Zeptejte se, co je RDP, a dostanete dvě odpovědi, obě správné. Jedna je funkce, která je uvnitř Windows už od časů Windows NT. Druhá je pronajatý stroj s Windows, prodávaný na měsíce, kterému lidé říkají „RDP".
Pokud vám zaměstnavatel nebo klient řekl, ať „použijete RDP", téměř jistě mysleli to první. Pravděpodobně to už máte. Pokud jste RDP našli na stránce poskytovatele s cenou vedle, koukali jste na to druhé.
RDP znamená dvě různé věci
RDP je zkratka pro Remote Desktop Protocol, protokol vzdálené plochy. Je to protokol Microsoftu na ovládání jednoho počítače z druhého po síti a je zabudovaný ve Windows. Stejná tři písmena se objevují i na produktových stránkách hosterů. V tom kontextu „RDP server" obvykle znamená hostovaný stroj s Windows, často VPS, na kterém je vzdálená plocha už zapnutá. Dostanete se k němu pomocí protokolu.
Takže: co je RDP ve vašem případě? Záleží na tom, kde jste to slovo viděli. Instalační pokyny obvykle myslí protokol; hostingové nabídky často znamenají pronajatý stroj s Windows a zapnutým RDP.
Microsoft vyvinul RDP v roce 1998. Poprvé dorazilo s prvním vydáním Windows NT Terminal Server. Na počítači s Windows je klientská část už nainstalovaná a už zaplacená. Jmenuje se Připojení ke vzdálené ploše a najdete ji tak, že ten název napíšete do vyhledávacího pole v nabídce Start. Microsoft vydává i novější klienty, včetně Windows App. Jsou dostupné na mnoha různých typech zařízení i mimo Windows.
Pokud stroj, ke kterému se potřebujete dostat, už existuje a běží na edici, která umí hostovat vzdálenou plochu, obvykle nepotřebujete zvláštní produkt RDP. To pokrývá kancelářský počítač, server, který spravuje váš tým, nebo VPS, které už máte. Zapněte přístup, zajistěte dostupnost hostitele, pak otevřete klienta, zadejte adresu a přihlaste se.
Jak protokol vzdálené plochy funguje
Tři podmínky musí platit, než se jakékoli připojení RDP podaří, a selhání je téměř vždy v jedné z nich. Vzdálená plocha musí být na hostiteli zapnutá. Hostitel musí být dostupný odtud, kde sedíte, tedy ze stejné firemní sítě nebo přes otevřenou cestu internetem. A musíte mít účet nebo přihlašovací údaje, které hostitel přijme, s oprávněním přihlásit se vzdáleně. Zadání IP adresy je teprve to poslední ze tří.
Když je tohle na místě, sezení probíhá ve třech fázích:
- Nastavení. Administrátor zapne vzdálenou plochu na hostitelském stroji a rozhodne, kdo se smí připojit. Právě tady je zabezpečení RDP hostitele nejlevnější, protože ještě nic není vystavené.
- Připojení. Klient pošle adresu hostitele a vaše přihlašovací údaje. Pokud je přijme, hostitel otevře sezení pro váš účet. Kroky pro připojení z Windows jsou stejné, ať hostitel stojí vedle vás nebo v jiné zemi.
- Komunikace. Hostitel vám posílá grafiku plochy; vaše vstupy z klávesnice a myši putují zpět. Vaše aplikace běží na hostiteli, ne na vašem vlastním stroji.
Pod povrchem RDP rozděluje různé druhy dat sezení do logických virtuálních kanálů a ty kanály pak multiplexuje přes připojení. Aktualizace obrazu, vstupy, tisk a přesměrování zařízení lze zpracovávat a řadit podle priority zvlášť, i když pořád dělí stejnou síťovou cestu. Provoz sezení je při přenosu šifrovaný. Vlastní architektonická dokumentace Microsoftu zařazuje komponenty, které tyto kanály spravují, do rodiny T.120 od ITU. T.122 definuje vícebodové služby; T.125 definuje protokol pro přenos dat.
Číslo, které je potřeba si pamatovat, je 3389. Vzdálená plocha ve výchozím nastavení naslouchá na portu 3389, a to jak přes TCP, tak přes UDP. Ten port se dá nastavit přes registr. UDP je z těch dvou novější. Přišlo s aktualizací RDP 8.0, která administrátorovi umožňuje používat TCP i UDP. Sezení pak na sítích se ztrátami degradují elegantněji. Když vás někdo požádá, ať „otevřete firewall pro RDP", myslí 3389.
Co RDP umí
Se zapnutým přesměrováním tiskárny se tiskárna na vašem stole může objevit uvnitř vzdáleného sezení, jako by byla připojená tam. Ten trik, zvaný přesměrování, tvoří většinu toho, co odlišuje RDP od obyčejného prohlížeče obrazovky.
| Vlastnost | Co to dělá | Proč je to důležité |
|---|---|---|
| Ověřování čipových karet | Přijímá fyzické bezpečnostní tokeny se zabudovaným čipem | Silnější než samotné heslo |
| Snížení šířky pásma | Kóduje a komprimuje aktualizace plochy místo posílání surového videa na celou obrazovku | Použitelná sezení na pomalých připojeních |
| Podpora více displejů | Řídí více než jeden monitor v jednom sezení | Vzdálená plocha odpovídá vašemu fyzickému uspořádání |
| Podpora GPU | Umí využít akceleraci GPU na hostiteli a hardwarové kódování H.264/AVC tam, kde je podporované a zapnuté | Graficky náročné aplikace zůstávají sledovatelné |
| Přesměrování zvuku | Přehrává vzdálený zvuk přes vaše místní reproduktory | Video a hovory fungují uvnitř sezení |
| Přesměrování systému souborů | Zpřístupňuje vaše místní disky vzdálenému sezení | Kopírování souborů nepotřebuje žádný nástroj třetí strany |
| Přesměrování tiskárny | Zpřístupňuje vaši místní tiskárnu vzdálenému sezení | Žádné exportování dokumentu jen kvůli tisku na vaší straně |
| Přesměrování portů | Podporuje přesměrování sériového portu/COM a vybrané přesměrování USB, pokud je nastavené | Kompatibilní periferie mohou zůstat dostupné na dálku |
Řádek o GPU nese výhradu, kterou je dobré znát. Stará komponenta RemoteFX vGPU je pryč. Microsoft uvádí grafický adaptér RemoteFX 3D mezi odebranými funkcemi Windows Serveru a odkazuje místo něj na Discrete Device Assignment. Ta komponenta navíc nesla zranitelnost vzdáleného spuštění kódu, CVE-2020-1036. Moderní hostitelé Hyper-V umí zpřístupnit prostředky GPU přes Discrete Device Assignment nebo rozdělení GPU místo RemoteFX vGPU. Právě proto jsou sestavy pro hraní na dálku tak vybíravé na hardware hostitele.
Jestli může být přihlášeno několik lidí zároveň, je vlastnost hostitele, ne protokolu. Jedna plocha Windows obvykle obsluhuje jedno interaktivní sezení. Hostovat mnoho izolovaných sezení na jednom Windows Serveru je práce pro službu Vzdálená plocha, ne pro samotné RDP. V běžném nasazení RDS na Windows Serveru potřebuje každý uživatel nebo zařízení také odpovídající licenci RDS CAL. Zkontrolujte model sezení i licencování, než týmu slíbíte společný stroj.
Kde RDP nestačí
RDP je dobrý protokol se čtyřmi konkrétními náklady. Tři z nich si musíte spravovat sami. Čtvrtý rozhoduje, jestli je RDP vůbec ten správný nástroj.
Port 3389 v otevřeném internetu
Nedávejte RDP přímo do veřejného internetu. Port 3389 otevřený do internetu je běžný vektor prvotního přístupu a historie je zdokumentovaná. CVE-2019-0708, známá jako BlueKeep, umožňovala neověřenému útočníkovi spustit kód na cíli. Stačilo se připojit a poslat upravené požadavky.
BlueKeep i DejaBlue byly zveřejněny a opraveny v roce 2019. Vzorec vystavení, který využívaly, nezmizel. Hádání přihlašovacích údajů proti otevřenému portu nikdy zranitelnost nepotřebovalo.
Opatření jsou docela obyčejná. Dejte hostitele za VPN nebo bránu vzdálené plochy, aby port nebyl dostupný z libovolných adres. Omezte, které zdrojové adresy se smí připojit. Přidejte víceúrovňové ověření na vrstvě přístupu tam, kde to vaše nastavení podporuje, například nasazením RD Gateway. Instalujte aktualizace Windows v tempu, které dokážete udržet. Pokud stroj musí být dostupný odkudkoli, omezování rychlosti neúspěšných přihlášení patří na ten seznam také.
Připojení je ten zážitek
Každý snímek, který vidíte, prošel sítí. Na stabilní lince působí RDP téměř jako místní práce. Na zahlcené nebo s vysokou latencí přichází každý stisk klávesy pozdě a zpoždění se v průběhu věty načítá. Velké operace se soubory jsou horší než překreslení obrazovky. Mobilní sítě to zesilují. RDP z Android zařízení těží ze snížení rozlišení sezení, ještě než začnete vinit server.
Sezení platí hostitel
Vykreslování plochy, její kódování a spouštění vašich aplikací se děje všechno na hostiteli. Stroj, kterému nedělá potíže běžící služba na pozadí, se může začít zadýchávat, jakmile na něm někdo pracuje interaktivně. S každým dalším sezením je to horší. Dimenzujte hostitele na práci, kterou v něm chcete dělat, ne na práci, kterou zvládá dnes.
Windows na hostiteli, na klientovi téměř cokoli
Tohle je hranice, která rozhoduje o nástroji. Klientská strana je omezená mnohem méně. Hostitelská ne. Dokumentace Microsoftu jmenuje edice, které umí hostovat sezení: Professional, Enterprise, Education a Windows Server. Edice Home to neumí.
Právě to omezuje vestavěné hostování RDP od Microsoftu na Windows. macOS nativně RDP hostitele neposkytuje, takže ovládání Macu vás posílá k jinému nástroji pro vzdálený přístup. Linux je výjimka, kterou je dobré znát. Open source implementace xrdp odpovídá na připojení RDP bez čehokoli od Microsoftu a xRDP na Ubuntu je obvyklý výchozí bod.
Co hostingoví poskytovatelé myslí RDP serverem
Koupíte si jeden a poskytovatel vám dá údaje pro připojení: obvykle IP adresu, uživatelské jméno a heslo. Není tu žádná fyzická krabice ani místní instalátor. Podle poskytovatele si můžete při zřizování vybrat verzi Windows; samotný server běží v datovém centru se zapnutou vzdálenou plochou ještě před tím, než se připojíte.
V hostingových nabídkách je tím produktem obvykle VPS s Windows a zapnutým RDP. VPS provozuje vlastní prostředí Windows na společné fyzické infrastruktuře a vy si pronajímáte virtuální stroj, místo abyste vlastnili hardware. Poskytovatel předem nastaví protokolovou polovinu, takže hostitel je zapnutý, dostupný a v provozu ještě před vaším prvním připojením.
Hlavní proměnná mezi tarify je, jestli je stroj jen váš, nebo se dělí. To rozhoduje, co smíte instalovat a co se stane, když se sousedovi zvedne zátěž. Je to hranice mezi sdílenými a administrátorskými RDP tarify.
Co získáte s hostovaným RDP serverem
První sezení vypadá takhle. Otevřete Připojení ke vzdálené ploše, vložíte adresu a pak zadáte uživatelské jméno a heslo, které vám poslali. Objeví se plocha Windows. Od té chvíle se chová jako každý jiný stroj s Windows. Instalujete software, prohlížíte web, spouštíte aplikace a necháváte věci běžet, když okno zavřete.
To, za co platíte, je ta část pod tím. Poskytovatel vlastní hardware, síť a fyzickou bezpečnost. Drží stroj zapnutý i ve chvíli, kdy váš vlastní notebook zapnutý není. Mějte jasno v tom, kde ta hranice leží. U nespravovaného tarifu zůstává vše, co se děje uvnitř Windows, na vás. Aktualizace, uživatelské účty a pravidla firewallu jsou vaše práce. Hostovaný server přesune problém s hardwarem mimo váš stůl; problém s opravami nepřesune.
V praxi hrají roli další dvě vlastnosti. Prostředky jsou obvykle elastické, takže málo dimenzovanému stroji lze přidat CPU nebo pamět bez znovupostavení. A umístění je volba, kterou uděláte jednou a cítíte ji každý den, protože vzdálenost určuje spodní hranici toho, jak pohotové sezení může být. Poskytovatelé se liší v obojím a v tom, jakých částí stacku jsou ochotni dotknout. To jsou ty tři body, které je dobré zvážit, když si vybíráte poskytovatele RDP.
Kdo používá RDP servery
Tyhle čtyři situace potřebují totéž: stroj s Windows, který zůstane zapnutý, zůstane dostupný a nejezdí v tašce.
Vzdálené a rozprostřené týmy
Hostovaná plocha dá každému členovi týmu stejné nástroje a soubory, ať před sebou má jakýkoli hardware. Umí držet pracovní data na stroji pod kontrolou firmy místo místního ukládání, pokud jsou politiky pro schránku, disky a další přesměrování nastavené odpovídajícím způsobem.
Vývojová a testovací prostředí
Sestavování a testování potřebuje hardware, který většinu času stojí. Pronájem na měsíce ušetří nákup hardwaru na špičku. Testovací stroj, který se poškodí, se dá znovu postavit, aniž by někdo přišel o pracovní stanici.
Školicí a laboratorní prostředí
Stejná předem nastavená plocha, předaná každému studentovi, znamená, že každý začíná ze stejného stavu. Nikdo netratí první lekci instalováním softwaru nebo laděním problému s ovladačem jednoho notebooku.
Práce na kontrakt a na volné noze
Klient může dodavateli předat oddělené pracovní prostředí, aniž by mu dával přímý přístup k firemní stanici. Data mohou zůstat na hostovaném stroji, pokud jsou schránka, disky a další cesty přesměrování omezené. Když projekt skončí, účet nebo stroj se dá odstranit.
Alternativy k RDP, které je dobré znát
Dvě ze tří alternativ níže umí ovládat Mac. To je osa, kolem které se tahle kategorie otáčí. Zkouška není v tom, který nástroj má víc funkcí, ale co běží na cílovém stroji a jestli se k němu dostanete.
| Nástroj | Podporované cílové platformy | Jak se k tomu dostanete |
|---|---|---|
| Protokol vzdálené plochy (RDP) | Windows | Vlastní adresa hostitele, ve výchozím nastavení port 3389 na TCP nebo UDP |
| Vzdálená plocha Chrome | Mac, Windows nebo Linux | Přes prohlížeč, s PIN kódem zadaným při připojení |
| TeamViewer | Windows, macOS, Linux a podporovaná zařízení s Androidem; na iOS/iPadOS a ChromeOS jen sdílení obrazovky | Software TeamViewer na vzdáleném zařízení; desktopový nebo webový klient na připojující se straně |
| UltraVNC | Windows | Prohlížeč pro Windows, nebo prohlížeč v Javě z Linuxu, macOS a dalších systémů |
Vlastní dokumentace Googlu pokrývá nastavení Chrome Remote Desktop pro vzdálený přístup k počítači s Macem, Windows nebo Linuxem, což je přesně ten případ, který RDP obsloužit neumí. Je to tady možnost, kterou nejsnáz rozchodíte. Je to zároveň ta, která do cesty připojení staví nejvíc infrastruktury třetích stran, a právě tam leží její bezpečnostní kompromisy.
TeamViewer tu pokrývá nejširší rozsah platforem, ale podpora není na každém cíli stejná. Jeho aktuální matice podpory zahrnuje Windows, macOS, Linux, Android, iOS/iPadOS a ChromeOS; iOS/iPadOS a ChromeOS jsou případy sdílení obrazovky, ne plného vzdáleného ovládání.
Rodina VNC je nejbližší technický příbuzný a v praxi ten nejodlišnější. Vlastní dokumentace UltraVNC popisuje server jen pro Windows s prohlížečem na základě Javy pro ostatní platformy. Šifrování v ní navíc figuruje jako doplněk, ne jako výchozí stav, a to je ta nejdůležitější věc, kterou je třeba vědět, než to poženete přes nedůvěryhodnou síť. Na hostiteli s Windows se volba mezi RDP a VNC obvykle scvrkne právě na to.
Kdy je pronájem stroje s Windows správná odpověď
Hostitelská strana RDP se dá shrnout do krátkého zadání: stroj, který zůstane zapnutý a dostupný, má dost CPU a paměti na interaktivní práci a dostává opravy. Pokud takový stroj už máte a umí hostovat vzdálenou plochu, žádnou zvláštní službu RDP kupovat nemusíte. Zapněte vzdálenou plochu, zajistěte dostupnost hostitele a připojte se klientem.
Pokud ho nemáte, přesně tohle zadání hostovaný RDP server plní. V Cloudzy se naše RDP servery s Windows dodávají s předinstalovaným Windows Serverem a zapnutou vzdálenou plochou, s SLA dostupnosti 99,95 %. Běží v datových centrech v Severní Americe, Evropě, na Blízkém východě a v Asii a Pacifiku, takže stroj můžete postavit blízko lidem, kteří ho používají. Je tu 14denní garance vrácení peněz, pokud se latence ukáže horší, než jste doufali.
Časté dotazy
Je RDP zdarma?
Za protokol RDP ani za vestavěného klienta Windows se neplatí zvlášť. Pokud už vlastníte nebo provozujete podporovaného hostitele, můžete se k němu připojit, aniž byste kupovali produkt „RDP". Peníze stojí stroj na druhém konci. Poskytovatel, který inzeruje „RDP" za měsíční cenu, vám pronajímá hostovaný server s Windows, ne protokol.
Můžu používat RDP na Macu nebo na Linuxu?
Připojit se můžete z obojího. Microsoft poskytuje Windows App a klienty vzdálené plochy pro macOS a několik dalších platforem; na Linuxu potřebujete RDP klienta od třetí strany. Hostování je ten druhý směr. Linux umí na RDP odpovídat přes xrdp, zatímco macOS nativně RDP hostitele neposkytuje.
Je protokol vzdálené plochy totéž jako VPN?
Ne. RDP vám dá obrazovku a klávesnici jednoho konkrétního stroje. VPN posadí vaše zařízení do sítě, abyste se dostali k tomu, co v ní je, ale žádnou plochu vám nepředá. Obojí se často používá spolu: VPN dodá privátní cestu a RDP nad ní pohání sezení.
Mám změnit výchozí port RDP?
Sníží to hluk, ne riziko. Necílené skenování zkontroluje 3389 a jde dál, takže jiný port drží ten provoz mimo vaše logy. Řízení přístupu to není: skenování mířené na vaši adresu službu najde stejně. Berte to jako uklízení, nikdy jako náhradu omezení přístupu.