Inhaltsverzeichnis

Windows RDP

Dokument-Erstellt: 25.06.2026

Lernziel

Das Lernziel dieser Aufgabe ist die sichere und funktionale Bereitstellung von Remotedesktop-Verbindungen (RDP) unter Windows Server 2025. Nach dem Workshop kannst du RDP über die PowerShell aktivieren, die Netzwerkkonformität (NLA) sicherstellen, Benutzerberechtigungen verwalten und eine Verbindung von einem modernen Client aus herstellen.

Voraussetzungen

Theorie

Das Remote Desktop Protocol (RDP) ermöglicht die grafische Fernsteuerung von Windows-Systemen. Standardmäßig erlaubt Windows Server zwei gleichzeitige administrative Sitzungen. Für den echten Terminalserver-Betrieb (Multi-Session) ist die Rolle *RD-Sitzungshost* sowie zusätzliche *RDS-CALs* erforderlich.

Mit Windows Server 2025 wurden die Sicherheitsanforderungen verschärft. Network Level Authentication (NLA) ist standardmäßig aktiv und erzwingt die Authentifizierung des Clients, bevor die eigentliche RDP-Sitzung initiiert wird. Dies minimiert die Angriffsfläche für DoS- und Brute-Force-Attacken. Zudem setzt der Server moderne Verschlüsselungen (TLS 1.2/1.3) und eine striktere Kerberos-Validierung voraus, weshalb veraltete Clients ohne aktuelle Sicherheits-Patches abgewiesen werden.

Kommandos

# RDP auf dem Server aktivieren
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -name "fDenyTSConnections" -Value 0
 
# Network Level Authentication (NLA) erzwingen (Sicherheits-Best-Practice)
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name "UserAuthentication" -Value 1
 
# Windows Firewall-Regeln für RDP (Port 3389) freischalten
Enable-NetFirewallRule -DisplayGroup "Remotedesktop"
 
# Einen lokalen Benutzer zur Gruppe der Remotedesktopbenutzer hinzufügen
Add-LocalGroupMember -Group "Remotedesktopbenutzer" -Member "Benutzername"

Schritt-für-Schritt Anleitung

  1. Schritt 1: RDP auf dem Server aktivieren
    Öffne eine administrative PowerShell-Instanz auf dem Windows Server 2025 und aktiviere den Remotedesktop-Dienst sowie die zugehörigen Firewall-Regeln (siehe Kommandos).
  2. Schritt 2: Benutzerzugriff erlauben
    Standardmäßig dürfen sich nur Administratoren via RDP einwählen. Füge reguläre Benutzer, die Zugriff erhalten sollen, der lokalen Gruppe Remotedesktopbenutzer hinzu.
  3. Schritt 3: Client-Verbindung initiieren
    Starte auf dem Client-PC das integrierte Tool mstsc.exe (Remotedesktopverbindung). Gib die IP-Adresse oder den Hostnamen des Servers ein.
  4. Schritt 4: Authentifizierung und Zertifikat prüfen
    Gib die Benutzerdaten ein. Bestätige bei der ersten Verbindung den Zertifikatshinweis, sofern kein vertrauenswürdiges SSL-Zertifikat auf dem Server installiert ist.

Übungen

Aufgabe 1: Aktiviere RDP auf deinem Windows Server 2025 vollständig via PowerShell und stelle sicher, dass die Firewall sowohl TCP als auch UDP auf Port 3389 zulässt. Aufgabe 2: Erstelle einen lokalen Standardbenutzer namens Azubi01 und konfiguriere das System so, dass dieser Benutzer sich via RDP anmelden darf, ohne administrative Rechte zu besitzen.

Lösungen

Lösung Aufgabe 1:

# RDP aktivieren und NLA erzwingen
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -name "fDenyTSConnections" -Value 0
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name "UserAuthentication" -Value 1
 
# Firewall-Regeln für TCP und UDP aktivieren
Enable-NetFirewallRule -Name "RemoteDesktop-UserMode-In-TCP"
Enable-NetFirewallRule -Name "RemoteDesktop-UserMode-In-UDP"

Lösung Aufgabe 2:

# Neuen lokalen Benutzer anlegen
$Password = Read-Host -AsSecureString "Bitte Passwort für Azubi01 eingeben"
New-LocalUser -Name "Azubi01" -Password $Password -Description "Schulungsbenutzer für RDP"
 
# Zur Remotedesktop-Gruppe hinzufügen
Add-LocalGroupMember -Group "Remotedesktopbenutzer" -Member "Azubi01"

Siehe auch

- Windows Server 2025 Grundkonfiguration - PowerShell Remoting und WinRM absichern