Pergunte o que é RDP e você recebe duas respostas, ambas corretas. Uma é um recurso que vem dentro do Windows desde a época do Windows NT. A outra é uma máquina Windows alugada, vendida por mês, que as pessoas chamam de "um RDP".
Se um empregador ou um cliente disse para você "usar RDP", ele quase certamente se refere à primeira. Você provavelmente já a tem. Se encontrou RDP na página de um fornecedor com um preço ao lado, estava olhando a segunda.
RDP significa duas coisas diferentes
RDP é a sigla de Remote Desktop Protocol, o Protocolo de Desktop Remoto. É o protocolo da Microsoft para controlar um computador a partir de outro por uma rede, e ele vem embutido no Windows. Essas mesmas três letras também aparecem em páginas de produto de hospedagem. Nesse contexto, um "servidor RDP" normalmente significa uma máquina Windows hospedada, muitas vezes um VPS, com o Desktop Remoto já ativado. Você chega até ela usando o protocolo.
Então: o que é RDP no seu caso? Depende de onde você viu a palavra. Instruções de instalação geralmente falam do protocolo; anúncios de hospedagem muitas vezes se referem a uma máquina Windows alugada com RDP ativado.
A Microsoft desenvolveu o RDP em 1998. Ele apareceu pela primeira vez com a primeira versão do Windows NT Terminal Server. Em um PC com Windows, o lado cliente já está instalado e já está pago. Ele se chama Conexão de Área de Trabalho Remota, e você o encontra digitando esse nome na caixa de busca do menu Iniciar. A Microsoft também publica clientes mais novos, incluindo o Windows App. Eles estão disponíveis em muitos tipos diferentes de dispositivos além do Windows.
Se a máquina que você precisa alcançar já existe e roda uma edição capaz de hospedar o Desktop Remoto, normalmente você não precisa de um produto RDP separado. Isso cobre um PC de escritório, um servidor que sua equipe mantém ou um VPS que você já tem. Ative o acesso, deixe o host alcançável, então abra o cliente, digite o endereço e entre.
Como funciona o Protocolo de Desktop Remoto
Três condições precisam valer antes de qualquer conexão RDP dar certo, e uma falha quase sempre vem de uma delas. O Desktop Remoto precisa estar ligado no host. O host precisa ser alcançável de onde você está sentado, o que significa a mesma rede de escritório ou um caminho aberto pela internet. E você precisa ter uma conta ou credenciais aceitas pelo host, com permissão para entrar remotamente. Digitar um endereço IP é apenas a última das três.
Com isso no lugar, uma sessão acontece em três etapas:
- Configuração. Um administrador ativa o Desktop Remoto na máquina host e decide quem pode se conectar. É aqui que proteger um host RDP custa menos, porque nada está exposto ainda.
- Conexão. O cliente envia o endereço do host e suas credenciais. Se elas forem aceitas, o host abre uma sessão para a sua conta. Os passos para conectar a partir do Windows são os mesmos, esteja o host ao seu lado ou em outro país.
- Comunicação. O host envia os gráficos do desktop para você; suas entradas de teclado e mouse voltam. Seus aplicativos rodam no host, não na sua própria máquina.
Por baixo, o RDP separa os diferentes tipos de dados de sessão em canais virtuais lógicos e depois multiplexa esses canais sobre a conexão. Atualizações de tela, entrada, impressão e redirecionamento de dispositivos podem ser tratados e priorizados separadamente mesmo continuando a compartilhar o mesmo caminho de rede. O tráfego de sessão é criptografado em trânsito. A própria documentação de arquitetura da Microsoft coloca os componentes que gerenciam esses canais na família T.120 da UIT. T.122 define os serviços multiponto; T.125 define o protocolo de transmissão de dados.
O número para guardar é 3389. O Desktop Remoto fica escutando na porta 3389 por padrão, tanto em TCP quanto em UDP. Essa porta é configurável pelo registro. UDP é o mais novo dos dois. Ele chegou com a atualização RDP 8.0, que permite a um administrador usar tanto TCP quanto UDP. As sessões então degradam com mais elegância em redes com perdas. Quando alguém pede para você "abrir o firewall para RDP", é de 3389 que essa pessoa está falando.
O que o RDP consegue fazer
Com o redirecionamento de impressora ativado, a impressora na sua mesa pode aparecer dentro da sessão remota como se estivesse conectada lá. Esse truque, chamado redirecionamento, é a maior parte do que separa o RDP de um simples visualizador de tela.
| Propriedade | O que faz | Por que é importante |
|---|---|---|
| Autenticação por Cartão Inteligente | Aceita tokens de segurança físicos com chips embutidos | Mais forte do que uma senha sozinha |
| Redução de Largura de Banda | Codifica e comprime as atualizações do desktop em vez de enviar vídeo bruto em tela cheia | Sessões utilizáveis em conexões lentas |
| Uso de Múltiplos Monitores | Comanda mais de um monitor em uma única sessão | O desktop remoto acompanha a sua configuração física |
| Suporte GPU | Pode usar aceleração de GPU do host e codificação H.264/AVC por hardware quando há suporte e está ativada | Aplicativos pesados em gráficos continuam assistíveis |
| Redirecionamento de Áudio | Toca o som remoto pelas suas caixas de som locais | Vídeo e chamadas funcionam dentro da sessão |
| Redirecionamento do Sistema de Arquivos | Expõe seus discos locais à sessão remota | Copiar arquivos não exige nenhuma ferramenta de terceiros |
| Redirecionamento de Impressora | Expõe sua impressora local à sessão remota | Sem exportar um documento só para imprimi-lo do seu lado |
| Redirecionamento de Porta | Suporta redirecionamento serial/COM e redirecionamento USB selecionado quando configurado | Periféricos compatíveis podem continuar disponíveis remotamente |
A linha da GPU traz uma ressalva que vale conhecer. O antigo componente RemoteFX vGPU não existe mais. A Microsoft lista o adaptador de vídeo 3D RemoteFX entre os recursos removidos do Windows Server e aponta para o Discrete Device Assignment no lugar. Esse componente também carregava uma vulnerabilidade de execução remota de código, CVE-2020-1036. Hosts Hyper-V modernos podem expor recursos de GPU por Discrete Device Assignment ou particionamento de GPU em vez de RemoteFX vGPU. É por isso que configurações de jogo remoto são tão exigentes com o hardware do host.
Se várias pessoas podem estar conectadas ao mesmo tempo é uma propriedade do host, não do protocolo. Um desktop Windows individual normalmente atende uma sessão interativa. Hospedar muitas sessões isoladas em um único Windows Server é o trabalho dos Serviços de Área de Trabalho Remota, não do RDP puro. Em uma implantação RDS normal no Windows Server, cada usuário ou dispositivo também precisa da licença RDS CALadequada. Verifique tanto o modelo de sessão quanto o licenciamento antes de prometer uma máquina compartilhada a uma equipe.
Onde o RDP fica devendo
O RDP é um bom protocolo com quatro custos específicos. Três deles são seus para administrar. O quarto decide se o RDP é a ferramenta certa afinal.
A porta 3389 na internet aberta
Não coloque o RDP direto na internet pública. Uma 3389 voltada para a internet é um vetor de acesso inicial comum, e a história está documentada. CVE-2019-0708, conhecida como BlueKeep, permitia a um atacante não autenticado executar código em um alvo. Bastava conectar e enviar requisições forjadas.
BlueKeep e DejaBlue foram ambas divulgadas e corrigidas em 2019. O padrão de exposição que elas exploravam não desapareceu. Adivinhar credenciais contra uma porta aberta nunca precisou de uma vulnerabilidade para começar.
As mitigações são comuns. Coloque o host atrás de uma VPN ou de um Gateway de Área de Trabalho Remota para que a porta não seja alcançável de endereços arbitrários. Restrinja quais endereços de origem podem se conectar. Adicione autenticação multifator na camada de acesso onde a sua configuração permite, como em uma implantação de RD Gateway. Aplique as atualizações do Windows num ritmo que você consiga manter. Se a máquina tiver que ser alcançável de qualquer lugar, limitar a taxa de logins falhos também pertence a essa lista.
A conexão é a experiência
Cada quadro que você vê atravessou uma rede. Em um enlace estável, o RDP parece quase local. Em um congestionado ou de alta latência, cada tecla chega atrasada, e o atraso se acumula ao longo de uma frase. Operações com arquivos grandes são piores que o redesenho da tela. Redes móveis amplificam isso. O RDP a partir de um dispositivo Android se beneficia de baixar a resolução da sessão antes de culpar o servidor.
É o host que paga pela sessão
Renderizar o desktop, codificá-lo e rodar seus aplicativos acontece tudo no host. Uma máquina confortável rodando um serviço em segundo plano pode sofrer assim que alguém trabalha nela de forma interativa. Piora com cada sessão adicional. Dimensione o host para o trabalho que você pretende fazer dentro dele, não para o trabalho que ele faz hoje.
Windows no host, quase qualquer coisa no cliente
Essa é a fronteira que decide a ferramenta. O lado cliente é muito menos restrito. O lado host não é. A documentação da Microsoft nomeia as edições que podem hospedar uma sessão: Professional, Enterprise, Education e Windows Server. As edições Home não podem.
É isso que limita a hospedagem RDP embutida da Microsoft ao Windows. O macOS não fornece nativamente um host RDP, então controlar um Mac te leva a outra ferramenta de acesso remoto. O Linux é a exceção que vale conhecer. A implementação de código aberto xrdp responde a conexões RDP sem nada da Microsoft, e xRDP no Ubuntu é o ponto de partida habitual.
O que os provedores de hospedagem chamam de servidor RDP
Você compra um e o provedor te dá os dados de conexão: normalmente um endereço IP, um usuário e uma senha. Não há caixa física nem instalador local. Dependendo do provedor, você pode escolher a versão do Windows durante o provisionamento; o servidor em si roda em um data center com o Desktop Remoto ativado antes de você se conectar.
Em anúncios de hospedagem, esse produto normalmente é um VPS Windows com RDP ativado. O VPS roda o próprio ambiente Windows sobre infraestrutura física compartilhada, e você aluga a máquina virtual em vez de possuir o hardware. O provedor pré-configura a metade do protocolo, então o host está ativado, alcançável e em funcionamento antes de você se conectar pela primeira vez.
A principal variável entre os planos é se a máquina é só sua ou compartilhada. Isso decide o que você pode instalar e o que acontece quando um vizinho fica ocupado. É a linha entre planos de RDP compartilhado e administrador.
O que você recebe com um servidor RDP hospedado
A primeira sessão se parece com isto. Abra a Conexão de Área de Trabalho Remota, cole o endereço, então digite o usuário e a senha que te enviaram. Um desktop Windows aparece. A partir daí ele se comporta como qualquer outra máquina Windows. Você instala software, navega, roda aplicativos e deixa coisas rodando quando fecha a janela.
O que você está pagando é a parte de baixo. O provedor é dono do hardware, da rede e da segurança física. Ele mantém a máquina ligada quando o seu notebook não está. Deixe claro onde fica a linha. Em um plano não gerenciado, o que acontece dentro do Windows continua com você. Atualizações, contas de usuário e regras de firewall são seu trabalho. Um servidor hospedado tira o problema do hardware da sua mesa; não tira o problema das correções.
Outras duas propriedades importam na prática. Os recursos normalmente são elásticos, então uma máquina subdimensionada pode receber mais CPU ou memória sem ser reconstruída. E a localização é uma escolha que você faz uma vez e sente todo dia, porque a distância define o piso de quão responsiva a sessão pode ser. Os provedores diferem em ambas, e em quanto da pilha eles se dispõem a tocar. Esses são os três pontos que vale pesar quando você escolhe um provedor de RDP.
Quem usa servidores RDP
Estas quatro situações precisam da mesma coisa: uma máquina Windows que fique ligada, fique alcançável e não viaje dentro de uma bolsa.
Equipes remotas e distribuídas
Um desktop hospedado dá a cada integrante da equipe as mesmas ferramentas e os mesmos arquivos, seja qual for o hardware à frente dele. Ele pode manter os dados de trabalho em uma máquina controlada pela empresa em vez de guardá-los localmente, desde que as políticas de área de transferência, discos e outros redirecionamentos estejam configuradas para isso.
Ambientes de desenvolvimento e teste
Compilar e testar exige hardware que fica ocioso na maior parte do tempo. Alugá-lo por mês evita comprar hardware para o pico. Uma máquina de teste que se corrompe pode ser reconstruída sem ninguém perder a estação de trabalho.
Ambientes de treinamento e laboratório
Um desktop pré-configurado idêntico, entregue a cada aluno, faz com que todo aluno comece do mesmo estado. Ninguém passa a primeira aula instalando software ou depurando o problema de driver de um notebook.
Trabalho por contrato e freelance
Um cliente pode entregar a um prestador um ambiente de trabalho separado sem lhe dar acesso direto a uma estação da empresa. Os dados podem ficar na máquina hospedada se a área de transferência, os discos e os outros caminhos de redirecionamento estiverem restritos. Quando o projeto termina, a conta ou a máquina pode ser removida.
Alternativas ao RDP que vale conhecer
Duas das três alternativas abaixo conseguem controlar um Mac. É esse o eixo em que esta categoria gira. O teste não é qual ferramenta tem mais recursos, é o que a máquina alvo roda e se você consegue alcançá-la.
| Ferramenta | Plataformas alvo suportadas | Como você chega até ela |
|---|---|---|
| Protocolo de Desktop Remoto | Windows | O endereço próprio do host, na porta 3389 TCP ou UDP por padrão |
| Chrome Área de Trabalho Remota | Mac, Windows ou Linux | Pelo navegador, com um PIN digitado no momento da conexão |
| TeamViewer | Windows, macOS, Linux e dispositivos Android suportados; apenas compartilhamento de tela no iOS/iPadOS e no ChromeOS | Software TeamViewer no dispositivo remoto; cliente de desktop ou web no lado que conecta |
| UltraVNC | Windows | Um visualizador para Windows, ou um visualizador Java a partir de Linux, macOS e outros sistemas |
A própria documentação do Google cobre a configuração do Chrome Remote Desktop para acesso remoto a um computador Mac, Windows ou Linux, que é exatamente o caso que o RDP não consegue atender. É a opção mais fácil de pôr para funcionar aqui. É também a que coloca mais infraestrutura de terceiros no caminho da conexão, e é aí que ficam suas concessões de segurança.
O TeamViewer cobre a maior variedade de plataformas aqui, mas o suporte não é idêntico em todo alvo. Sua matriz de suporte atual inclui Windows, macOS, Linux, Android, iOS/iPadOS e ChromeOS; iOS/iPadOS e ChromeOS são casos de compartilhamento de tela e não de controle remoto completo.
A família VNC é o parente técnico mais próximo, e o mais diferente na prática. A própria documentação do UltraVNC descreve um servidor só para Windows com um visualizador em Java para as outras plataformas. Ela também trata a criptografia como um plugin em vez de padrão, o que é a coisa mais importante a saber antes de rodá-lo por uma rede não confiável. Em um host Windows, a escolha entre RDP e VNC normalmente se resume a isso.
Quando alugar uma máquina Windows é a resposta certa
O lado host do RDP se resume a uma especificação curta: uma máquina que fique ligada e alcançável, tenha CPU e memória suficientes para trabalho interativo, e receba correções. Se você já tem essa máquina e ela pode hospedar o Desktop Remoto, não há serviço RDP separado a comprar. Ative o Desktop Remoto, deixe o host alcançável e conecte com um cliente.
Se você não a tem, essa especificação é justamente o que um servidor RDP hospedado preenche. Na Cloudzy, nossos servidores RDP com Windows vêm com Windows Server pré-instalado e Desktop Remoto ativado, com SLA de disponibilidade de 99,95%. Eles rodam em data centers na América do Norte, na Europa, no Oriente Médio e na Ásia-Pacífico, então você pode colocar a máquina perto das pessoas que a usam. Há garantia de reembolso de 14 dias se a latência acabar pior do que você esperava.
Perguntas frequentes
O RDP é gratuito?
Não há taxa separada pelo protocolo RDP nem pelo cliente embutido do Windows. Se você já possui ou opera um host suportado, pode se conectar a ele sem comprar nenhum produto "RDP". O que custa dinheiro é a máquina do outro lado. Um fornecedor que anuncia "um RDP" por um preço mensal está alugando a você um servidor Windows hospedado, não o protocolo.
Posso usar RDP em um Mac ou no Linux?
Você pode conectar dos dois. A Microsoft fornece o Windows App e clientes de Área de Trabalho Remota para macOS e várias outras plataformas; no Linux, você precisa de um cliente RDP de terceiros. Hospedar é a outra direção. O Linux pode responder ao RDP pelo xrdp, enquanto o macOS não fornece nativamente um host RDP.
O Protocolo de Desktop Remoto é a mesma coisa que uma VPN?
Não. O RDP te dá a tela e o teclado de uma máquina específica. Uma VPN coloca seu dispositivo em uma rede para que você alcance o que está nela, mas não te entrega nenhum desktop. Os dois são muitas vezes usados juntos: a VPN fornece o caminho privado, e o RDP roda a sessão por cima.
Devo mudar a porta RDP padrão?
Isso reduz o ruído, não o risco. A varredura sem alvo checa 3389 e segue adiante, então outra porta mantém esse tráfego fora dos seus logs. Não é controle de acesso: uma varredura apontada para o seu endereço vai achar o serviço de qualquer forma. Trate como arrumação, nunca como substituto de restringir o acesso.