Kennisbank · externe toegang

RDP open op internet: waarom poort 3389 een serieus risico is

Remote Desktop Protocol is nuttig voor beheer en thuiswerken, maar een rechtstreeks bereikbare RDP-dienst vergroot het publieke aanvalsoppervlak aanzienlijk. Geautomatiseerde scanners vinden zo'n dienst snel, ook wanneer RDP op een andere poort draait.

Bijgewerkt: 3 september 2026

Wat ziet een aanvaller?

Een open TCP-poort 3389 kan verraden dat een Windows-systeem of Remote Desktop Gateway bereikbaar is. Afhankelijk van de configuratie zijn ook certificaatnamen, authenticatie-eigenschappen en andere kenmerken zichtbaar. Een afwijkend poortnummer maakt de dienst minder opvallend in simpele logs, maar is geen echte beveiligingsmaatregel: scanners controleren veel meer dan alleen de standaardpoort.

Alleen vaststellen dat een poort openstaat bewijst nog geen kwetsbaarheid. Het betekent wel dat de dienst vanaf internet benaderbaar is en dus bewust moet zijn ingericht, bijgewerkt en bewaakt.

Welke risico's ontstaan?

Een publieke RDP-dienst krijgt te maken met geautomatiseerde inlogpogingen, password spraying en misbruik van buitgemaakte wachtwoorden. Zonder multifactorauthenticatie kan één hergebruikt of gelekt wachtwoord voldoende zijn. Verouderde systemen lopen daarnaast risico wanneer een kwetsbaarheid in de RDP-stack of onderliggende Windows-componenten kan worden misbruikt.

Een succesvolle toegang geeft vaak meer dan alleen een bureaublad. Afhankelijk van de rechten kan een aanvaller gegevens kopiëren, beveiliging uitschakelen, andere systemen benaderen of ransomware uitvoeren. Daarom moet externe toegang worden behandeld als een toegangspoort tot het bedrijfsnetwerk.

Wat is een veiligere inrichting?

Stel individuele RDP-hosts bij voorkeur niet rechtstreeks bloot aan internet. Plaats externe toegang achter een goed beheerde VPN, zero-trust-oplossing of Remote Desktop Gateway. Microsoft beschrijft RD Gateway als een manier om via een versleutelde tunnel en centrale autorisatie toegang tot interne RDP-bronnen te geven.

Voeg multifactorauthenticatie toe, beperk welke gebruikers en apparaten mogen verbinden en geef beheerders geen bredere rechten dan nodig. Gebruik Network Level Authentication, installeer beveiligingsupdates tijdig en verwijder ongebruikte accounts en regels. Leg mislukte en geslaagde aanmeldingen centraal vast en onderzoek afwijkende patronen.

Als directe RDP-toegang tijdelijk noodzakelijk is

Beperk bronadressen met firewallregels of allowlisting, dwing sterke unieke wachtwoorden en accountvergrendeling af en gebruik waar mogelijk MFA vóór de RDP-sessie. Zorg dat het systeem volledig is bijgewerkt, NLA actief is en alleen noodzakelijke accounts toegang hebben. Controleer ook of schijf-, klembord- en apparaatredirectie echt nodig zijn.

Deze maatregelen verkleinen het risico, maar maken een rechtstreeks gepubliceerde RDP-host niet gelijkwaardig aan een goed ontworpen gateway- of VPN-oplossing. Plan daarom ook de structurele vervanging van de tijdelijke situatie.

Hoe controleert JotaSec dit?

Tijdens een External Exposure Scan controleert JotaSec binnen de schriftelijk afgesproken scope welke externe diensten bereikbaar zijn. Bij RDP wordt niet alleen naar het poortnummer gekeken, maar ook naar de waarschijnlijke dienst, zichtbare configuratie en relevante context. Validatie gebeurt niet-destructief en zonder ongeoorloofde inlogpogingen.

U ontvangt bewijs, een praktische risicobeoordeling en concrete herstelacties. Na herstel is één hertest inbegrepen om te controleren of de afgesproken blootstelling daadwerkelijk is verminderd.

Technische bronnen

Is RDP vanaf internet bereikbaar?

Laat uw externe toegang en andere publiek bereikbare diensten gecontroleerd beoordelen.