Tutorial: Zwei-Faktor-Authentifizierung (2FA) für Windows Remote Desktop (RDP) einrichten

Melden

Dieses Tutorial zeigt dir, wie du die Sicherheit deiner Remote-Desktop-Verbindungen (RDP) durch eine Zwei-Faktor-Authentifizierung (2FA) massiv erhöhst.

Da Microsoft Windows von Haus aus keine integrierte 2FA für einfaches RDP besitzt (außer über komplexe Gateway-Lösungen mit Azure/Entra ID), nutzen wir in diesem Tutorial Duo Security (Cisco). Dies ist die am weitesten verbreitete, zuverlässigste und für bis zu 10 Benutzer kostenlose Lösung.


Warum ist das wichtig?

RDP-Zugänge sind ein Hauptziel für Hacker. Ein Passwort kann durch Brute-Force oder Leaks gestohlen werden. Mit 2FA muss ein Angreifer zusätzlich physischen Zugriff auf dein Smartphone haben, um sich einzuloggen.


Schritt 1: Voraussetzungen

  • Ein PC oder Server mit Windows (Pro, Enterprise oder Server-Edition).
  • Ein Smartphone mit der installierten Duo Mobile App (iOS oder Android).
  • Ein Administrator-Konto auf dem Windows-Rechner.

Schritt 2: Duo Security Konto erstellen

  1. Gehe auf die Website duo.com und erstelle einen kostenlosen Account ("Free Trial" reicht, für bis zu 10 Nutzer bleibt es kostenlos).
  2. Logge dich im Duo Admin Panel ein.
  3. Navigiere im Menü links zu Applications.
  4. Klicke auf Protect an Application.
  5. Suche in der Liste nach "Microsoft RDP" und klicke daneben auf Protect.
  6. Du erhältst nun drei wichtige Informationen, die du für später kopieren oder offen lassen solltest:
    • Integration Key (IKEY)
    • Secret Key (SKEY)
    • API Hostname

Schritt 3: Benutzer in Duo anlegen

Damit der Login funktioniert, muss der Windows-Benutzername exakt mit dem Benutzernamen in Duo übereinstimmen.

  1. Gehe im Duo Panel auf Users -> Add User.
  2. Der Benutzername muss dem Namen entsprechen, mit dem du dich bei Windows anmeldest (z. B. Administrator oder dein Vorname).
  3. Füge im Benutzerprofil ein Telefon hinzu und aktiviere es für Duo Mobile, indem du den QR-Code mit deinem Handy scannst.

Schritt 4: Duo Windows Logon Installer installieren

  1. Lade das Installationsprogramm für Windows direkt von Duo herunter: Duo Windows Logon Installer.
  2. Starte die Installation auf dem PC/Server, auf den du per RDP zugreifen möchtest.
  3. Während der Installation wirst du nach den Daten aus Schritt 2 gefragt:
    • Gib den API Hostname ein.
    • Gib den Integration Key ein.
    • Gib den Secret Key ein.
  4. Konfigurations-Optionen während der Installation:
    • „Only prompt for Duo authentication when logging in via RDP“: Aktiviere dies, wenn du dich lokal am PC (wenn du davor sitzt) ohne 2FA anmelden willst, aber über RDP mit 2FA.
    • „Bypass Duo authentication when offline“: Deaktiviere dies für maximale Sicherheit (Vorsicht: Wenn der PC kein Internet hat, kommst du nicht rein!).

Schritt 5: Test der Verbindung

  1. Stelle sicher, dass du noch eine andere Möglichkeit hast, auf den Server zuzugreifen (z. B. physischer Zugriff), falls etwas schiefgeht.
  2. Starte von einem anderen PC die Remote Desktop Verbindung (mstsc).
  3. Gib deine IP/Hostname und dein Windows-Passwort ein.
  4. Nach der Passworteingabe erscheint nun das Duo-Fenster.
  5. Wähle Duo Push. Du erhältst eine Benachrichtigung auf dein Handy.
  6. Bestätige die Anmeldung auf deinem Smartphone – erst jetzt wirst du auf den Desktop weitergeleitet.

Wichtige Sicherheitshinweise

  1. RDP-Port nicht direkt ins Internet stellen: Auch mit 2FA ist es extrem unsicher, den Standard-Port 3389 im Router direkt freizugeben. Nutze zusätzlich ein VPN (z.B. WireGuard oder OpenVPN), um dich erst mit dem Netzwerk zu verbinden.
  2. Backup-Admin: Erstelle einen zweiten Benutzer in Duo oder hinterlege einen Hardware-Key (YubiKey), falls du dein Handy verlierst.
  3. Windows-Updates: Halte dein System immer aktuell, da 2FA nur den Login schützt, aber keine Sicherheitslücken im RDP-Protokoll selbst schließt.

Alternative für Profis (Unternehmen)

Falls du eine Windows-Domäne (Active Directory) nutzt, ist der offizielle Weg über ein Remote Desktop Gateway und die Microsoft Entra ID Multi-Faktor-Authentifizierung. Dies erfordert jedoch Windows Server-Lizenzen und eine komplexere Einrichtung des NPS-Erweiterungsmoduls (Network Policy Server).

0