Saltar para o conteúdo principal
50% de desconto todos os planos, tempo limitado. A partir de $2.48/mo
13 min left
Acesso remoto e espaço de trabalho

O que é RDP: Protocolo de Desktop Remoto e servidores RDP

Rexa Cyrus Por Rexa Cyrus 13 min de leitura Atualizado por Jonas 11d ago
What Is RDP? title card contrasting Remote Desktop Protocol with an RDP server: a laptop running a remote Windows desktop session linked to a hosted Windows server stack

Pergunte o que é RDP e você recebe duas respostas, ambas corretas. Uma é um recurso que vem dentro do Windows desde a época do Windows NT. A outra é uma máquina Windows alugada, vendida por mês, que as pessoas chamam de "um RDP".

Se um empregador ou um cliente disse para você "usar RDP", ele quase certamente se refere à primeira. Você provavelmente já a tem. Se encontrou RDP na página de um fornecedor com um preço ao lado, estava olhando a segunda.

RDP significa duas coisas diferentes

Decision chart: if you already have a Windows machine to connect to, such as an office PC, Windows Server or existing VPS, you only need the RDP protocol and a client; if you do not, you rent a hosted Windows VPS with RDP enabled, so you need the machine plus RDP

RDP é a sigla de Remote Desktop Protocol, o Protocolo de Desktop Remoto. É o protocolo da Microsoft para controlar um computador a partir de outro por uma rede, e ele vem embutido no Windows. Essas mesmas três letras também aparecem em páginas de produto de hospedagem. Nesse contexto, um "servidor RDP" normalmente significa uma máquina Windows hospedada, muitas vezes um VPS, com o Desktop Remoto já ativado. Você chega até ela usando o protocolo.

Então: o que é RDP no seu caso? Depende de onde você viu a palavra. Instruções de instalação geralmente falam do protocolo; anúncios de hospedagem muitas vezes se referem a uma máquina Windows alugada com RDP ativado.

A Microsoft desenvolveu o RDP em 1998. Ele apareceu pela primeira vez com a primeira versão do Windows NT Terminal Server. Em um PC com Windows, o lado cliente já está instalado e já está pago. Ele se chama Conexão de Área de Trabalho Remota, e você o encontra digitando esse nome na caixa de busca do menu Iniciar. A Microsoft também publica clientes mais novos, incluindo o Windows App. Eles estão disponíveis em muitos tipos diferentes de dispositivos além do Windows.

Se a máquina que você precisa alcançar já existe e roda uma edição capaz de hospedar o Desktop Remoto, normalmente você não precisa de um produto RDP separado. Isso cobre um PC de escritório, um servidor que sua equipe mantém ou um VPS que você já tem. Ative o acesso, deixe o host alcançável, então abra o cliente, digite o endereço e entre.

Como funciona o Protocolo de Desktop Remoto

Três condições precisam valer antes de qualquer conexão RDP dar certo, e uma falha quase sempre vem de uma delas. O Desktop Remoto precisa estar ligado no host. O host precisa ser alcançável de onde você está sentado, o que significa a mesma rede de escritório ou um caminho aberto pela internet. E você precisa ter uma conta ou credenciais aceitas pelo host, com permissão para entrar remotamente. Digitar um endereço IP é apenas a última das três.

Com isso no lugar, uma sessão acontece em três etapas:

  1. Configuração. Um administrador ativa o Desktop Remoto na máquina host e decide quem pode se conectar. É aqui que proteger um host RDP custa menos, porque nada está exposto ainda.
  2. Conexão. O cliente envia o endereço do host e suas credenciais. Se elas forem aceitas, o host abre uma sessão para a sua conta. Os passos para conectar a partir do Windows são os mesmos, esteja o host ao seu lado ou em outro país.
  3. Comunicação. O host envia os gráficos do desktop para você; suas entradas de teclado e mouse voltam. Seus aplicativos rodam no host, não na sua própria máquina.

Por baixo, o RDP separa os diferentes tipos de dados de sessão em canais virtuais lógicos e depois multiplexa esses canais sobre a conexão. Atualizações de tela, entrada, impressão e redirecionamento de dispositivos podem ser tratados e priorizados separadamente mesmo continuando a compartilhar o mesmo caminho de rede. O tráfego de sessão é criptografado em trânsito. A própria documentação de arquitetura da Microsoft coloca os componentes que gerenciam esses canais na família T.120 da UIT. T.122 define os serviços multiponto; T.125 define o protocolo de transmissão de dados.

O número para guardar é 3389. O Desktop Remoto fica escutando na porta 3389 por padrão, tanto em TCP quanto em UDP. Essa porta é configurável pelo registro. UDP é o mais novo dos dois. Ele chegou com a atualização RDP 8.0, que permite a um administrador usar tanto TCP quanto UDP. As sessões então degradam com mais elegância em redes com perdas. Quando alguém pede para você "abrir o firewall para RDP", é de 3389 que essa pessoa está falando.

O que o RDP consegue fazer

Com o redirecionamento de impressora ativado, a impressora na sua mesa pode aparecer dentro da sessão remota como se estivesse conectada lá. Esse truque, chamado redirecionamento, é a maior parte do que separa o RDP de um simples visualizador de tela.

PropriedadeO que fazPor que é importante
Autenticação por Cartão InteligenteAceita tokens de segurança físicos com chips embutidosMais forte do que uma senha sozinha
Redução de Largura de BandaCodifica e comprime as atualizações do desktop em vez de enviar vídeo bruto em tela cheiaSessões utilizáveis em conexões lentas
Uso de Múltiplos MonitoresComanda mais de um monitor em uma única sessãoO desktop remoto acompanha a sua configuração física
Suporte GPUPode usar aceleração de GPU do host e codificação H.264/AVC por hardware quando há suporte e está ativadaAplicativos pesados em gráficos continuam assistíveis
Redirecionamento de ÁudioToca o som remoto pelas suas caixas de som locaisVídeo e chamadas funcionam dentro da sessão
Redirecionamento do Sistema de ArquivosExpõe seus discos locais à sessão remotaCopiar arquivos não exige nenhuma ferramenta de terceiros
Redirecionamento de ImpressoraExpõe sua impressora local à sessão remotaSem exportar um documento só para imprimi-lo do seu lado
Redirecionamento de PortaSuporta redirecionamento serial/COM e redirecionamento USB selecionado quando configuradoPeriféricos compatíveis podem continuar disponíveis remotamente

A linha da GPU traz uma ressalva que vale conhecer. O antigo componente RemoteFX vGPU não existe mais. A Microsoft lista o adaptador de vídeo 3D RemoteFX entre os recursos removidos do Windows Server e aponta para o Discrete Device Assignment no lugar. Esse componente também carregava uma vulnerabilidade de execução remota de código, CVE-2020-1036. Hosts Hyper-V modernos podem expor recursos de GPU por Discrete Device Assignment ou particionamento de GPU em vez de RemoteFX vGPU. É por isso que configurações de jogo remoto são tão exigentes com o hardware do host.

Se várias pessoas podem estar conectadas ao mesmo tempo é uma propriedade do host, não do protocolo. Um desktop Windows individual normalmente atende uma sessão interativa. Hospedar muitas sessões isoladas em um único Windows Server é o trabalho dos Serviços de Área de Trabalho Remota, não do RDP puro. Em uma implantação RDS normal no Windows Server, cada usuário ou dispositivo também precisa da licença RDS CALadequada. Verifique tanto o modelo de sessão quanto o licenciamento antes de prometer uma máquina compartilhada a uma equipe.

Onde o RDP fica devendo

O RDP é um bom protocolo com quatro custos específicos. Três deles são seus para administrar. O quarto decide se o RDP é a ferramenta certa afinal.

A porta 3389 na internet aberta

Exposed versus protected RDP: a public port 3389 invites internet scanning, credential guessing and direct exposure, while a protected host puts a VPN or RD Gateway, access controls, source IP restrictions and MFA in front of port 3389

Não coloque o RDP direto na internet pública. Uma 3389 voltada para a internet é um vetor de acesso inicial comum, e a história está documentada. CVE-2019-0708, conhecida como BlueKeep, permitia a um atacante não autenticado executar código em um alvo. Bastava conectar e enviar requisições forjadas.

BlueKeep e DejaBlue foram ambas divulgadas e corrigidas em 2019. O padrão de exposição que elas exploravam não desapareceu. Adivinhar credenciais contra uma porta aberta nunca precisou de uma vulnerabilidade para começar.

As mitigações são comuns. Coloque o host atrás de uma VPN ou de um Gateway de Área de Trabalho Remota para que a porta não seja alcançável de endereços arbitrários. Restrinja quais endereços de origem podem se conectar. Adicione autenticação multifator na camada de acesso onde a sua configuração permite, como em uma implantação de RD Gateway. Aplique as atualizações do Windows num ritmo que você consiga manter. Se a máquina tiver que ser alcançável de qualquer lugar, limitar a taxa de logins falhos também pertence a essa lista.

A conexão é a experiência

Cada quadro que você vê atravessou uma rede. Em um enlace estável, o RDP parece quase local. Em um congestionado ou de alta latência, cada tecla chega atrasada, e o atraso se acumula ao longo de uma frase. Operações com arquivos grandes são piores que o redesenho da tela. Redes móveis amplificam isso. O RDP a partir de um dispositivo Android se beneficia de baixar a resolução da sessão antes de culpar o servidor.

É o host que paga pela sessão

Renderizar o desktop, codificá-lo e rodar seus aplicativos acontece tudo no host. Uma máquina confortável rodando um serviço em segundo plano pode sofrer assim que alguém trabalha nela de forma interativa. Piora com cada sessão adicional. Dimensione o host para o trabalho que você pretende fazer dentro dele, não para o trabalho que ele faz hoje.

Windows no host, quase qualquer coisa no cliente

Essa é a fronteira que decide a ferramenta. O lado cliente é muito menos restrito. O lado host não é. A documentação da Microsoft nomeia as edições que podem hospedar uma sessão: Professional, Enterprise, Education e Windows Server. As edições Home não podem.

É isso que limita a hospedagem RDP embutida da Microsoft ao Windows. O macOS não fornece nativamente um host RDP, então controlar um Mac te leva a outra ferramenta de acesso remoto. O Linux é a exceção que vale conhecer. A implementação de código aberto xrdp responde a conexões RDP sem nada da Microsoft, e xRDP no Ubuntu é o ponto de partida habitual.

O que os provedores de hospedagem chamam de servidor RDP

Você compra um e o provedor te dá os dados de conexão: normalmente um endereço IP, um usuário e uma senha. Não há caixa física nem instalador local. Dependendo do provedor, você pode escolher a versão do Windows durante o provisionamento; o servidor em si roda em um data center com o Desktop Remoto ativado antes de você se conectar.

Em anúncios de hospedagem, esse produto normalmente é um VPS Windows com RDP ativado. O VPS roda o próprio ambiente Windows sobre infraestrutura física compartilhada, e você aluga a máquina virtual em vez de possuir o hardware. O provedor pré-configura a metade do protocolo, então o host está ativado, alcançável e em funcionamento antes de você se conectar pela primeira vez.

A principal variável entre os planos é se a máquina é só sua ou compartilhada. Isso decide o que você pode instalar e o que acontece quando um vizinho fica ocupado. É a linha entre planos de RDP compartilhado e administrador.

O que você recebe com um servidor RDP hospedado

A primeira sessão se parece com isto. Abra a Conexão de Área de Trabalho Remota, cole o endereço, então digite o usuário e a senha que te enviaram. Um desktop Windows aparece. A partir daí ele se comporta como qualquer outra máquina Windows. Você instala software, navega, roda aplicativos e deixa coisas rodando quando fecha a janela.

O que você está pagando é a parte de baixo. O provedor é dono do hardware, da rede e da segurança física. Ele mantém a máquina ligada quando o seu notebook não está. Deixe claro onde fica a linha. Em um plano não gerenciado, o que acontece dentro do Windows continua com você. Atualizações, contas de usuário e regras de firewall são seu trabalho. Um servidor hospedado tira o problema do hardware da sua mesa; não tira o problema das correções.

Outras duas propriedades importam na prática. Os recursos normalmente são elásticos, então uma máquina subdimensionada pode receber mais CPU ou memória sem ser reconstruída. E a localização é uma escolha que você faz uma vez e sente todo dia, porque a distância define o piso de quão responsiva a sessão pode ser. Os provedores diferem em ambas, e em quanto da pilha eles se dispõem a tocar. Esses são os três pontos que vale pesar quando você escolhe um provedor de RDP.

Quem usa servidores RDP

Estas quatro situações precisam da mesma coisa: uma máquina Windows que fique ligada, fique alcançável e não viaje dentro de uma bolsa.

Equipes remotas e distribuídas

Um desktop hospedado dá a cada integrante da equipe as mesmas ferramentas e os mesmos arquivos, seja qual for o hardware à frente dele. Ele pode manter os dados de trabalho em uma máquina controlada pela empresa em vez de guardá-los localmente, desde que as políticas de área de transferência, discos e outros redirecionamentos estejam configuradas para isso.

Ambientes de desenvolvimento e teste

Compilar e testar exige hardware que fica ocioso na maior parte do tempo. Alugá-lo por mês evita comprar hardware para o pico. Uma máquina de teste que se corrompe pode ser reconstruída sem ninguém perder a estação de trabalho.

Ambientes de treinamento e laboratório

Um desktop pré-configurado idêntico, entregue a cada aluno, faz com que todo aluno comece do mesmo estado. Ninguém passa a primeira aula instalando software ou depurando o problema de driver de um notebook.

Trabalho por contrato e freelance

Um cliente pode entregar a um prestador um ambiente de trabalho separado sem lhe dar acesso direto a uma estação da empresa. Os dados podem ficar na máquina hospedada se a área de transferência, os discos e os outros caminhos de redirecionamento estiverem restritos. Quando o projeto termina, a conta ou a máquina pode ser removida.

Alternativas ao RDP que vale conhecer

Duas das três alternativas abaixo conseguem controlar um Mac. É esse o eixo em que esta categoria gira. O teste não é qual ferramenta tem mais recursos, é o que a máquina alvo roda e se você consegue alcançá-la.

FerramentaPlataformas alvo suportadasComo você chega até ela
Protocolo de Desktop RemotoWindowsO endereço próprio do host, na porta 3389 TCP ou UDP por padrão
Chrome Área de Trabalho RemotaMac, Windows ou LinuxPelo navegador, com um PIN digitado no momento da conexão
TeamViewerWindows, macOS, Linux e dispositivos Android suportados; apenas compartilhamento de tela no iOS/iPadOS e no ChromeOSSoftware TeamViewer no dispositivo remoto; cliente de desktop ou web no lado que conecta
UltraVNCWindowsUm visualizador para Windows, ou um visualizador Java a partir de Linux, macOS e outros sistemas

A própria documentação do Google cobre a configuração do Chrome Remote Desktop para acesso remoto a um computador Mac, Windows ou Linux, que é exatamente o caso que o RDP não consegue atender. É a opção mais fácil de pôr para funcionar aqui. É também a que coloca mais infraestrutura de terceiros no caminho da conexão, e é aí que ficam suas concessões de segurança.

O TeamViewer cobre a maior variedade de plataformas aqui, mas o suporte não é idêntico em todo alvo. Sua matriz de suporte atual inclui Windows, macOS, Linux, Android, iOS/iPadOS e ChromeOS; iOS/iPadOS e ChromeOS são casos de compartilhamento de tela e não de controle remoto completo.

A família VNC é o parente técnico mais próximo, e o mais diferente na prática. A própria documentação do UltraVNC descreve um servidor só para Windows com um visualizador em Java para as outras plataformas. Ela também trata a criptografia como um plugin em vez de padrão, o que é a coisa mais importante a saber antes de rodá-lo por uma rede não confiável. Em um host Windows, a escolha entre RDP e VNC normalmente se resume a isso.

Quando alugar uma máquina Windows é a resposta certa

O lado host do RDP se resume a uma especificação curta: uma máquina que fique ligada e alcançável, tenha CPU e memória suficientes para trabalho interativo, e receba correções. Se você já tem essa máquina e ela pode hospedar o Desktop Remoto, não há serviço RDP separado a comprar. Ative o Desktop Remoto, deixe o host alcançável e conecte com um cliente.

Se você não a tem, essa especificação é justamente o que um servidor RDP hospedado preenche. Na Cloudzy, nossos servidores RDP com Windows vêm com Windows Server pré-instalado e Desktop Remoto ativado, com SLA de disponibilidade de 99,95%. Eles rodam em data centers na América do Norte, na Europa, no Oriente Médio e na Ásia-Pacífico, então você pode colocar a máquina perto das pessoas que a usam. Há garantia de reembolso de 14 dias se a latência acabar pior do que você esperava.

Perguntas frequentes

O RDP é gratuito?

Não há taxa separada pelo protocolo RDP nem pelo cliente embutido do Windows. Se você já possui ou opera um host suportado, pode se conectar a ele sem comprar nenhum produto "RDP". O que custa dinheiro é a máquina do outro lado. Um fornecedor que anuncia "um RDP" por um preço mensal está alugando a você um servidor Windows hospedado, não o protocolo.

Posso usar RDP em um Mac ou no Linux?

Você pode conectar dos dois. A Microsoft fornece o Windows App e clientes de Área de Trabalho Remota para macOS e várias outras plataformas; no Linux, você precisa de um cliente RDP de terceiros. Hospedar é a outra direção. O Linux pode responder ao RDP pelo xrdp, enquanto o macOS não fornece nativamente um host RDP.

O Protocolo de Desktop Remoto é a mesma coisa que uma VPN?

Não. O RDP te dá a tela e o teclado de uma máquina específica. Uma VPN coloca seu dispositivo em uma rede para que você alcance o que está nela, mas não te entrega nenhum desktop. Os dois são muitas vezes usados juntos: a VPN fornece o caminho privado, e o RDP roda a sessão por cima.

Devo mudar a porta RDP padrão?

Isso reduz o ruído, não o risco. A varredura sem alvo checa 3389 e segue adiante, então outra porta mantém esse tráfego fora dos seus logs. Não é controle de acesso: uma varredura apontada para o seu endereço vai achar o serviço de qualquer forma. Trate como arrumação, nunca como substituto de restringir o acesso.

Partilhar

Mais do blogue

Continue a ler.

Pronto para implantar? A partir de $2,48/mês.

Cloud independente, desde 2008. AMD EPYC, NVMe, 40 Gbps. Reembolso em 14 dias.