en ambos comandos por el nombre del sitio en el Administrador de IIS.

  1. Instale el servicio de rol de IIS IP Address and Domain Restrictions si es necesario.
  2. En el IIS Manager, seleccione el sitio y abra IP Address and Domain Restrictions, haga clic en Edit Feature Settings... y marque Enable Proxy Mode. Se requiere IIS 8.0 o posterior. Consulte la documentación de IP Security de Microsoft.
  3. Ejecute el panel de RdpGuard como administrador, abra Herramientas, Acciones personalizadas / Notificaciones y añada las dos acciones siguientes.

Acción IP bloqueada

  • Evento: IP bloqueada
  • Tarea: Ejecutar un programa
  • Ruta:C:\Windows\System32\inetsrv\appcmd.exe

Argumentos:

set config "RD Web Site" /section:system.webServer/security/ipSecurity /+"[ipAddress='%IP%',allowed='false']" /commit:apphost

Acción IP desbloqueada

  • Evento: IP desbloqueada
  • Tarea: Ejecutar un programa
  • Ruta:C:\Windows\System32\inetsrv\appcmd.exe

Argumentos:

set config "RD Web Site" /section:system.webServer/security/ipSecurity /-"[ipAddress='%IP%']" /commit:apphost

Guarde las acciones. Tras un bloqueo por detección local, compruebe que la entrada de denegación aparece en el sitio y que las solicitudes del cliente se rechazan a través del proxy. Al desbloquearlo, la segunda acción elimina la entrada.

Estas acciones procesan los futuros eventos IP bloqueada y IP desbloqueada de detecciones locales; no sincronizan la lista ya bloqueada ni las direcciones bloqueadas únicamente por IP Cloud.

Pruebe RdpGuard 10.4.5

RdpGuard protege:

Opiniones de clientes

"Este software es realmente excelente. Es un alivio, porque mi servidor recibe ataques constantemente. Gracias, RdpGuard." - Joaquim De Sousa Marques

"Un buen producto. Usaba una solución similar, rudimentaria y poco práctica, con un script llamado TSBlock (que no es mío). Este software facilita mucho las cosas y merece la pena para una pequeña empresa." - J. Johnson

"Su producto me impresiona. Somos una iglesia del norte de Dallas. Esta mañana descubrí numerosos intentos de inicio de sesión fallidos en nuestro servidor de acceso remoto. Un amigo me recomendó su producto y descargué la prueba de inmediato. En pocos minutos se habían bloqueado unas cinco direcciones IP: eso me bastó para comprarlo. En 10 o 15 minutos, la lista llegó a unas treinta, de las cuales al menos un tercio eran intentos de intrusión internacionales. Gracias por este excelente producto. Quizá nos hayan ahorrado muchos problemas." - John Hallford

"Me encanta este software. Los ataques RDP a nuestros servidores Windows no cesan. Bloquearíamos ese acceso en el router, pero eso perjudicaría a muchos de nuestros clientes de toda la vida." - Scott Hirsch

"¡Me encanta este software! Es más sencillo que personalizar scripts VB." - Nick Brennan

"Un producto excelente que realmente detiene a los atacantes RDP :-)" - Dave, Reino Unido

"Ante todo, su aplicación es muy (!!!) útil y la valoro mucho para proteger mi servidor 2012 R2. RdpGuard es la mejor solución que he encontrado en el mercado. Tras diez minutos de prueba, compré la versión completa. :-)" - Carsten Baltes

Otros productos
Copyright © 2012-2026 Netsdk Software FZE. Todos los derechos reservados. Condiciones de uso (en inglés). Política de privacidad (en inglés).