categories
Aggiornato il Pubblicato il in

Come accedere in modo sicuro al Desktop Remoto tramite Internet

Author: Helga York
Helga York Article author

È facile connettersi a un altro computer sulla stessa rete. Tuttavia, connettersi in modo sicuro a un desktop remoto tramite internet non è un compito semplice. Richiede più delle funzionalità predefinite del desktop remoto per stabilire una connessione sicura. Questa guida discute diversi metodi di utilizzo del desktop remoto via internet, con un’attenzione particolare alla loro sicurezza e semplicità. Ti mostriamo come accedere in modo sicuro al desktop remoto dall’esterno della tua rete e proteggere il tuo ambiente IT.

Cos'è una Connessione Desktop Remoto tramite Internet?

Un desktop remoto su una connessione Internet consente a un utente di controllare un computer da un’altra posizione, al di fuori della rete locale. L’utente remoto ottiene l’accesso allo schermo, alla tastiera e al mouse del computer con lo stesso livello di funzionalità come se fosse fisicamente presente davanti alla macchina. I team di supporto IT utilizzano regolarmente le connessioni desktop remoto per fornire assistenza agli utenti finali. Gli individui possono usare il desktop remoto per accedere a un computer di lavoro da casa o da un’altra posizione, supportando una forza lavoro mobile.

Le connessioni desktop remoto tramite Internet sono rese possibili da tre diverse tecnologie. La soluzione più conosciuta è il Remote Desktop Protocol (RDP) di Microsoft, integrato nel sistema operativo Windows. Gli utenti possono utilizzare una VPN per creare un tunnel privato che consente a un dispositivo remoto di apparire come se fosse sulla rete locale. La terza opzione è usare software di accesso remoto dedicato che semplifica il processo di stabilire una connessione senza configurazione manuale della rete.

La Connessione Desktop Remoto di Windows fa parte del sistema operativo fin da Windows XP, e funziona con Windows 10 e 11. Si tratta di una soluzione di connettività potente e gratuita, ma pensata per essere utilizzata su una rete locale. Per impostazione predefinita, non fornisce un desktop remoto sicuro tramite Internet.

Prima di iniziare: abilita Desktop remoto

Il primo passo per stabilire una connessione RDP nativa è abilitare Desktop remoto sul computer remoto a cui vuoi accedere.

  1. Sul computer remoto, apri Impostazioni → Sistema → Desktop remoto.
  2. Attiva Abilita Desktop remoto e conferma.
Abilita l'interruttore Desktop remoto nelle Impostazioni di Windows 11
Nota importante:  Windows 10/11 Home non può ospitare una sessione Desktop Remoto. Il server RDP non fa parte del sistema operativo. Gli utenti possono connettersi ad altri computer da un dispositivo Windows 10/11 Home, ma non possono accettare connessioni remote. Offriamo guide su come abilitare RDP su Windows 10/11 Home e su come configurare una connessione Desktop Remoto su Windows.

Perché RDP su Internet non funziona per impostazione predefinita?

Desktop Remoto è progettato per fornire connettività sulle reti locali, dove il client può stabilire un collegamento diretto con il computer host. Un router e un firewall possono bloccare le connessioni Internet e l’host non presenta un indirizzo IP pubblico a cui i client possano accedere direttamente.

Due problemi principali rendono difficile l’utilizzo di Windows Remote Desktop tramite Internet:

  • • Un’esposizione critica alla sicurezza: Se apri un percorso diretto sul tuo router verso una macchina all’interno della rete, questo può essere sfruttato da attori malevoli. Bot automatizzati e malintenzionati scansionano continuamente Internet alla ricerca di questo tipo di apertura e possono rapidamente trasformare la porta del desktop remoto in un obiettivo appetibile.
  • • Configurazione complessa: Gli utenti devono configurare la connessione. La configurazione richiede di identificare l’indirizzo IP interno del computer host, accedere al router, inoltrare la porta corretta e fornire l’indirizzo IP pubblico della rete. Sebbene queste operazioni non siano difficili, alcuni utenti potrebbero non dedicare il tempo necessario per configurarle correttamente, causando un degrado della sicurezza.

I seguenti metodi risolvono questi problemi in due modi. HelpWire offre una connettività sicura senza alcuna modifica alla rete. Gli altri metodi richiedono di configurare RDP o di utilizzare la soluzione gratuita di Chrome, che ha funzionalità limitate.

Metodi per connettersi a un desktop remoto tramite internet

Questa tabella confronta i principali modi per connettersi a un desktop remoto tramite internet.

MetodoSicurezzaComplessità di configurazioneCostoMigliore caso d’uso
HelpWireForte con crittografia AES-256 e nessuna porta espostaSempliceGratuitoSupporto multipiattaforma per utenti tecnici o non tecnici
RDP + port forwardingDebole senza rafforzamentoModerataGratuitoUtenti avanzati che usano RDP nativo in un ambiente rafforzato
RDP + VPNForteDifficileGratuito con costi aggiuntiviUtenti tecnici e organizzazioni con VPN esistenti
RD GatewayForteDifficileCosti di licenzaImprese che utilizzano Windows Server
Chrome Remote DesktopBuonaFacileGratuitoUso personale di base
Nota sulla sicurezza:  Attori di minacce dedicati possono violare tutte le soluzioni di accesso remoto per i consumatori. I team che implementano una VPN rafforzata o un ambiente Zero Trust possono aumentare la sicurezza attraverso una configurazione appropriata. Molti utenti scelgono una soluzione software come HelpWire perché offre una forte sicurezza senza la complessità della configurazione.

Metodo 1: HelpWire - una soluzione semplice ed equilibrata

HelpWire è una soluzione di accesso remoto che supporta sistemi Windows, macOS e Linux. È uno strumento semplice che stabilisce connessioni sicure senza modificare il firewall, la configurazione di rete o il port forwarding.

HelpWire affronta i problemi di configurazione e sicurezza sopra definiti stabilendo connessioni tramite la propria infrastruttura interna. Il software si collega tramite un collegamento diretto peer-to-peer quando disponibile. Quando non è disponibile un collegamento diretto, la connessione viene instradata tramite server di relay. Nessuna porta viene esposta e non è richiesta alcuna configurazione.

Funzionalità principali di HelpWire

  • • Il software non apre porte e non richiede configurazioni del router. Il tuo firewall e la porta 3389 non vengono utilizzati per la connessione, eliminando una vulnerabilità esposta a Internet che potrebbe essere sfruttata.
  • • HelpWire è multipiattaforma e supporta ambienti diversi su Windows, Linux e macOS. L’RDP nativo non consente di ospitare una sessione remota da un sistema Mac o Linux.
  • • HelpWire offre una forte sicurezza con crittografia AES-256 e protegge la connessione con WSS, HTTPS e TLS/SSL. Gli operatori stabiliscono connessioni remote solo dopo aver ricevuto l’approvazione esplicita e per singola sessione del cliente.
  • • L’accesso all’account è protetto tramite Auth0 e autenticazione a due fattori opzionale. L’applicazione è ospitata su infrastruttura AWS sicura ed è firmata digitalmente da DigiCert per garantirne l’autenticità.
  • • HelpWire opera dietro un NAT di livello carrier, comunemente usato dalle reti 5G domestiche e dagli ISP, dove non si riceve un IP pubblico univoco e non è possibile utilizzare l’inoltro delle porte.

Come utilizzare HelpWire per Desktop Remoto tramite Internet

HelpWire è stato sviluppato come uno strumento di supporto remoto per aiutare clienti, colleghi o familiari a risolvere problemi tecnici. Fornisce inoltre l’accesso non presidiato al tuo computer di casa o dell’ufficio quando ti trovi altrove.

  1. Scarica HelpWire sia sul computer locale (host) che su quello remoto (client). Puoi anche utilizzare l’opzione Connessione Rapida per una sessione ad hoc senza creare un account.

    Scarica HelpWire
  2. Per assistenza, invia al cliente il tuo link di connessione così potrai fornire supporto remoto. Configura l’accesso non presidiato per connetterti da remoto al tuo computer.

    Invia il link di connessione
  3. Connettiti al computer del cliente, approva la sessione e prendi il pieno controllo del desktop remoto.

    Connetti al computer del cliente

I clienti di HelpWire gli attribuiscono punteggi elevati per la facilità d'uso, la gamma di funzionalità e la compatibilità multipiattaforma:

Helpwire ha superato le nostre aspettative in ogni modo. Il suo design e la facilità d'uso lo rendono accessibile a tutti. La caratteristica più importante è la compatibilità multipiattaforma, che permette di assistere gli utenti su vari sistemi operativi senza alcun problema. Ci sono molte funzionalità da descrivere brevemente, ma dirò che Helpwire è diventato uno strumento indispensabile nel toolkit di supporto remoto. È affidabile, efficiente e incredibile.
— Leggi la recensione completa

Metodo 2: Microsoft RDP - inoltro porte e VPN

Il Remote Desktop Protocol (RDP) di Microsoft è il modo più popolare per accedere a un PC Windows. È possibile utilizzare RDP in due modi: port forwarding o tunneling VPN. I due metodi offrono livelli di sicurezza molto differenti.

Puoi ospitare una sessione RDP solo da Windows Pro, Enterprise, Education o dalle edizioni Server. I computer con Windows Home possono solo agire come client che si connettono a una macchina host.

RDP tramite port forwarding (usare solo se protetto)

L’inoltro delle porte (port forwarding) mappa una porta dell’indirizzo IP pubblico del tuo router all’indirizzo IP interno del tuo PC, così un client esterno può raggiungerlo. È gratuito ed integrato, ma espone il tuo computer direttamente a Internet – quindi consideralo come ultima risorsa e non come impostazione predefinita.

Passaggio 1: Imposta un indirizzo IP interno statico, così la regola di inoltro non verrà interrotta quando il DHCP riassegna gli indirizzi.

Sul computer host:

apri pannello di controllo

Apri Pannello di controllo → Rete e Internet → Centro connessioni di rete e condivisione → Modifica impostazioni scheda.

modifica impostazioni adattatore

Fai clic con il tasto destro sull’adattatore attivo → Proprietà → Protocollo Internet versione 4 (TCP/IPv4) → Proprietà.

Proprietà TCP/IPv4

Scegli Usa il seguente indirizzo IP e inserisci un indirizzo al di fuori dell’intervallo DHCP del tuo router, con la corretta subnet mask, gateway predefinito (il tuo router) e DNS. (Esegui ipconfig/all per vedere i valori attuali.)

configurare indirizzo IP statico

Passo 2: Trova il tuo IP pubblico. Cerca “il mio IP” in un browser sulla rete host, oppure controlla la pagina di stato del router.

Nota che gli ISP cambiano gli IP pubblici nel tempo: utilizza il DNS dinamico (DDNS) per associare un nome host stabile alla tua rete, così la connessione non si interrompe.
qual è il mio indirizzo IP

Passaggio 3: Inoltra la porta. Nel pannello di amministrazione del tuo router, inoltra la porta TCP 3389 all’IP interno statico dell’host.

crea regole di port forwarding
⚠ Leggi prima di aprire la porta 3389.  Una porta RDP esposta è uno dei bersagli più pesantemente attaccati su Internet: i tentativi di accesso brute-force e i gruppi di ransomware la scansionano costantemente. Se devi utilizzare il port forwarding, rendilo più sicuro: limita la regola a un IP sorgente specifico in modo che solo la tua posizione conosciuta possa accedervi, cambia la porta predefinita, imposta una password lunga e unica su un nome utente non predefinito ed abilita l’Autenticazione a Livello di Rete. Nota inoltre: se il tuo ISP ti mette dietro un CGNAT, il port forwarding non funzionerà affatto – avrai bisogno invece di una VPN o di uno strumento basato su relay come HelpWire.

RDP tramite VPN (la via sicura)

Una VPN offre un modo più sicuro per utilizzare RDP nativo su Internet. I dispositivi remoti che si collegano alla VPN vengono trattati come se fossero all’interno della rete locale di casa o dell’ufficio. Il traffico RDP passa attraverso un tunnel crittografato e non è mai esposto a Internet aperta. Questo metodo è più sicuro rispetto al port forwarding, ma richiede maggiori conoscenze tecniche e lavoro di configurazione.

Il tipo di VPN necessario per questo metodo di utilizzo di RDP non è lo stesso di una VPN per consumatori che protegge la privacy o permette lo streaming da siti con restrizioni. Devi implementare un server VPN self-hosted o una VPN integrata su un router affidabile.

Devi utilizzare un protocollo moderno e sicuro quando configuri il server VPN, come WireGuard, OpenVPN o IKEv2/IPSec. Non usare PPTP, poiché è una soluzione obsoleta e insicura.

Una volta configurato, aggiungi la connessione in Windows tramite Impostazioni → Rete e Internet → VPN → Aggiungi una connessione VPN.

aggiungi connessione VPN

Inserisci l’indirizzo del server, il protocollo e le tue credenziali Windows.

configura connessione VPN

RDP tramite RD Gateway (azienda)

Remote Desktop Gateway è il metodo preferito in un contesto aziendale. Richiede un’istanza di Windows Server, un certificato TLS, la licenza per i Remote Desktop Services e una manutenzione continua. Sebbene sia adatto alle organizzazioni più grandi, è eccessivo per i piccoli team.

Questo metodo sfrutta Windows Server per incapsulare RDP all’interno di una connessione HTTPS sulla porta 443. Fornisce un percorso sicuro e crittografato verso le macchine interne senza esporre la porta 3389 o richiedere che tutti gli utenti accedano tramite VPN. Il traffico passa attraverso i firewall sulla porta 443, quindi gli amministratori possono centralizzare le politiche di accesso e autorizzazione per garantire la sicurezza.

Metodo 3: Chrome Remote Desktop - l'opzione gratuita

Chrome Remote Desktop è uno strumento gratuito basato su browser collegato al tuo account Google. È un modo rapido ed economico per permettere agli utenti non tecnici di accedere da remoto al proprio computer. Basta installarlo su entrambe le macchine utilizzando lo stesso account Google e impostare un PIN per verificare l’accesso.

Chrome Remote Desktop

Sebbene Chrome Remote Desktop sia una buona scelta per un uso personale semplice, le sue limitazioni lo rendono inadatto per attività più complesse come il supporto professionale. Lo strumento è privo di funzionalità come il trasferimento di file, i controlli di sessione e la gestione multi-cliente. Offre prestazioni meno coerenti rispetto a RDP nativo o soluzioni dedicate.

Best practice di sicurezza per il desktop remoto su Internet

La pratica migliore più importante è evitare di esporre il desktop remoto direttamente a Internet tramite una porta in entrata aperta. Dovresti optare per una VPN, un approccio Zero Trust o un software basato su relay. Per aumentare la sicurezza del desktop remoto, dovrebbero essere seguiti i seguenti passaggi.
  • • Non aprire la porta 3389 su Internet. Se scegli di inoltrare una porta, cambia quella predefinita e limitane l’uso a uno specifico IP.
  • • Abilita l’autenticazione a più fattori se lo strumento la supporta.
  • • Utilizza la Network Level Authentication (NLA) per convalidare le credenziali prima che le sessioni vengano stabilite.
  • • Usa password forti e uniche e nomi utente non predefiniti. Gli hacker spesso puntano all’account “Administrator”, che potrebbe essere protetto da una password debole.
  • • Implementa una crittografia forte come AES-256 per i dati e TLS per proteggere le connessioni.
  • • Mantieni i sistemi aggiornati con le ultime patch per risolvere le vulnerabilità RDP che gli attaccanti possono sfruttare.
Questi passaggi di sicurezza dimostrano perché un software dedicato come HelpWire offre un vantaggio rispetto ad altre soluzioni di desktop remoto. Lo strumento applica crittografia, autenticazione e controllo del consenso, eliminando la necessità per gli utenti di modificare la configurazione.

Risoluzione dei problemi se la connessione funziona solo su una LAN

Una connessione desktop remoto che funziona su una LAN ma non su Internet è generalmente causata da uno dei seguenti problemi.

  • • L’indirizzo IP pubblico è stato riassegnato dal tuo ISP. Il Dynamic DNS ti consente di connetterti a un nome host stabile.
  • • Il computer host è in stato di sospensione, oppure l’RDP è disattivato e quindi il computer non può accettare connessioni.
  • • La porta potrebbe non essere inoltrata o potrebbe essere bloccata da un firewall. Verifica che la porta TCP 3389 venga inoltrata all’IP interno dell’host e che sia consentita attraverso tutti i firewall.
  • • Potresti essere dietro un CGNAT, dove il tuo ISP condivide un indirizzo IP pubblico tra molti clienti, impedendo così che l’inoltro delle porte in ingresso raggiunga i tuoi dispositivi.

La conclusione

Il desktop remoto su Internet richiede un compromesso tra facilità d’uso e sicurezza. Le VPN sono sicure ma richiedono un notevole lavoro per essere implementate. L’inoltro delle porte comporta ulteriori passaggi di rafforzamento per garantire la sicurezza. Un software di accesso remoto affidabile e dedicato offre una sicurezza avanzata senza la necessità di configurazioni tecniche, rendendolo la scelta giusta per la maggior parte degli utenti.

HelpWire offre un modo semplice per stabilire connessioni desktop remoto sicure con supporto multipiattaforma per Windows, macOS e Linux.

Domande frequenti

No, l’RDP nativo su Internet espone la porta 3389 e crea una vulnerabilità che può essere sfruttata da attacchi brute-force e ransomware. Una connessione sicura richiede il tunneling attraverso una VPN o RD Gateway, oppure un software di accesso remoto crittografato che non apre una porta.

RDP utilizza di default la porta TCP 3389. Puoi migliorare leggermente la sicurezza cambiando il numero della porta. Dovresti anche considerare misure di sicurezza più forti come l’accesso limitato o una VPN.

Sì, puoi esporre direttamente RDP tramite il port forwarding, anche se è insicuro e non raccomandato. Un’alternativa più sicura, evitando la VPN, è utilizzare un software di accesso remoto come HelpWire, che non espone le porte e garantisce la cifratura del traffico.

Cerca “il mio IP” in qualsiasi browser sulla rete host oppure consulta la pagina di stato del router. Gli IP pubblici possono cambiare, quindi considera l’utilizzo di Dynamic DNS per fornire un nome host stabile.

La LAN consente al client di raggiungere direttamente l’host. Quando si utilizza Internet, il router e il firewall bloccano le connessioni in ingresso non richieste e l’host non dispone di un indirizzo IP pubblico. È necessario utilizzare una VPN, inoltrare una porta oppure utilizzare software dedicato per gestire la connessione.

Puoi utilizzare l’“Windows App” di Microsoft per RDP nativo, oppure una soluzione multipiattaforma come HelpWire, che supporta le connessioni tra Windows, macOS e Linux senza configurazione RDP.

Windows Home può connettersi in remoto come client ma non può ospitare sessioni RDP in ingresso. È necessario utilizzare le edizioni Windows Pro, Enterprise, Education o Server, oppure software di terze parti come Chrome Remote Desktop o HelpWire.