El mayor portal de MU Online de Brasil — desde 2003
Tutorial Intermedio Infraestructura

Cómo configurar acceso remoto (RDP) seguro en el servidor de MU

Deja el acceso remoto a tu servidor de MU realmente seguro: restringe el RDP por IP, cambia el puerto por defecto, exige contraseñas fuertes y suma capas contra la fuerza bruta sin perder la practicidad de la administración.

GA Gabriel · Actualizado el 5 dic 2024 · ⏱ 14 min de lectura
Respuesta rápida

El RDP (Remote Desktop Protocol) es la puerta de entrada por donde administras el servidor de MU, y es exactamente por eso que es el blanco predilecto de quien quiere invadirlo. Dejar el puerto 3389 abierto a toda internet, con una cuenta "Administrador" y una contraseña mediocre, es prácticamente u

El RDP (Remote Desktop Protocol) es la puerta de entrada por donde administras el servidor de MU, y es exactamente por eso que es el blanco predilecto de quien quiere invadirlo. Dejar el puerto 3389 abierto a toda internet, con una cuenta "Administrador" y una contraseña mediocre, es prácticamente una invitación: existen botnets que escanean rangos enteros de IP buscando RDP expuesto y probando miles de contraseñas por hora. Un servidor de MU comprometido de esa forma significa base de datos robada, ítems duplicados, cuentas de jugadores filtradas y, muchas veces, ransomware. La buena noticia es que puedes mantener toda la practicidad del Escritorio Remoto y, al mismo tiempo, cerrar casi toda esa superficie de ataque con algunas capas bien colocadas.

Esta guía muestra cómo transformar un RDP "abierto y vulnerable" en un acceso remoto endurecido, capa por capa. Si todavía estás armando la estructura del servidor, revisa antes el paso a paso de cómo crear servidor de MU Online; aquí vamos a partir del supuesto de que Windows ya está en línea y que hoy accedes por RDP.

Requisitos previos

  • Servidor Windows (Windows Server 2016/2019/2022 son los más comunes en VPS de MU).
  • Cuenta con privilegio de administrador.
  • Acceso a la consola KVM/VNC del panel del proveedor de VPS: la red de seguridad por si te dejas fuera. Confirma que funciona antes de empezar.
  • Tu IP público de administración (anótalo en "mi ip"). Si cambia con frecuencia, considera contratar IP fija, una VPN o un segundo servidor "bastion" con IP fija.
  • 30 a 40 minutos sin jugadores según el servidor, o al menos un horario de bajo movimiento.
Atenção: Todo cambio en el firewall y el RDP tiene riesgo de desconectarte. Nunca lo hagas sin la consola KVM/VNC del proveedor disponible y probada. Es el único acceso que no depende del RDP.

Panorama de las capas de defensa

La seguridad del acceso remoto no es una única configuración, sino una pila. Cada capa, por sí sola, es evitable; juntas, elevan mucho el costo de un ataque. Vamos a aplicarlas en este orden:

CapaQué haceEsfuerzoImpacto
Restricción por IP en el firewallSolo tu IP alcanza el RDPBajoAltísimo
Contraseña fuerte + renombrar cuenta adminElimina blancos obviosBajoAlto
Bloqueo de cuenta (lockout)Frena la fuerza bruta localBajoAlto
Cambio del puerto por defectoReduce escaneos automáticosMedioMedio
NLA (Network Level Authentication)Autentica antes de abrir sesiónBajoAlto
VPN / bastionSaca el RDP de internetAltoAltísimo
Auditoría de eventos (4625)Detecta y reacciona a ataquesMedioMedio

El orden importa: empieza por la restricción por IP, que da la mayor ganancia con el menor riesgo, y ve apilando.

Etapa 1: restringir el RDP a tu IP en el firewall

Esta es la medida aislada más eficaz. En vez de dejar el 3389 abierto a 0.0.0.0/0, libera solo tu IP. En PowerShell/Símbolo del sistema elevado (cambia 203.0.113.10 por tu IP real):

netsh advfirewall firewall add rule name="ADMIN - RDP restrito" dir=in action=allow protocol=TCP localport=3389 remoteip=203.0.113.10

Si administras desde dos o tres lugares fijos (casa, trabajo), puedes listar varios IPs separados por coma en remoteip. Luego, elimina o desactiva cualquier regla antigua que libere el RDP para todos:

netsh advfirewall firewall show rule name=all dir=in | findstr /i "3389 Desktop Remote"

Identifica reglas genéricas de "Escritorio Remoto" y restringe su alcance (o desactívalas), dejando válida únicamente tu regla por IP.

Dica: Si tu IP residencial cambia (es dinámico), no intentes perseguir el número nuevo a cada rato. Usa un servicio de DDNS combinado con una VPN, o salta directo a la Etapa 7 (VPN/bastion), que resuelve el problema de raíz.

Etapa 2: endurecer las cuentas de acceso

Los bots asumen que existe una cuenta llamada Administrator/Administrador. Quita ese blanco del mapa.

  1. Abre lusrmgr.msc (Usuarios y grupos locales).
  2. Renombra la cuenta Administrador por defecto a algo no obvio (ej.: gm_root_2024).
  3. Crea una cuenta de administración separada, también con nombre no obvio, y úsala en el día a día.
  4. Define una contraseña fuerte: 16+ caracteres, mezclando mayúsculas, minúsculas, números y símbolos. Nada de nombre del servidor, "mu123", fechas o patrones de teclado.

Fuerza la política de contraseñas en secpol.mscDirectivas de cuentaDirectiva de contraseñas:

  • Longitud mínima: 14
  • Complejidad: Habilitada
  • Vigencia máxima: 90 días (o según tu rutina)

Etapa 3: activar el bloqueo de cuenta (lockout)

Sin lockout, un atacante puede probar contraseñas infinitamente. Configura en secpol.mscDirectivas de cuentaDirectiva de bloqueo de cuenta:

ConfiguraciónValor sugerido (ejemplo, ajusta a tu rutina)
Umbral de bloqueo de cuenta5 intentos
Duración del bloqueo15 minutos
Restablecer contador tras15 minutos

Con esto, tras 5 contraseñas erradas la cuenta se bloquea por 15 minutos, volviendo impracticable la fuerza bruta. Solo ten cuidado de no bloquearte a ti mismo: por eso la restricción por IP (Etapa 1) va primero, ya que evita que los bots consuman tus intentos.

Etapa 4: garantizar el NLA (Network Level Authentication)

El NLA exige que el usuario se autentique antes de que se cree la sesión de escritorio, lo que ahorra recursos y bloquea una serie de ataques. En versiones modernas de Windows suele venir activado, pero confírmalo:

  • SystemPropertiesRemote.exe → pestaña Remoto → marca "Permitir conexiones solo desde equipos que ejecuten Escritorio Remoto con Autenticación a nivel de red".

Verificación rápida vía PowerShell:

Get-ItemProperty "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name UserAuthentication

El valor 1 indica NLA activo. Si está en 0, actívalo por la interfaz de arriba.

Etapa 5: cambiar el puerto por defecto del RDP

Cambiar el 3389 por otro puerto es seguridad por oscuridad: no sustituye las capas anteriores, pero reduce mucho el ruido de los escaneos automáticos que solo golpean el 3389. El número exacto es libre; usa un puerto alto poco común (el valor de abajo es solo un ejemplo, varía según tu entorno).

  1. Edita el registro en HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp, clave PortNumber (defínela en decimal, ej.: 53389):
Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name PortNumber -Value 53389
  1. Abre el nuevo puerto en el firewall, aún restringido a tu IP:
netsh advfirewall firewall add rule name="ADMIN - RDP porta custom" dir=in action=allow protocol=TCP localport=53389 remoteip=203.0.113.10
  1. Reinicia el servicio de Escritorio Remoto (o el servidor). A partir de ahí, conéctate indicando el puerto en el cliente: TU_IP:53389.
Atenção: Solo elimina la regla del puerto 3389 antiguo después de confirmar que logras conectarte por el nuevo puerto. Prueba el nuevo, valídalo, y recién entonces cierra el antiguo.

Etapa 6: auditar los intentos de acceso

Activa la auditoría de inicio de sesión para ver quién está intentando entrar. En secpol.mscDirectivas localesDirectiva de auditoría, habilita "Auditar eventos de inicio de sesión" para error (y éxito, si quieres rastrear tus propios accesos).

En el Visor de eventos (eventvwr.msc) → Registros de WindowsSeguridad, el evento 4625 registra los inicios de sesión fallidos, incluido el IP de origen. Puedes automatizar el bloqueo de IPs reincidentes con un script programado que lea esos eventos y cree reglas de firewall:

# Bloquea IPs con muchos inicios de sesion fallidos en las ultimas horas (ejemplo, ajusta los limites)
$limite = 10
$desde  = (Get-Date).AddHours(-2)

$falhas = Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=$desde} -ErrorAction SilentlyContinue
$ips = $falhas | ForEach-Object {
    ($_.Properties | Where-Object { $_.Value -match '^\d+\.\d+\.\d+\.\d+$' }).Value
} | Group-Object | Where-Object { $_.Count -ge $limite }

foreach ($grupo in $ips) {
    $ip = $grupo.Name
    if (-not (Get-NetFirewallRule -DisplayName "AUTOBLOCK RDP - $ip" -ErrorAction SilentlyContinue)) {
        New-NetFirewallRule -DisplayName "AUTOBLOCK RDP - $ip" -Direction Inbound -Action Block -RemoteAddress $ip -Protocol TCP
        Write-Output "$(Get-Date) bloqueado $ip con $($grupo.Count) fallas"
    }
}

Prográmalo con el Programador de tareas para que corra cada cierto tiempo. Si ya restringiste por IP en la Etapa 1, este script se vuelve una segunda línea de defensa útil, sobre todo mientras el puerto siga siendo accesible desde fuera.

Etapa 7: la opción más segura — sacar el RDP de internet con VPN

Lo ideal en seguridad es que el RDP no sea accesible por internet. Con una VPN (WireGuard y OpenVPN son las opciones típicas), tú:

  1. Instalas el servidor VPN en el propio VPS o en un pequeño bastion host.
  2. Haces que el RDP escuche solo en la interfaz interna/privada.
  3. Cierras completamente el puerto del RDP para el IP público en el firewall.
  4. Pasas a acceder al servidor entrando primero a la VPN y luego abriendo el RDP por el IP interno.

Así, para un atacante externo, el puerto del RDP simplemente no existe. Alternativamente, el Remote Desktop Gateway de Windows permite publicar el RDP sobre HTTPS (443) con autenticación centralizada, lo que también elimina la exposición directa del 3389. Ambos enfoques exigen más trabajo, pero son el estándar de oro para servidores en producción.

Errores comunes y soluciones

SíntomaCausa probableSolución
No me conecto tras cambiar el puertoFirewall sin regla para el nuevo puertoCrea la regla del nuevo puerto antes de cerrar el antiguo; conéctate con IP:puerto
Me quedé fueraRegla por IP con IP equivocado / IP cambióEntra por la consola KVM y ajusta el remoteip de la regla
Mi propia cuenta se bloquea todo el tiempoLockout muy agresivo + RDP expuestoRestringe por IP primero; ajusta el umbral de bloqueo
Los bots siguen apareciendo en el evento 4625Puerto cambiado pero aún abierto a todosEl cambio de puerto no sustituye la restricción por IP; aplica ambas
El cliente se queja de "autenticación"NLA exigido y cliente antiguoActualiza el cliente RDP o reevalúa la exigencia de NLA
La VPN conecta pero el RDP no abreEl RDP no escucha en la interfaz internaAjusta el binding/puerto y la regla de firewall para la red de la VPN

Lista de verificación de lanzamiento

  • Consola KVM/VNC del proveedor probada y funcionando
  • RDP restringido a mi IP en el firewall
  • Cuenta Administrador por defecto renombrada
  • Contraseña fuerte (14+ caracteres) y política de contraseñas activa
  • Bloqueo de cuenta (lockout) configurado
  • NLA confirmado como activo
  • Puerto por defecto cambiado y nuevo puerto probado antes de cerrar el antiguo
  • Auditoría de inicio de sesión habilitada y evento 4625 monitoreado
  • Script/rutina de bloqueo de IPs reincidentes programado (si aplica)
  • Evaluada la migración a VPN/bastion para sacar el RDP de internet
  • Backup de las reglas de firewall exportado
  • Documentación del nuevo procedimiento de acceso guardada en lugar seguro

Con estas capas aplicadas, el acceso remoto de tu servidor de MU deja de ser el eslabón más débil. La combinación de restricción por IP, cuentas endurecidas, lockout y —en el mejor escenario— una VPN reduce la superficie de ataque al punto de volver la invasión por RDP económicamente inviable para la abrumadora mayoría de los atacantes automatizados.

Preguntas frecuentes

¿Es seguro dejar el puerto 3389 abierto a cualquier IP?

No. El 3389 expuesto al mundo es escaneado por bots todo el tiempo en busca de contraseñas débiles. Restringe el RDP a tu IP en el firewall y, de ser posible, cambia el puerto por defecto. Si tu IP cambia, usa una VPN o un bastion host con IP fija.

¿Cambiar el puerto del RDP realmente aumenta la seguridad?

Solo un poco, y por sí solo no basta. Cambiar el puerto reduce el ruido de los escaneos automáticos, pero es seguridad por oscuridad. La ganancia real viene de la restricción por IP, contraseñas fuertes, bloqueo de cuentas y, cuando es posible, autenticación en dos pasos vía gateway.

Perdí el acceso al RDP después de tocar las reglas. ¿Cómo lo recupero?

Usa la consola KVM/VNC del panel del proveedor de VPS, que no depende del RDP. A través de ella corriges la regla de firewall, reactivas el puerto o reviertes el cambio. Por eso nunca se debe tocar el RDP sin tener la consola a mano.

¿Vale la pena usar una VPN en vez de exponer el RDP?

Sí, es el enfoque más seguro. Con una VPN (WireGuard, OpenVPN) cierras el puerto del RDP hacia internet y solo accedes al servidor después de entrar en la red privada. El RDP pasa a escuchar únicamente en la interfaz interna.

¿Cómo me protejo contra intentos de contraseña por fuerza bruta?

Configura la Directiva de Bloqueo de Cuenta de Windows para bloquear la cuenta tras pocos intentos fallidos y monitorea el Visor de eventos (evento 4625) para bloquear IPs reincidentes. Suma esto a la restricción por IP en el firewall para reducir drásticamente la superficie de ataque.

GA
Editor de guías y builds

Gabriel cubre gameplay, builds de clases, PvP y progresión. Prueba cada estrategia en un servidor antes de publicar.

Sigue leyendo

Artículos relacionados

🔌
Tutorial

Cómo conectar a un VPS o dedicado y subir archivos por FTP

Guía completa para conectarse y gestionar un VPS o servidor dedicado para MU Online: qué es un VPS y un dedicado y cuándo cada uno tiene sentido para un servidor de MU Online, cómo conectarse a un VPS Windows por Escritorio Remoto (RDP) con la dirección IP y credenciales del proveedor, cómo configurar RDP para conexiones seguras y cómo cambiar el puerto por defecto para reducir ataques de fuerza bruta, cómo transferir archivos al servidor usando FileZilla y el protocolo SFTP (más seguro que FTP plano), cómo configurar una sesión guardada en FileZilla para no ingresar credenciales cada vez, los comandos de FTP más usados para gestión de archivos, la comparativa técnica entre VPS con Linux y VPS con Windows para servidor de MU, las diferencias de rendimiento entre VPS y dedicado, y los proveedores más populares de VPS para servidores de MU Online en LATAM.

12 min · Principiante ·
🖥️
Tutorial

Cómo Configurar GameGuard y Anti-Cheat en tu Servidor de MU

Aprende a configurar GameGuard y sistemas anti-cheat en tu servidor de MU Online para proteger tu comunidad de tramposos y explotadores.

18 min · Intermedio ·
🛡️
Tutorial

Cómo Configurar Anti-Bot en el Servidor de MU Online

Aprende a configurar protección anti-bot en tu servidor MU Online con ajustes en GameServer.ini, consultas SQL de detección y baneo automatizado via SQL Server Agent.

12 min · Intermedio ·