Saltar al contenido principal
50% de descuento todos los planes, tiempo limitado. Desde $2.48/mo
13 min left
Acceso remoto y espacio de trabajo

Qué es RDP: el Protocolo de Escritorio Remoto y los servidores RDP

Rexa Cyrus Por Rexa Cyrus 13 min de lectura Actualizado por Jonas 11d ago
What Is RDP? title card contrasting Remote Desktop Protocol with an RDP server: a laptop running a remote Windows desktop session linked to a hosted Windows server stack

Pregunta qué es RDP y obtendrás dos respuestas, las dos correctas. Una es una función que viene dentro de Windows desde la época de Windows NT. La otra es una máquina Windows alquilada, vendida por meses, que la gente llama «un RDP».

Si un empleador o un cliente te dijo que «uses RDP», casi seguro se refiere a la primera. Probablemente ya la tengas. Si encontraste RDP en la página de un proveedor con un precio al lado, estabas mirando la segunda.

RDP significa dos cosas distintas

Decision chart: if you already have a Windows machine to connect to, such as an office PC, Windows Server or existing VPS, you only need the RDP protocol and a client; if you do not, you rent a hosted Windows VPS with RDP enabled, so you need the machine plus RDP

RDP son las siglas de Remote Desktop Protocol, el Protocolo de Escritorio Remoto. Es el protocolo de Microsoft para controlar un ordenador desde otro a través de una red, y viene integrado en Windows. Esas mismas tres letras aparecen también en las páginas de producto de los hostings. En ese contexto, un «servidor RDP» suele significar una máquina Windows alojada, a menudo un VPS, con Escritorio Remoto ya habilitado. Llegas a ella usando el protocolo.

Así que: ¿qué es RDP en tu caso? Depende de dónde vieras la palabra. Unas instrucciones de instalación normalmente hablan del protocolo; los listados de hosting suelen referirse a una máquina Windows alquilada con RDP habilitado.

Microsoft desarrolló RDP en 1998. Apareció por primera vez con la primera versión de Windows NT Terminal Server. En un PC con Windows, la parte cliente ya está instalada y ya está pagada. Se llama Conexión a Escritorio remoto, y la encuentras escribiendo ese nombre en el cuadro de búsqueda del menú Inicio. Microsoft también publica clientes más nuevos, incluida Windows App. Están disponibles en muchos tipos distintos de dispositivos más allá de Windows.

Si la máquina a la que necesitas llegar ya existe y corre una edición capaz de alojar Escritorio Remoto, normalmente no necesitas un producto RDP aparte. Eso cubre un PC de oficina, un servidor que gestione tu equipo o un VPS que ya tengas. Habilita el acceso, haz que el host sea alcanzable, luego abre el cliente, escribe la dirección e inicia sesión.

Cómo funciona el Protocolo de Escritorio Remoto

Tres condiciones tienen que cumplirse antes de que cualquier conexión RDP funcione, y un fallo casi siempre viene de una de ellas. Escritorio Remoto debe estar activado en el host. El host debe ser alcanzable desde donde estás sentado, lo que significa la misma red de oficina o un camino abierto a través de internet. Y debes tener una cuenta o credenciales aceptadas por el host, con permiso para iniciar sesión de forma remota. Escribir una dirección IP es solo la última de las tres.

Con eso en su sitio, una sesión transcurre en tres etapas:

  1. Configuración. Un administrador habilita Escritorio Remoto en la máquina host y decide quién puede conectarse. Aquí es donde asegurar un host RDP resulta más barato, porque todavía no hay nada expuesto.
  2. Conexión. El cliente envía la dirección del host y tus credenciales. Si se aceptan, el host abre una sesión para tu cuenta. Los pasos para conectarse desde Windows son los mismos tanto si el host está a tu lado como si está en otro país.
  3. Comunicación. El host te envía los gráficos del escritorio; tus pulsaciones de teclado y ratón viajan de vuelta. Tus aplicaciones se ejecutan en el host, no en tu propia máquina.

Por debajo, RDP separa los distintos tipos de datos de sesión en canales virtuales lógicos y luego multiplexa esos canales sobre la conexión. Las actualizaciones de pantalla, la entrada, la impresión y la redirección de dispositivos pueden tratarse y priorizarse por separado aunque sigan compartiendo el mismo camino de red. El tráfico de sesión va cifrado en tránsito. La propia documentación de arquitectura de Microsoft sitúa los componentes que gestionan esos canales en la familia T.120 de la UIT. T.122 define los servicios multipunto; T.125 define el protocolo de transmisión de datos.

El número que hay que recordar es 3389. Escritorio Remoto está escuchando en el puerto 3389 por defecto, tanto en TCP como en UDP. Ese puerto es configurable a través del registro. UDP es el más nuevo de los dos. Llegó con la actualización RDP 8.0, que permite a un administrador usar tanto TCP como UDP. Las sesiones se degradan entonces con más elegancia en redes con pérdidas. Cuando alguien te pide «abrir el firewall para RDP», 3389 es a lo que se refiere.

Lo que RDP puede hacer

Con la redirección de impresora habilitada, la impresora de tu mesa puede aparecer dentro de la sesión remota como si estuviera conectada allí. Ese truco, llamado redirección, es la mayor parte de lo que separa a RDP de un simple visor de pantalla.

PropiedadQué hacePor qué importa
Autenticación con tarjeta inteligenteAcepta tokens de seguridad físicos con chips integradosMás fuerte que una contraseña por sí sola
Reducción de ancho de bandaCodifica y comprime las actualizaciones del escritorio en lugar de enviar vídeo bruto a pantalla completaSesiones utilizables en conexiones lentas
Uso de múltiples pantallasManeja más de un monitor en una sola sesiónEl escritorio remoto se ajusta a tu configuración física
Compatibilidad con GPUPuede usar aceleración por GPU del host y codificación H.264/AVC por hardware cuando está soportada y activadaLas aplicaciones con mucha carga gráfica siguen siendo visibles
Redirección de audioReproduce el sonido remoto por tus altavoces localesEl vídeo y las llamadas funcionan dentro de la sesión
Redirección del sistema de archivosExpone tus unidades locales a la sesión remotaCopiar archivos no necesita ninguna herramienta de terceros
Redirección de impresoraExpone tu impresora local a la sesión remotaSin exportar un documento solo para imprimirlo en tu extremo
Redirección de puertosAdmite redirección serie/COM y redirección USB selectiva cuando se configuraLos periféricos compatibles pueden seguir disponibles en remoto

La fila de GPU trae una salvedad que conviene conocer. El viejo componente RemoteFX vGPU ya no está. Microsoft incluye el adaptador de vídeo 3D RemoteFX entre las funciones retiradas de Windows Server y remite a Discrete Device Assignment en su lugar. Ese componente además arrastraba una vulnerabilidad de ejecución remota de código, CVE-2020-1036. Los hosts Hyper-V modernos pueden exponer recursos de GPU mediante Discrete Device Assignment o particionado de GPU en vez de RemoteFX vGPU. Por eso las configuraciones de juego en remoto son tan exigentes con el hardware del host.

Que varias personas puedan estar conectadas a la vez es una propiedad del host, no del protocolo. Un escritorio Windows individual normalmente sirve una sola sesión interactiva. Alojar muchas sesiones aisladas en un solo Windows Server es el trabajo de Servicios de Escritorio Remoto, no de RDP a secas. En un despliegue RDS normal de Windows Server, cada usuario o dispositivo necesita además la licencia RDS CALcorrespondiente. Comprueba tanto el modelo de sesión como las licencias antes de prometer una máquina compartida a un equipo.

Donde RDP se queda corto

RDP es un buen protocolo con cuatro costes concretos. Tres son tuyos de gestionar. El cuarto decide si RDP es la herramienta adecuada siquiera.

El puerto 3389 en la internet abierta

Exposed versus protected RDP: a public port 3389 invites internet scanning, credential guessing and direct exposure, while a protected host puts a VPN or RD Gateway, access controls, source IP restrictions and MFA in front of port 3389

No pongas RDP directamente en la internet pública. Un 3389 expuesto a internet es un vector de acceso inicial habitual, y la historia está documentada. CVE-2019-0708, conocida como BlueKeep, permitía a un atacante no autenticado ejecutar código en un objetivo. Bastaba con conectarse y enviar peticiones manipuladas.

BlueKeep y DejaBlue se divulgaron y parchearon en 2019. El patrón de exposición que aprovechaban no ha desaparecido. Adivinar credenciales contra un puerto abierto nunca necesitó una vulnerabilidad para empezar.

Las mitigaciones son de lo más ordinario. Pon el host detrás de una VPN o de una Puerta de Escritorio Remoto para que el puerto no sea alcanzable desde direcciones arbitrarias. Restringe qué direcciones de origen pueden conectarse. Añade autenticación multifactor en la capa de acceso allí donde tu configuración lo permita, por ejemplo un despliegue de RD Gateway. Aplica las actualizaciones de Windows con una cadencia que puedas mantener. Si la máquina tiene que ser alcanzable desde cualquier parte, limitar la tasa de inicios de sesión fallidos también pertenece a esa lista.

La conexión es la experiencia

Cada fotograma que ves ha cruzado una red. Sobre un enlace estable, RDP se siente cerca de lo local. Sobre uno congestionado o con mucha latencia, cada pulsación llega tarde y el retraso se acumula a lo largo de una frase. Las operaciones con archivos grandes son peores que el redibujado de pantalla. Las redes móviles amplifican esto. El RDP desde un dispositivo Android gana si bajas la resolución de la sesión antes de culpar al servidor.

El host paga la sesión

Renderizar el escritorio, codificarlo y ejecutar tus aplicaciones ocurre todo en el host. Una máquina que va cómoda ejecutando un servicio en segundo plano puede sufrir en cuanto alguien trabaja en ella de forma interactiva. Empeora con cada sesión adicional. Dimensiona el host para el trabajo que pretendes hacer dentro, no para el trabajo que hace hoy.

Windows en el host, casi cualquier cosa en el cliente

Esta es la frontera que decide la herramienta. El lado cliente está mucho menos limitado. El lado host no. La documentación de Microsoft nombra las ediciones que pueden alojar una sesión: Professional, Enterprise, Education y Windows Server. Las ediciones Home no pueden.

Eso es lo que limita el alojamiento RDP integrado de Microsoft a Windows. macOS no proporciona de forma nativa un host RDP, así que controlar un Mac te lleva a otra herramienta de acceso remoto. Linux es la excepción que merece conocerse. La implementación de código abierto xrdp responde a conexiones RDP sin nada de Microsoft, y xRDP en Ubuntu es el punto de partida habitual.

Qué entienden los proveedores de hosting por un servidor RDP

Compras uno y el proveedor te da los datos de conexión: normalmente una dirección IP, un usuario y una contraseña. No hay caja física ni instalador local. Según el proveedor, puedes elegir la versión de Windows durante el despliegue; el servidor en sí corre en un centro de datos con Escritorio Remoto habilitado antes de que te conectes.

En los listados de hosting, ese producto suele ser un VPS Windows con RDP habilitado. El VPS ejecuta su propio entorno Windows sobre infraestructura física compartida, y tú alquilas la máquina virtual en lugar de poseer el hardware. El proveedor preconfigura la mitad del protocolo, así que el host está habilitado, alcanzable y en marcha antes de que te conectes por primera vez.

La principal variable entre planes es si la máquina es solo tuya o compartida. Eso decide qué puedes instalar y qué pasa cuando un vecino se pone a trabajar. Es la línea entre los planes RDP compartido y administrador.

Qué obtienes con un servidor RDP alojado

La primera sesión se ve así. Abres Conexión a Escritorio remoto, pegas la dirección y luego escribes el usuario y la contraseña que te enviaron. Aparece un escritorio Windows. Desde ese punto se comporta como cualquier otra máquina Windows. Instalas software, navegas, ejecutas aplicaciones y dejas cosas funcionando cuando cierras la ventana.

Lo que estás pagando es la parte de debajo. El proveedor posee el hardware, la red y la seguridad física. Mantiene la máquina encendida cuando tu propio portátil no lo está. Ten claro dónde queda la línea. En un plan no gestionado, lo que pasa dentro de Windows sigue siendo tuyo. Las actualizaciones, las cuentas de usuario y las reglas de firewall son tu trabajo. Un servidor alojado quita el problema del hardware de tu mesa; no quita el problema de los parches.

Otras dos propiedades importan en la práctica. Los recursos suelen ser elásticos, así que a una máquina infradimensionada se le puede dar más CPU o memoria sin reconstruirla. Y la ubicación es una decisión que tomas una vez y notas todos los días, porque la distancia fija el suelo de lo receptiva que puede llegar a ser la sesión. Los proveedores difieren en ambas cosas, y en cuánto de la pila están dispuestos a tocar. Esos son los tres puntos que conviene pesar cuando eliges un proveedor de RDP.

Quién usa servidores RDP

Estas cuatro situaciones necesitan lo mismo: una máquina Windows que siga encendida, siga alcanzable y no viaje dentro de una bolsa.

Equipos remotos y distribuidos

Un escritorio alojado da a cada miembro del equipo las mismas herramientas y los mismos archivos, sea cual sea el hardware que tenga delante. Puede mantener los datos de trabajo en una máquina controlada por la empresa en lugar de guardarlos en local, siempre que las políticas de portapapeles, unidades y demás redirecciones estén configuradas para ello.

Entornos de desarrollo y pruebas

Compilar y probar necesita hardware que pasa inactivo la mayor parte del tiempo. Alquilarlo por meses evita comprar hardware para el pico. Una máquina de pruebas que se corrompe puede reconstruirse sin que nadie pierda su puesto de trabajo.

Entornos de formación y laboratorio

Un escritorio preconfigurado idéntico, entregado a cada estudiante, hace que cada estudiante arranque desde el mismo estado. Nadie se pasa la primera sesión instalando software o depurando el problema de driver de un portátil.

Trabajo por contrato y freelance

Un cliente puede entregar a un contratista un entorno de trabajo separado sin darle acceso directo a un puesto de la empresa. Los datos pueden quedarse en la máquina alojada si el portapapeles, las unidades y las demás vías de redirección están restringidos. Cuando el proyecto termina, la cuenta o la máquina se puede eliminar.

Alternativas a RDP que conviene conocer

Dos de las tres alternativas de abajo pueden controlar un Mac. Ese es el eje sobre el que gira esta categoría. La prueba no es qué herramienta tiene más funciones, es qué ejecuta la máquina objetivo y si puedes alcanzarla.

HerramientaPlataformas objetivo soportadasCómo llegas a ella
Protocolo de Escritorio RemotoWindowsLa dirección propia del host, en el puerto 3389 por TCP o UDP por defecto
Escritorio Remoto de ChromeMac, Windows o LinuxA través del navegador, con un PIN introducido al conectar
TeamViewerWindows, macOS, Linux y dispositivos Android compatibles; solo compartición de pantalla en iOS/iPadOS y ChromeOSSoftware de TeamViewer en el dispositivo remoto; cliente de escritorio o web en el lado que conecta
UltraVNCWindowsUn visor para Windows, o un visor Java desde Linux, macOS y otros sistemas

La propia documentación de Google cubre la puesta en marcha del Escritorio remoto de Chrome para el acceso remoto a un ordenador Mac, Windows o Linux, que es exactamente el caso que RDP no puede cubrir. Es la opción más fácil de poner en marcha aquí. También es la que mete más infraestructura de terceros en el camino de la conexión, y ahí es donde están sus concesiones de seguridad.

TeamViewer cubre el rango de plataformas más amplio aquí, pero el soporte no es idéntico en cada objetivo. Su matriz de compatibilidad actual incluye Windows, macOS, Linux, Android, iOS/iPadOS y ChromeOS; iOS/iPadOS y ChromeOS son casos de compartición de pantalla más que de control remoto completo.

La familia VNC es el pariente técnico más cercano, y el más distinto en la práctica. La propia documentación de UltraVNC describe un servidor solo para Windows con un visor basado en Java para otras plataformas. Además trata el cifrado como un complemento en vez de como algo por defecto, que es lo más importante que hay que saber antes de usarlo a través de una red no fiable. En un host Windows, la elección entre RDP y VNC normalmente se reduce a eso.

Cuándo alquilar una máquina Windows es la respuesta correcta

El lado host de RDP se resume en una especificación corta: una máquina que siga encendida y alcanzable, tenga suficiente CPU y memoria para trabajo interactivo, y reciba parches. Si ya tienes esa máquina y puede alojar Escritorio Remoto, no hay ningún servicio RDP aparte que comprar. Habilita Escritorio Remoto, haz que el host sea alcanzable y conéctate con un cliente.

Si no la tienes, esa especificación es justo lo que cubre un servidor RDP alojado. En Cloudzy, nuestros servidores RDP con Windows vienen con Windows Server preinstalado y Escritorio Remoto habilitado, con un SLA de disponibilidad del 99,95 %. Corren en centros de datos de Norteamérica, Europa, Oriente Medio y Asia-Pacífico, así que puedes poner la máquina cerca de la gente que la usa. Hay una garantía de devolución de 14 días si la latencia resulta peor de lo que esperabas.

Preguntas frecuentes

¿RDP es gratis?

No hay una tarifa aparte por el protocolo RDP ni por el cliente integrado de Windows. Si ya posees u operas un host compatible, puedes conectarte a él sin comprar ningún producto «RDP». Lo que cuesta dinero es la máquina del otro extremo. Un proveedor que anuncia «un RDP» por un precio mensual te está alquilando un servidor Windows alojado, no el protocolo.

¿Puedo usar RDP en un Mac o en Linux?

Puedes conectarte desde los dos. Microsoft proporciona Windows App y clientes de Escritorio Remoto para macOS y varias otras plataformas; en Linux necesitas un cliente RDP de terceros. El alojamiento es la otra dirección. Linux puede responder al RDP mediante xrdp, mientras que macOS no proporciona de forma nativa un host RDP.

¿El Protocolo de Escritorio Remoto es lo mismo que una VPN?

No. RDP te da la pantalla y el teclado de una máquina concreta. Una VPN pone tu dispositivo en una red para que puedas alcanzar lo que hay en ella, pero no te entrega ningún escritorio. Las dos cosas se usan a menudo juntas: la VPN aporta el camino privado y RDP ejecuta la sesión por encima.

¿Debería cambiar el puerto RDP por defecto?

Reduce el ruido, no el riesgo. El escaneo no dirigido comprueba 3389 y sigue su camino, así que otro puerto mantiene ese tráfico fuera de tus registros. No es control de acceso: un escaneo apuntado a tu dirección encontrará el servicio igualmente. Trátalo como ordenar la casa, nunca como un sustituto de restringir el acceso.

Compartir

Más del blog

Sigue leyendo.

¿Listo para desplegar? Desde $2,48/mes.

Cloud independiente desde 2008. AMD EPYC, NVMe, 40 Gbps. Reembolso en 14 días.