RDP es la forma en que los operadores acceden a las HMI de Windows y a las estaciones de ingeniería, y un 3389 expuesto es uno de los puertos más sondeados de cualquier red: invita al credential stuffing y es una puerta de entrada habitual para el ransomware y el movimiento lateral. En una red OT, esa estación a menudo no se puede parchear ni reconstruir a demanda, por lo que la exposición persiste. Access Gate intermedia el RDP detrás de la identidad, de modo que el escritorio nunca es directamente accesible. El operador se autentica en una pantalla de acceso, la sesión se transmite por TLS/NLA en el navegador, y cada conexión se delimita por enclave y se registra.
Qué obtiene
- Escritorio protegido por identidad. El usuario se autentica en la pantalla de acceso de Access Gate antes de que se intermedie cualquier sesión RDP hacia el HMI.
- Alcance de acceso por enclave/ACL. Solo los activos del enclave del operador son alcanzables; el HMI nunca queda directamente expuesto en la red. Consulte Listas de control de acceso.
- DNS, autenticación y registro centralizados. Cada sesión RDP se intermedia y se registra a través de un único punto de control consciente de la identidad, sin reglas de firewall RDP por host.
- Sin instalación de cliente ni software RDP multiplataforma. La sesión se ejecuta en el navegador, de modo que un operador en macOS, Windows o Linux se conecta de la misma manera.
Configuración
1. Añadir el activo
Registre el HMI (wonderware-hmi, 172.31.144.39:3389, RDP) como un activo y colóquelo en el enclave. Consulte Proteger un activo con enclaves.

2. Crear o asignar el enclave
Coloque el HMI y el operador en el mismo enclave para que Access Gate intermedie la conexión.

3. Conectar
El usuario se autentica con la pantalla de acceso de Access Gate y luego selecciona el dispositivo que quiere alcanzar.

4. Sesión RDP establecida

Cómo el RDP negocia la seguridad
El RDP elige una capa de seguridad durante el handshake X.224. El broker de Access Gate solicita, en este orden: SSL (TLS), luego HYBRID (NLA/CredSSP), luego RDP (heredado). El servidor debe poder satisfacer una, o el cliente rechaza con Server refused connection.
Ejemplo de la configuración de xrdp que importa (/etc/xrdp/xrdp.ini):
security_layer=negotiate ; ofrece TLS/NLA, recurre a RDP
crypt_level=high
certificate= ; vacío, usa /etc/xrdp/cert.pem por defecto
key_file= ; vacío, usa /etc/xrdp/key.pem por defecto
ssl_protocols=TLSv1.2, TLSv1.3
Justificación del endurecimiento: mantenga security_layer=negotiate y crypt_level=high para que el broker obtenga TLS/NLA, no RDP heredado. La trampa: xrdp debe poder leer su clave privada TLS, o degrada en silencio y el cliente rechaza la sesión.
Resumen
Con el activo en un enclave y la pantalla de acceso por delante, el HMI solo es alcanzable a través de Access Gate: negociado en TLS, protegido por identidad, totalmente registrado, sin ninguna exposición RDP directa.