Come accedere in modo sicuro al Desktop Remoto tramite Internet
- HelpWire
- →
- Blog
- →
- Definitive Guide to using Microsoft Remote Desktop
- →
- How to Securely Access Remote Desktop Over the Internet
È facile connettersi a un altro computer sulla stessa rete. Tuttavia, connettersi in modo sicuro a un desktop remoto tramite internet non è un compito semplice. Richiede più delle funzionalità predefinite del desktop remoto per stabilire una connessione sicura. Questa guida discute diversi metodi di utilizzo del desktop remoto via internet, con un’attenzione particolare alla loro sicurezza e semplicità. Ti mostriamo come accedere in modo sicuro al desktop remoto dall’esterno della tua rete e proteggere il tuo ambiente IT.
Cos'è una Connessione Desktop Remoto tramite Internet?
Un desktop remoto su una connessione Internet consente a un utente di controllare un computer da un’altra posizione, al di fuori della rete locale. L’utente remoto ottiene l’accesso allo schermo, alla tastiera e al mouse del computer con lo stesso livello di funzionalità come se fosse fisicamente presente davanti alla macchina. I team di supporto IT utilizzano regolarmente le connessioni desktop remoto per fornire assistenza agli utenti finali. Gli individui possono usare il desktop remoto per accedere a un computer di lavoro da casa o da un’altra posizione, supportando una forza lavoro mobile.
Le connessioni desktop remoto tramite Internet sono rese possibili da tre diverse tecnologie. La soluzione più conosciuta è il Remote Desktop Protocol (RDP) di Microsoft, integrato nel sistema operativo Windows. Gli utenti possono utilizzare una VPN per creare un tunnel privato che consente a un dispositivo remoto di apparire come se fosse sulla rete locale. La terza opzione è usare software di accesso remoto dedicato che semplifica il processo di stabilire una connessione senza configurazione manuale della rete.
La Connessione Desktop Remoto di Windows fa parte del sistema operativo fin da Windows XP, e funziona con Windows 10 e 11. Si tratta di una soluzione di connettività potente e gratuita, ma pensata per essere utilizzata su una rete locale. Per impostazione predefinita, non fornisce un desktop remoto sicuro tramite Internet.
Prima di iniziare: abilita Desktop remoto
Il primo passo per stabilire una connessione RDP nativa è abilitare Desktop remoto sul computer remoto a cui vuoi accedere.
- Sul computer remoto, apri Impostazioni → Sistema → Desktop remoto.
- Attiva Abilita Desktop remoto e conferma.
Perché RDP su Internet non funziona per impostazione predefinita?
Desktop Remoto è progettato per fornire connettività sulle reti locali, dove il client può stabilire un collegamento diretto con il computer host. Un router e un firewall possono bloccare le connessioni Internet e l’host non presenta un indirizzo IP pubblico a cui i client possano accedere direttamente.
Due problemi principali rendono difficile l’utilizzo di Windows Remote Desktop tramite Internet:
- • Un’esposizione critica alla sicurezza: Se apri un percorso diretto sul tuo router verso una macchina all’interno della rete, questo può essere sfruttato da attori malevoli. Bot automatizzati e malintenzionati scansionano continuamente Internet alla ricerca di questo tipo di apertura e possono rapidamente trasformare la porta del desktop remoto in un obiettivo appetibile.
- • Configurazione complessa: Gli utenti devono configurare la connessione. La configurazione richiede di identificare l’indirizzo IP interno del computer host, accedere al router, inoltrare la porta corretta e fornire l’indirizzo IP pubblico della rete. Sebbene queste operazioni non siano difficili, alcuni utenti potrebbero non dedicare il tempo necessario per configurarle correttamente, causando un degrado della sicurezza.
I seguenti metodi risolvono questi problemi in due modi. HelpWire offre una connettività sicura senza alcuna modifica alla rete. Gli altri metodi richiedono di configurare RDP o di utilizzare la soluzione gratuita di Chrome, che ha funzionalità limitate.
Metodi per connettersi a un desktop remoto tramite internet
Questa tabella confronta i principali modi per connettersi a un desktop remoto tramite internet.
| Metodo | Sicurezza | Complessità di configurazione | Costo | Migliore caso d’uso |
|---|---|---|---|---|
| HelpWire | Forte con crittografia AES-256 e nessuna porta esposta | Semplice | Gratuito | Supporto multipiattaforma per utenti tecnici o non tecnici |
| RDP + port forwarding | Debole senza rafforzamento | Moderata | Gratuito | Utenti avanzati che usano RDP nativo in un ambiente rafforzato |
| RDP + VPN | Forte | Difficile | Gratuito con costi aggiuntivi | Utenti tecnici e organizzazioni con VPN esistenti |
| RD Gateway | Forte | Difficile | Costi di licenza | Imprese che utilizzano Windows Server |
| Chrome Remote Desktop | Buona | Facile | Gratuito | Uso personale di base |
Metodo 1: HelpWire - una soluzione semplice ed equilibrata
HelpWire è una soluzione di accesso remoto che supporta sistemi Windows, macOS e Linux. È uno strumento semplice che stabilisce connessioni sicure senza modificare il firewall, la configurazione di rete o il port forwarding.
HelpWire affronta i problemi di configurazione e sicurezza sopra definiti stabilendo connessioni tramite la propria infrastruttura interna. Il software si collega tramite un collegamento diretto peer-to-peer quando disponibile. Quando non è disponibile un collegamento diretto, la connessione viene instradata tramite server di relay. Nessuna porta viene esposta e non è richiesta alcuna configurazione.
Funzionalità principali di HelpWire
- • Il software non apre porte e non richiede configurazioni del router. Il tuo firewall e la porta 3389 non vengono utilizzati per la connessione, eliminando una vulnerabilità esposta a Internet che potrebbe essere sfruttata.
- • HelpWire è multipiattaforma e supporta ambienti diversi su Windows, Linux e macOS. L’RDP nativo non consente di ospitare una sessione remota da un sistema Mac o Linux.
- • HelpWire offre una forte sicurezza con crittografia AES-256 e protegge la connessione con WSS, HTTPS e TLS/SSL. Gli operatori stabiliscono connessioni remote solo dopo aver ricevuto l’approvazione esplicita e per singola sessione del cliente.
- • L’accesso all’account è protetto tramite Auth0 e autenticazione a due fattori opzionale. L’applicazione è ospitata su infrastruttura AWS sicura ed è firmata digitalmente da DigiCert per garantirne l’autenticità.
- • HelpWire opera dietro un NAT di livello carrier, comunemente usato dalle reti 5G domestiche e dagli ISP, dove non si riceve un IP pubblico univoco e non è possibile utilizzare l’inoltro delle porte.
Come utilizzare HelpWire per Desktop Remoto tramite Internet
HelpWire è stato sviluppato come uno strumento di supporto remoto per aiutare clienti, colleghi o familiari a risolvere problemi tecnici. Fornisce inoltre l’accesso non presidiato al tuo computer di casa o dell’ufficio quando ti trovi altrove.
-
Scarica HelpWire sia sul computer locale (host) che su quello remoto (client). Puoi anche utilizzare l’opzione Connessione Rapida per una sessione ad hoc senza creare un account.
-
Per assistenza, invia al cliente il tuo link di connessione così potrai fornire supporto remoto. Configura l’accesso non presidiato per connetterti da remoto al tuo computer.
-
Connettiti al computer del cliente, approva la sessione e prendi il pieno controllo del desktop remoto.
Metodo 2: Microsoft RDP - inoltro porte e VPN
Il Remote Desktop Protocol (RDP) di Microsoft è il modo più popolare per accedere a un PC Windows. È possibile utilizzare RDP in due modi: port forwarding o tunneling VPN. I due metodi offrono livelli di sicurezza molto differenti.
RDP tramite port forwarding (usare solo se protetto)
L’inoltro delle porte (port forwarding) mappa una porta dell’indirizzo IP pubblico del tuo router all’indirizzo IP interno del tuo PC, così un client esterno può raggiungerlo. È gratuito ed integrato, ma espone il tuo computer direttamente a Internet – quindi consideralo come ultima risorsa e non come impostazione predefinita.
Passaggio 1: Imposta un indirizzo IP interno statico, così la regola di inoltro non verrà interrotta quando il DHCP riassegna gli indirizzi.
Sul computer host:
Apri Pannello di controllo → Rete e Internet → Centro connessioni di rete e condivisione → Modifica impostazioni scheda.
Fai clic con il tasto destro sull’adattatore attivo → Proprietà → Protocollo Internet versione 4 (TCP/IPv4) → Proprietà.
Scegli Usa il seguente indirizzo IP e inserisci un indirizzo al di fuori dell’intervallo DHCP del tuo router, con la corretta subnet mask, gateway predefinito (il tuo router) e DNS. (Esegui ipconfig/all per vedere i valori attuali.)
Passo 2: Trova il tuo IP pubblico. Cerca “il mio IP” in un browser sulla rete host, oppure controlla la pagina di stato del router.
Passaggio 3: Inoltra la porta. Nel pannello di amministrazione del tuo router, inoltra la porta TCP 3389 all’IP interno statico dell’host.
RDP tramite VPN (la via sicura)
Una VPN offre un modo più sicuro per utilizzare RDP nativo su Internet. I dispositivi remoti che si collegano alla VPN vengono trattati come se fossero all’interno della rete locale di casa o dell’ufficio. Il traffico RDP passa attraverso un tunnel crittografato e non è mai esposto a Internet aperta. Questo metodo è più sicuro rispetto al port forwarding, ma richiede maggiori conoscenze tecniche e lavoro di configurazione.
Il tipo di VPN necessario per questo metodo di utilizzo di RDP non è lo stesso di una VPN per consumatori che protegge la privacy o permette lo streaming da siti con restrizioni. Devi implementare un server VPN self-hosted o una VPN integrata su un router affidabile.
Devi utilizzare un protocollo moderno e sicuro quando configuri il server VPN, come WireGuard, OpenVPN o IKEv2/IPSec. Non usare PPTP, poiché è una soluzione obsoleta e insicura.
Una volta configurato, aggiungi la connessione in Windows tramite Impostazioni → Rete e Internet → VPN → Aggiungi una connessione VPN.
Inserisci l’indirizzo del server, il protocollo e le tue credenziali Windows.
RDP tramite RD Gateway (azienda)
Remote Desktop Gateway è il metodo preferito in un contesto aziendale. Richiede un’istanza di Windows Server, un certificato TLS, la licenza per i Remote Desktop Services e una manutenzione continua. Sebbene sia adatto alle organizzazioni più grandi, è eccessivo per i piccoli team.
Questo metodo sfrutta Windows Server per incapsulare RDP all’interno di una connessione HTTPS sulla porta 443. Fornisce un percorso sicuro e crittografato verso le macchine interne senza esporre la porta 3389 o richiedere che tutti gli utenti accedano tramite VPN. Il traffico passa attraverso i firewall sulla porta 443, quindi gli amministratori possono centralizzare le politiche di accesso e autorizzazione per garantire la sicurezza.
Metodo 3: Chrome Remote Desktop - l'opzione gratuita
Chrome Remote Desktop è uno strumento gratuito basato su browser collegato al tuo account Google. È un modo rapido ed economico per permettere agli utenti non tecnici di accedere da remoto al proprio computer. Basta installarlo su entrambe le macchine utilizzando lo stesso account Google e impostare un PIN per verificare l’accesso.
Sebbene Chrome Remote Desktop sia una buona scelta per un uso personale semplice, le sue limitazioni lo rendono inadatto per attività più complesse come il supporto professionale. Lo strumento è privo di funzionalità come il trasferimento di file, i controlli di sessione e la gestione multi-cliente. Offre prestazioni meno coerenti rispetto a RDP nativo o soluzioni dedicate.
Best practice di sicurezza per il desktop remoto su Internet
- • Non aprire la porta 3389 su Internet. Se scegli di inoltrare una porta, cambia quella predefinita e limitane l’uso a uno specifico IP.
- • Abilita l’autenticazione a più fattori se lo strumento la supporta.
- • Utilizza la Network Level Authentication (NLA) per convalidare le credenziali prima che le sessioni vengano stabilite.
- • Usa password forti e uniche e nomi utente non predefiniti. Gli hacker spesso puntano all’account “Administrator”, che potrebbe essere protetto da una password debole.
- • Implementa una crittografia forte come AES-256 per i dati e TLS per proteggere le connessioni.
- • Mantieni i sistemi aggiornati con le ultime patch per risolvere le vulnerabilità RDP che gli attaccanti possono sfruttare.
Risoluzione dei problemi se la connessione funziona solo su una LAN
Una connessione desktop remoto che funziona su una LAN ma non su Internet è generalmente causata da uno dei seguenti problemi.
- • L’indirizzo IP pubblico è stato riassegnato dal tuo ISP. Il Dynamic DNS ti consente di connetterti a un nome host stabile.
- • Il computer host è in stato di sospensione, oppure l’RDP è disattivato e quindi il computer non può accettare connessioni.
- • La porta potrebbe non essere inoltrata o potrebbe essere bloccata da un firewall. Verifica che la porta TCP 3389 venga inoltrata all’IP interno dell’host e che sia consentita attraverso tutti i firewall.
- • Potresti essere dietro un CGNAT, dove il tuo ISP condivide un indirizzo IP pubblico tra molti clienti, impedendo così che l’inoltro delle porte in ingresso raggiunga i tuoi dispositivi.
La conclusione
Il desktop remoto su Internet richiede un compromesso tra facilità d’uso e sicurezza. Le VPN sono sicure ma richiedono un notevole lavoro per essere implementate. L’inoltro delle porte comporta ulteriori passaggi di rafforzamento per garantire la sicurezza. Un software di accesso remoto affidabile e dedicato offre una sicurezza avanzata senza la necessità di configurazioni tecniche, rendendolo la scelta giusta per la maggior parte degli utenti.
HelpWire offre un modo semplice per stabilire connessioni desktop remoto sicure con supporto multipiattaforma per Windows, macOS e Linux.
Domande frequenti
No, l’RDP nativo su Internet espone la porta 3389 e crea una vulnerabilità che può essere sfruttata da attacchi brute-force e ransomware. Una connessione sicura richiede il tunneling attraverso una VPN o RD Gateway, oppure un software di accesso remoto crittografato che non apre una porta.
RDP utilizza di default la porta TCP 3389. Puoi migliorare leggermente la sicurezza cambiando il numero della porta. Dovresti anche considerare misure di sicurezza più forti come l’accesso limitato o una VPN.
Sì, puoi esporre direttamente RDP tramite il port forwarding, anche se è insicuro e non raccomandato. Un’alternativa più sicura, evitando la VPN, è utilizzare un software di accesso remoto come HelpWire, che non espone le porte e garantisce la cifratura del traffico.
Cerca “il mio IP” in qualsiasi browser sulla rete host oppure consulta la pagina di stato del router. Gli IP pubblici possono cambiare, quindi considera l’utilizzo di Dynamic DNS per fornire un nome host stabile.
La LAN consente al client di raggiungere direttamente l’host. Quando si utilizza Internet, il router e il firewall bloccano le connessioni in ingresso non richieste e l’host non dispone di un indirizzo IP pubblico. È necessario utilizzare una VPN, inoltrare una porta oppure utilizzare software dedicato per gestire la connessione.
Puoi utilizzare l’“Windows App” di Microsoft per RDP nativo, oppure una soluzione multipiattaforma come HelpWire, che supporta le connessioni tra Windows, macOS e Linux senza configurazione RDP.
Windows Home può connettersi in remoto come client ma non può ospitare sessioni RDP in ingresso. È necessario utilizzare le edizioni Windows Pro, Enterprise, Education o Server, oppure software di terze parti come Chrome Remote Desktop o HelpWire.
I clienti di HelpWire gli attribuiscono punteggi elevati per la facilità d'uso, la gamma di funzionalità e la compatibilità multipiattaforma: