Ahorre 15% en todos los servicios de hosting

Pon a prueba tus habilidades y obtén Descuento<\/span> en cualquier plan de hosting

Usa el código: Skills Comenzar
Secciones
Windows

Acceso a tu Windows Server con Remote Desktop (RDP): Una Guía Técnica Completa

Remote Desktop Protocol (RDP) es el protocolo de red propietario de Microsoft que permite acceso remoto gráfico cifrado a servidores y escritorios Windows sobre el puerto TCP 3389. Transmite la salida de pantalla de la máquina remota al cliente y la entrada (teclado, ratón, audio) en la dirección inversa, permitiendo control interactivo completo de un entorno Windows desde cualquier dispositivo conectado a la red.

Para administradores de sistemas que gestionan un entorno de VPS Hosting o un Servidor Dedicado, RDP es la interfaz de gestión principal — el equivalente de Windows a SSH. Comprenderlo a un nivel más profundo que "escribe la IP y haz clic en Conectar" es lo que separa a un administrador competente de uno que se queda bloqueado a las 2 AM.

Requisitos Previos Antes de Conectarse

Antes de iniciar una sesión RDP, confirme que se cumplan las siguientes condiciones tanto en el lado del cliente como del servidor:

En el Windows Server:

  • RDP está explícitamente habilitado en Propiedades del Sistema
  • El Firewall de Windows (y cualquier firewall externo o grupo de seguridad) permite tráfico TCP entrante en el puerto 3389
  • Se han otorgado derechos de “Permitir iniciar sesión a través de Servicios de Escritorio Remoto” a la cuenta de usuario de destino
  • Se conoce el estado de Autenticación de Nivel de Red (NLA) — afecta qué clientes pueden conectarse
  • El servidor tiene una dirección IPv4 (o IPv6) pública accesible

En la Máquina Cliente:

  • El cliente de Conexión a Escritorio Remoto (mstsc.exe) está disponible (integrado en todas las ediciones de Windows excepto Home, de forma predeterminada)
  • Tiene la dirección IP pública del servidor, un nombre de usuario válido y la contraseña correspondiente
  • Su red local no bloquea el tráfico TCP saliente 3389 (algunos firewalls corporativos lo hacen)

Paso a Paso: Conectarse a través de Conexión a Escritorio Remoto (mstsc)

Paso 1: Abrir el cliente RDP

Presiona Win + R para abrir el diálogo Ejecutar, escribe mstsc y presiona Intro. Esto abre la ventana Conexión a Escritorio Remoto. Alternativamente, busca "Conexión a Escritorio Remoto" en el menú Inicio.

Para una conexión directa de una línea desde la línea de comandos o un script:

mstsc /v:YOUR_SERVER_IP

Para especificar un puerto no estándar (p. ej., 3390):

mstsc /v:YOUR_SERVER_IP:3390

Paso 2: Ingresa la dirección IP del servidor

En el campo Equipo, ingresa la dirección IP pública de tu servidor Windows. Si tu proveedor de hosting asignó un nombre de host (p. ej., server1.example.com), funciona igual de bien siempre que DNS se resuelva correctamente.

Haz clic en Mostrar opciones antes de conectar — esto expone configuraciones críticas que la mayoría de guías omiten completamente:

  • Pestaña General: Guarda las credenciales de conexión en un archivo .rdp para reutilizar
  • Pestaña Pantalla: Establece la resolución y profundidad de color (reduce ambas para mejorar el rendimiento en enlaces lentos)
  • Pestaña Recursos locales: Controla el intercambio del portapapeles, redirección de impresoras y mapeo de unidades locales
  • Pestaña Experiencia: Elige un perfil de velocidad de conexión para desactivar efectos visuales que consumen ancho de banda
  • Pestaña Avanzado: Configura el comportamiento de autenticación del servidor y la configuración de puerta de enlace RDP

Paso 3: Autentica con nombre de usuario y contraseña

Haz clic en Conectar. Aparecerá un aviso de credenciales. Ingresa:

  • Nombre de usuario: Típicamente Administrator para una instancia nueva de Windows Server, o una cuenta de dominio en el formato DOMAINusername
  • Contraseña: La contraseña establecida por tu proveedor de hosting o configurada durante el aprovisionamiento del servidor

Si deseas especificar previamente el nombre de usuario para evitar el aviso:

mstsc /v:YOUR_SERVER_IP /u:Administrator

Paso 4: Maneja la advertencia de certificado

En la primera conexión, casi con certeza verás una advertencia de confianza de certificado. Esto ocurre porque el certificado TLS del servidor es autofirmado en lugar de ser emitido por una Autoridad de Certificación de confianza. La advertencia dice: *"No se puede verificar la identidad del equipo remoto."*

Lo que esto significa técnicamente: RDP usa TLS para cifrar la sesión. El servidor presenta un certificado para probar su identidad. Un certificado autofirmado no es inherentemente inseguro para un servidor conocido que controlas — pero deberías verificar la huella digital del certificado contra lo que tu proveedor emitió antes de hacer clic en .

Para entornos de producción donde la postura de seguridad importa, considera vincular un certificado de confianza al oyente RDP. Esto elimina la advertencia y proporciona identidad verificable. Emparejar esto con una estrategia adecuada de Certificado SSL para tu infraestructura es una práctica sólida.

Paso 5: Estás conectado

Después de la autenticación, la sesión de escritorio remoto se abre en una ventana (o pantalla completa, dependiendo de tu configuración de pantalla). Ahora tienes acceso interactivo completo al entorno de escritorio de Windows Server — idéntico a estar sentado frente a la máquina física.

Habilitación de RDP en Windows Server (Si No Está Activo)

Si RDP está deshabilitado — común en servidores recién aprovisionados o después del endurecimiento del SO — habilítalo a través de uno de estos métodos:

Método 1: GUI (Propiedades del Sistema)

  1. Abre Panel de Control > Sistema y Seguridad > Sistema
  2. Haz clic en Configuración remota en el panel izquierdo
  3. En la sección Escritorio Remoto, selecciona Permitir conexiones remotas a este equipo
  4. Opcionalmente desmarca Permitir conexiones solo desde equipos que ejecuten Escritorio Remoto con Autenticación de Nivel de Red si necesitas admitir clientes heredados (no recomendado para servidores expuestos a internet)
  5. Haz clic en Aplicar, luego Aceptar

Método 2: PowerShell (Preferido para Habilitación Remota o con Script)

# Enable RDP
Set-ItemProperty -Path 'HKLM:SystemCurrentControlSetControlTerminal Server' -Name "fDenyTSConnections" -Value 0

# Allow RDP through Windows Firewall
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"

# Confirm the service is running
Get-Service -Name TermService | Start-Service

Método 3: Registro (Cuando PowerShell No Está Disponible)

La clave de registro de control es:

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal Server

Establece fDenyTSConnections en 0 (DWORD) para habilitar RDP, o 1 para deshabilitarlo.

Configuración del Firewall para Acceso RDP

Windows Firewall

El comando PowerShell anterior maneja el Firewall de Windows integrado. Para verificar que la regla está activa:

Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction

Firewall Externo / Grupos de Seguridad en la Nube

Si tu servidor está detrás de un firewall externo (común con VPS Hosting y Servidores Dedicados), también debes abrir el TCP entrante 3389 en el perímetro de la red. La interfaz exacta varía según el proveedor, pero los parámetros de la regla son siempre:

  • Protocolo: TCP
  • Puerto: 3389 (o tu puerto personalizado)
  • Origen: Restringir al rango de IP de gestión, no 0.0.0.0/0

Exponer RDP a toda Internet en el puerto predeterminado es una de las superficies de ataque más explotadas que existen. Las campañas de fuerza bruta dirigidas al puerto 3389 son continuas y automatizadas.

Endurecimiento de Seguridad de RDP: Lo que la Mayoría de Guías Omiten

Una guía de conexión básica que se detiene en “haz clic en Sí y ya estás dentro” deja tu servidor peligrosamente expuesto. Los siguientes pasos de endurecimiento son innegociables para cualquier servidor Windows expuesto a internet.

Cambiar el Puerto RDP Predeterminado

Cambiar desde 3389 a un puerto no estándar (p. ej., 33890 o 52100) reduce drásticamente el ruido de escaneo automatizado. Esto es seguridad por oscuridad — no un sustituto para el endurecimiento de autenticación — pero elimina los ataques de menor esfuerzo.

# Change RDP port to 52100 (example)
Set-ItemProperty -Path 'HKLM:SYSTEMCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp' -Name PortNumber -Value 52100

# Update the firewall rule
New-NetFirewallRule -DisplayName "RDP Custom Port" -Direction Inbound -Protocol TCP -LocalPort 52100 -Action Allow
Remove-NetFirewallRule -DisplayGroup "Remote Desktop"

# Restart the Terminal Services
Restart-Service -Name TermService -Force

Después de este cambio, conéctate usando mstsc /v:YOUR_SERVER_IP:52100.

Aplicar Autenticación a Nivel de Red (NLA)

NLA requiere que el cliente se autentique antes de que se establezca una sesión RDP completa, lo que evita que usuarios no autenticados lleguen a la pantalla de inicio de sesión de Windows. Habilítalo a través de PowerShell:

Set-ItemProperty -Path 'HKLM:SystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp' -Name UserAuthentication -Value 1

Restringir el Acceso RDP por Dirección IP

Usa el Firewall de Windows para incluir en la lista blanca solo las IPs de administración conocidas:

Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress "203.0.113.10","198.51.100.5"

Habilitar Políticas de Bloqueo de Cuenta

Configura los umbrales de bloqueo a través de Group Policy (gpedit.msc) o la Política de Seguridad Local:

  • Umbral de bloqueo de cuenta: 5 intentos inválidos
  • Duración del bloqueo: 30 minutos
  • Restablecer contador después de: 15 minutos

Usar una Puerta de Enlace RDP o VPN

Para la postura de seguridad más alta, no expongas RDP directamente a internet en absoluto. Colócalo detrás de:

  • Remote Desktop Gateway (RD Gateway): Tuneliza RDP sobre HTTPS (puerto 443), proporcionando autenticación basada en certificados y registro centralizado
  • VPN: Requiere conectividad VPN antes de que sea posible el acceso RDP, restringiendo la superficie de ataque solo a usuarios VPN autenticados

Opciones de Cliente RDP Más Allá de mstsc

mstsc es el cliente predeterminado de Windows, pero no es la única opción. Comprender las alternativas es importante cuando se conecta desde sistemas que no son Windows o cuando necesita funciones avanzadas.

ClientePlataformaFortalezas ClaveLimitaciones
mstsc (integrado)WindowsNativo, sin necesidad de instalación, soporte de archivos .rdpSolo Windows
Microsoft Remote DesktopmacOS, iOS, AndroidAplicación oficial de Microsoft, soporte NLAMenos opciones avanzadas que mstsc
FreeRDPLinux, macOS, WindowsCódigo abierto, altamente configurable, programableBasado en CLI, curva de aprendizaje más pronunciada
RemminaLinuxMulti-protocolo (RDP, VNC, SSH), basado en GUISolo Linux
Royal TSXmacOSGestión de credenciales empresariales, sesiones con pestañasDe pago para funciones completas
MobaXtermWindowsCombina RDP, SSH, X11 en una herramientaEnfocado principalmente en SSH

Para administradores de Linux que gestionan un servidor Windows junto con cargas de trabajo Linux, FreeRDP o Remmina son las opciones estándar. Una conexión FreeRDP desde una terminal Linux se ve así:

xfreerdp /v:YOUR_SERVER_IP /u:Administrator /p:'YourPassword' /cert:ignore /dynamic-resolution

Optimización de rendimiento para sesiones RDP

El rendimiento de RDP se degrada notablemente en conexiones de alta latencia o ancho de banda bajo. Estos ajustes hacen una diferencia medible:

Reduce la profundidad de color y la resolución:

En la pestaña Display de mstsc, establece la profundidad de color en 16-bit y la resolución al mínimo necesario para tu trabajo.

Desactiva los efectos visuales a través de la pestaña Experience:

Selecciona "Modem (56 Kbps)" o desactiva manualmente: Desktop background, Font smoothing, Desktop composition, Show window contents while dragging, Menu and window animation.

Habilita compresión RemoteFX o H.264/AVC:

En Windows Server 2016 y posteriores, RDP admite modo H.264/AVC 444 para una calidad visual significativamente mejor con menor ancho de banda. Habilita a través de Group Policy:

Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Remote Session Environment

Establece Use hardware graphics adapters for all Remote Desktop Services sessions y Prioritize H.264/AVC 444 graphics mode en Enabled.

Para cargas de trabajo aceleradas por GPU donde el rendimiento de RDP es crítico, considera un entorno de GPU Hosting con soporte RemoteFX o NVIDIA GRID/vGPU.

Guardando y Reutilizando Perfiles de Conexión RDP

En lugar de volver a ingresar la configuración en cada sesión, guárdala en un archivo .rdp:

  1. En la ventana mstsc, haz clic en Show Options > Save As
  2. Nombra el archivo (por ejemplo, prod-server.rdp) y guárdalo en una ubicación segura
  3. Haz doble clic en el archivo para iniciar la sesión con todos los parámetros guardados

Un archivo .rdp es un archivo de configuración de texto plano. Un ejemplo mínimo:

full address:s:203.0.113.50:3389
username:s:Administrator
screen mode id:i:2
desktopwidth:i:1920
desktopheight:i:1080
session bpp:i:32
authentication level:i:2
enablecredsspsupport:i:1

Nota de seguridad: Nunca guardes contraseñas dentro de archivos .rdp en sistemas compartidos o sin cifrar. El campo de contraseña está ofuscado, no cifrado, y es trivialmente reversible.

Errores comunes de conexión RDP y cómo solucionarlos

ErrorCausa raízResolución
"Remote Desktop no puede conectar con la computadora remota"RDP deshabilitado, firewall bloqueando `3389`, IP incorrectaVerificar que RDP esté habilitado; revisar reglas del firewall; confirmar dirección IP
"La conexión fue denegada porque la cuenta de usuario no está autorizada"Usuario no está en el grupo Remote Desktop UsersAgregar usuario a través de `lusrmgr.msc` o `net localgroup "Remote Desktop Users" username /add`
"Ha ocurrido un error de autenticación (CredSSP)"Desajuste de remediación de oráculo de cifrado CredSSPActualizar cliente y servidor, o ajustar la configuración de Group Policy `Encryption Oracle Remediation` a **Vulnerable** temporalmente
"Remote Desktop Services está actualmente ocupado"Límite de sesiones alcanzado (2 sesiones concurrentes en licencias Server estándar)Desconectar sesiones inactivas; considerar RDS CALs para más sesiones
La conexión se cae repetidamenteDesajuste de MTU, red inestable, o tiempo de inactividad agresivoAjustar MTU; establecer `Keep-Alive` en configuración del registro RDP-Tcp
Advertencia de certificado en cada conexiónCertificado autofirmado no confiable por el clienteImportar certificado del servidor al almacén Trusted Root del cliente, o implementar un certificado firmado por CA

Gestión de RDP a través de un Panel de Control

Si prefieres una capa de gestión gráfica sobre ediciones de PowerShell y registro sin procesar, un panel de control del servidor simplifica significativamente la configuración de RDP, la gestión de usuarios y las reglas de firewall. Explora Paneles de Control VPS para opciones que se integren con entornos de Windows Server, o considera un VPS con cPanel si tu carga de trabajo incluye alojamiento web junto con administración remota.

Matriz de Decisión Técnica: Opciones Clave al Configurar RDP

Utiliza esta lista de verificación al configurar o auditar el acceso RDP en cualquier servidor Windows:

  • Puerto: ¿Cambiado del puerto predeterminado 3389 a un puerto no estándar? Si no, documenta el motivo.
  • NLA: ¿Habilitado? Si está deshabilitado, justifica por qué (requisito de cliente heredado) y compensa con otros controles.
  • Alcance del firewall: ¿Está restringido el RDP entrante a IPs de origen específicas? 0.0.0.0/0 es inaceptable para producción.
  • Bloqueo de cuenta: ¿Configurado y probado? Verifica con una secuencia de inicio de sesión fallido deliberado.
  • Certificado: ¿Autofirmado o emitido por CA? El autofirmado es aceptable para uso interno; el emitido por CA es obligatorio para entornos de cumplimiento.
  • Límites de sesión: ¿Las sesiones inactivas se agotan? Configura a través de Directiva de grupo en Session Time Limits.
  • Registro: ¿Está habilitada la auditoría de inicio/cierre de sesión RDP? Verifica en Security Policy > Audit logon events.
  • Gateway o VPN: ¿Es necesaria la exposición directa a internet? Si no, enruta a través de RD Gateway o VPN.
  • Método de acceso de respaldo: Si RDP falla (firewall mal configurado, bloqueo de servicio), ¿tienes una consola fuera de banda (KVM, IPMI, consola VNC del proveedor)?

Preguntas Frecuentes

¿Cuál es el puerto predeterminado para RDP y debería cambiarlo?

El puerto RDP predeterminado es TCP 3389. Deberías cambiarlo en cualquier servidor expuesto a Internet. Los escáneres automatizados sondean continuamente el puerto 3389 en busca de oportunidades de fuerza bruta. Cambiar a un puerto no estándar con número alto no reemplaza la autenticación fuerte, pero elimina la mayoría del ruido automatizado.

¿Por qué RDP muestra una advertencia de certificado cada vez que me conecto?

El servidor está presentando un certificado TLS autofirmado que tu cliente no reconoce como confiable. Para suprimir permanentemente la advertencia, exporta el certificado autofirmado del servidor e impórtalo en el almacén de Autoridades de certificación raíz de confianza de tu máquina cliente, o reemplaza el certificado autofirmado con uno emitido por una CA confiable.

¿Cuántas sesiones RDP simultáneas admite Windows Server?

Windows Server estándar (sin licencia de Servicios de Escritorio Remoto) admite exactamente dos sesiones RDP administrativas concurrentes. Agregar un rol de Servicios de Escritorio Remoto con las Licencias de Acceso de Cliente (CALs) apropiadas elimina este límite para escenarios multiusuario.

¿Puedo usar RDP en un cliente que no sea Windows para conectarme a un servidor Windows?

Sí. Microsoft publica clientes oficiales de Escritorio Remoto para macOS, iOS y Android. En Linux, FreeRDP y Remmina son las opciones de código abierto más capaces. Todos admiten NLA y cifrado RDP estándar.

¿Qué debo hacer si accidentalmente me bloqueo a mí mismo del RDP?

Primero, verifica si tu proveedor de alojamiento ofrece una consola fuera de banda (acceso VNC o KVM a través de su panel de control). Desde allí, puedes corregir la regla del firewall, reactivar el servicio RDP o arreglar una clave de registro mal configurada sin necesidad de una sesión RDP activa. Por eso el acceso fuera de banda es una parte obligatoria de cualquier estrategia de gestión de servidores — configúralo antes de que lo necesites.