RDP 2FA: Cómo agregar la autenticación de dos factores al Escritorio remoto

Add Two-Factor Authentication to Remote Desktop

La 2FA de RDP es una verificación de identidad secundaria, como una aprobación en el teléfono o un código de un solo uso, que se requiere además de tu contraseña antes de que se abra una sesión de Escritorio remoto. Windows no la incluye. Más allá de las tarjetas inteligentes, no hay una forma nativa de exigir un segundo factor en la pantalla de inicio de sesión de RDP, y Microsoft lo ha confirmado en su propio foro de preguntas y respuestas. Puedes añadir 2FA a RDP de dos maneras: instalar un proveedor de credenciales en el host para que el segundo factor se active durante el inicio de sesión, o enrutar las conexiones externas a través de un Remote Desktop Gateway respaldado por Microsoft Entra MFA. He configurado ambos, y la elección correcta depende de si estás protegiendo un único PC o una flota detrás de un dominio.

Vale la pena esforzarse para asegurar RDP. Ocupa un lugar destacado entre los vectores de acceso inicial para los grupos de ransomware, y las credenciales robadas o obtenidas por fuerza bruta suelen ser la vía de entrada habitual. Los propios datos de Microsoft cuantifican el valor de un segundo factor en términos claros: la MFA bloquea el 99,9% de los ataques automatizados de compromiso de cuentas. Con solo una contraseña, basta un acierto del atacante para llegar a tu escritorio.

Si tu objetivo real es el acceso remoto seguro, más que RDP en concreto, existe una tercera vía. HelpWire te ofrece control remoto asistido y desatendido sin exponer el puerto 3389 a Internet en absoluto, y los inicios de sesión de sus propias cuentas pueden protegerse con 2FA. Más detalles a continuación.

¿Windows tiene 2FA integrado para RDP?

No. Windows no tiene autenticación de dos factores nativa para las conexiones RDP. El único segundo factor integrado en la pila de inicio de sesión es la compatibilidad con tarjetas inteligentes, que la mayoría de las configuraciones domésticas y de pequeñas empresas nunca implementan.

Se suele mencionar Windows Hello for Business como contraejemplo, pero no lo es. Hello for Business es una característica de conveniencia sin contraseña. Sustituye la contraseña por un PIN o un gesto biométrico, un solo factor, y no se aplica a las sesiones RDP estándar salvo que se esté conectando a un escritorio basado en Azure. Windows Server 2022 añadió el inicio de sesión FIDO2 para equipos unidos al dominio, lo que acerca más a un MFA real, pero aún carece de la directiva centralizada, del soporte sin conexión y de la cobertura de RD Gateway que necesita una solución completa. Para todo lo demás, se añade un proveedor de credenciales de terceros o una puerta de enlace respaldada por Entra.

Cómo funciona la autenticación de dos factores de RDP

La 2FA de RDP funciona insertando una segunda verificación de identidad entre tu contraseña y la sesión abierta. Lo proporcionan dos arquitecturas.

Proveedor de credenciales, en el host. Un proveedor de credenciales es una pequeña pieza de software instalada en el host de RDP. Cuando introduces tu nombre de usuario y contraseña, el proveedor intercepta el inicio de sesión, valida el primer factor frente a la cuenta local o Active Directory y luego activa un segundo factor, como una notificación push, un código de un solo uso o una llave de hardware. La sesión se abre solo después de que ambos estén validados. Este es el enfoque para un único PC o unas pocas máquinas.

Puerta de enlace de RD con MFA por RADIUS, delante de la red. Una puerta de enlace de Escritorio remoto se sitúa delante de tus hosts en lugar de en cada uno. El tráfico RDP externo llega a la puerta de enlace, la puerta de enlace reenvía la solicitud mediante RADIUS a un servidor de directivas de red (NPS) y la extensión de NPS llama a Microsoft Entra para verificar el segundo factor. Aquí solo funciona la aprobación por push o por llamada telefónica, porque la puerta de enlace no ofrece a los usuarios ningún campo en el que introducir un código. Este es el enfoque para entornos de dominio con muchos hosts detrás de un único punto de entrada.

Qué método de 2FA para RDP se adapta a ti

Utilice Cisco Duo o multiOTP para agregar 2FA a un solo PC, Microsoft Entra MFA con un RD Gateway para una flota de dominio, y HelpWire para omitir por completo el RDP expuesto. La tabla a continuación relaciona cada método con el costo, los segundos factores y si deja RDP abierto a Internet.

Tabla comparativa

Método Costo Ideal para Segundos factores PC independiente, sin dominio Expone RDP a Internet
Cisco Duo Gratis hasta 10 usuarios Pequeñas instalaciones, implementación rápida Push, OTP, llamada, token de hardware Sí, RDP permanece expuesto
multiOTP Gratis, de código abierto PC único sin conexión, laboratorio doméstico TOTP, HOTP, sin conexión Sí, RDP permanece expuesto
Entra MFA + NPS + RD Gateway Licencia de Entra MFA Flotas en dominio detrás de una sola puerta de enlace Push, llamada telefónica No No, la puerta de enlace protege RDP
HelpWire Gratis Evitar por completo exponer RDP 2FA de cuenta, TOTP No, sin puerto 3389 abierto

Agregar 2FA a RDP con Cisco Duo (gratis para hasta 10 usuarios)

Cisco Duo es la forma más rápida de poner 2FA en RDP de forma gratuita, cubriendo hasta 10 usuarios sin costo en el nivel gratuito para siempre. Duo Authentication for Windows Logon se instala en el host, agrega un segundo factor a RDP, al inicio de sesión local y a las solicitudes de UAC con credenciales, y admite push, códigos de acceso, devolución de llamada telefónica y tokens de hardware.

  1. Crea una cuenta gratuita de Duo y abre el Panel de administración de Duo. Ve a Aplicaciones, haz clic en Proteger una aplicación, busca Microsoft RDP y haz clic en Proteger. Copia la clave de integración, la clave secreta y el nombre de host de la API en un lugar seguro.

  2. Inscriba su usuario. En Usuarios, añádase y vincule la aplicación Duo Mobile en su teléfono escaneando el código QR de activación. Confirme que la cuenta muestra el estado Activo.

  3. Descargue el instalador de Duo Authentication for Windows Logon en el host RDP. Ejecútelo como administrador y pegue la clave de integración, la clave secreta y el nombre de host de la API cuando se le solicite.

  4. Durante la instalación, marque Solicitar autenticación de Duo solo al iniciar sesión mediante RDP si desea el segundo factor únicamente en sesiones remotas y no en inicios de sesión en la consola local.

  5. Configura la Directiva de nuevo usuario para la aplicación Microsoft RDP en Denegar acceso. Esto impide que una cuenta no inscrita evada el aviso.

  6. Reinicia y vuelve a conectarte por RDP. Después de introducir tu contraseña, Duo envía una notificación push a tu teléfono. Apruébala y la sesión se abre.

Una salvaguarda antes de aplicar esto. Duo tiene una configuración de modo de fallo que controla lo que sucede cuando el host no puede comunicarse con la nube de Duo. Fail open permite que el inicio de sesión continúe sin el segundo factor durante una interrupción; fail secure lo bloquea. Elige fail secure para las máquinas expuestas a Internet y conserva una cuenta de Duo Bypass o acceso a la consola local en reserva para que una caída de la nube nunca te deje completamente bloqueado.

2FA sin conexión gratis para un solo PC con multiOTP

multiOTP es la mejor opción gratuita para un PC autónomo sin dominio y sin dependencia de la nube. Es de código abierto bajo la licencia Apache 2.0, incluye un modo solo RDP y valida códigos TOTP y HOTP completamente sin conexión, por lo que sigue funcionando cuando no hay conexión a Internet. La versión actual es la 5.10.2.2, de abril de 2026.

  1. Descargue el paquete de multiOTP y el multiOTP Credential Provider desde la página de lanzamientos del proyecto en GitHub en el PC de destino.

  2. Extraiga multiOTP en una carpeta permanente como C:\multiOTP. Abra un símbolo del sistema en la carpeta como administrador.

  3. Cree una cuenta de 2FA vinculada a su nombre de usuario de Windows. Ejecute multiotp.exe -create yourusername TOTP, luego genere el código QR de aprovisionamiento con multiotp.exe -qrcode yourusername qr.png.

  4. Escanee el código QR con Microsoft Authenticator, Google Authenticator o la aplicación gratuita multiOTP token. Confirme que un código de 6 dígitos generado se valida con multiotp.exe yourusername 123456.

  5. Instale el Proveedor de credenciales de multiOTP. En el asistente, deje vacía la URL del servidor para una configuración solo local y marque la opción solo RDP para que el aviso se muestre únicamente en inicios de sesión remotos.

  6. Configura una cuenta de exclusión antes de reiniciar. Agrega MULTIOTP_EXCLUDED_ACCOUNT para un administrador local de reserva, de modo que mantengas una forma de acceso si la inscripción falla. Luego reinicia y prueba una conexión RDP.

multiOTP no depende de ningún servicio en la nube, lo que lo convierte en una opción sólida para una máquina aislada o un laboratorio doméstico. La contrapartida es la configuración manual. No hay panel de administración, no hay notificación push y el registro se realiza desde la línea de comandos.

MFA de RDP mediante Microsoft Entra y RD Gateway

Para un entorno de dominio con muchos hosts RDP, Microsoft Entra MFA detrás de un Remote Desktop Gateway es la opción más alineada con lo nativo. Protege cada conexión que pasa por una sola puerta de enlace en lugar de pedirte instalar un proveedor en cada equipo. Este camino se adapta a equipos de TI, no a usuarios de un único PC, y conlleva una carga de configuración considerable.

 

Necesitas cuatro cosas: un Remote Desktop Gateway operativo, un inquilino de Entra ID con una licencia apta para MFA, un Network Policy Server y Entra sincronizado con tu Active Directory local. La implementación se ve así:

  1. Instale el rol NPS en un servidor independiente del RD Gateway. La puerta de enlace actúa como un cliente RADIUS que apunta a este servidor NPS.

  2. Instale la Extensión NPS para la autenticación multifactor de Microsoft Entra en el servidor NPS y luego ejecute el script de PowerShell incluido para vincularla a su inquilino.

  3. En RD Gateway Manager, establece el almacén de RD CAP como servidor central que ejecuta NPS y agrega el nombre de host del servidor NPS.

  4. Configure el secreto compartido de RADIUS de manera idéntica en ambos extremos. Una falta de coincidencia aquí es la causa más común por la que el flujo falla silenciosamente.

  5. Pruebe con una cuenta habilitada para Entra MFA. Después de la contraseña, el usuario recibe una notificación push o una llamada telefónica, la aprueba y se abre la sesión.

El límite estricto a tener en cuenta: RD Gateway no ofrece un campo para introducir un código de verificación, por lo que la notificación push y la aprobación por llamada telefónica son los únicos factores que llegan al usuario. Los códigos de la aplicación OTP y la introducción de códigos por SMS no funcionan a través del gateway. Configura el método predeterminado de Entra MFA de tus usuarios al método push antes del despliegue, o su primera conexión se bloqueará.

¿Qué segundo factor deberías usar?

Para los usuarios estándar, basta con una notificación push o una OTP de una aplicación autenticadora. Para las cuentas de administrador y otras con privilegios, se debe usar una clave de acceso FIDO2 o una llave de seguridad de hardware.

Las notificaciones push y las OTP generadas por aplicaciones son prácticas y bloquean los ataques automatizados que más preocupan a la mayoría. El SMS es el factor de uso común más débil porque el intercambio de SIM (SIM swapping) y la interceptación lo socavan, por lo que el SMS debe tratarse como un recurso de respaldo y no como el predeterminado.

El listón subió en 2026. CISA ahora exige MFA resistente al phishing para el acceso remoto con privilegios en todas las agencias federales y lo recomienda encarecidamente para la infraestructura crítica, e identifica a RDP como un objetivo de alto valor. Las notificaciones push y los SMS ya no superan el listón para las cuentas de administrador, porque los ataques de fatiga de MFA inundan a un usuario con solicitudes hasta que una se aprueba por error. Las claves de acceso FIDO2 y las llaves de seguridad de hardware resisten el phishing por diseño y cumplen con NIST SP 800-63B AAL2 y AAL3. La regla práctica para 2026: notificaciones push para los usuarios estándar; clave de acceso o llave de seguridad de hardware para cualquiera con privilegios elevados.

Evita por completo el RDP expuesto con HelpWire

La forma más limpia de evitar los dolores de cabeza con el 2FA de RDP es no exponer RDP en absoluto. HelpWire ofrece control remoto asistido y desatendido sin abrir el puerto 3389 ni reenviar ningún puerto, lo que elimina la superficie de ataque expuesta a Internet que un segundo factor añadido está pensado para proteger. Como no hay ningún punto final de RDP expuesto, los ataques de fuerza bruta y de relleno de credenciales contra el puerto 3389 no tienen a qué apuntar.

De forma predeterminada, HelpWire conecta directamente al operador y a la máquina remota, sin servidores de retransmisión de por medio, por lo que una sesión queda menos expuesta que una enrutada. Para soporte bajo demanda, el usuario remoto otorga acceso por sesión y puede revocarlo en cualquier momento desde un acceso directo o el botón dentro de la aplicación. Para trabajo desatendido, el dispositivo se autoriza una vez durante la configuración y luego se puede volver a conectar más tarde sin que haya nadie presente, incluso tras reinicios. HelpWire funciona en Windows, macOS y Linux, y ofrece un plan gratuito.

Funciones de seguridad de HelpWire

El acceso a la cuenta se realiza a través de Auth0, el proveedor de inicio de sesión basado en estándares en el que confían Microsoft, AWS y Siemens, y cualquier cuenta puede añadir un segundo factor. La autenticación de dos factores pasó a estar disponible de forma general para todos los usuarios en diciembre de 2025: se habilita en el Portal Web con un código de un solo uso basado en tiempo de una aplicación de autenticación, además de la contraseña. Los datos de la sesión se cifran en tránsito mediante WSS y HTTPS, con TLS/SSL y AES-256 protegiendo cada sesión. De forma predeterminada, las conexiones son directas punto a punto, sin relé intermedio, y cuando no es posible una ruta directa, el tráfico recurre a la infraestructura de AWS, cifrado y anonimizado. Todas las aplicaciones de HelpWire están firmadas por DigiCert para impedir la manipulación. En las sesiones bajo demanda, acceder a una máquina remota depende de que el usuario remoto lo apruebe, no de un puerto abierto y una contraseña fácil de adivinar.

HelpWire 4.8
Funciones de seguridad avanzadas de soporte remoto gratuito.
Visitar el sitio
Precio: Gratis
Sistemas compatibles: Windows, macOS, Linux
HelpWire

Preguntas frecuentes

Gratis. Cisco Duo cubre hasta 10 usuarios sin costo, y multiOTP es de código abierto sin costo de licencia. Duo se implementa más rápido y añade notificaciones push. multiOTP funciona sin conexión y no depende de ningún servicio en la nube.

Sí, a través de un proveedor de credenciales. Windows no tiene un punto de integración nativo para ello, pero Duo, multiOTP y Rublon aceptan un código o una notificación push de Microsoft Authenticator como segundo factor una vez que su proveedor está instalado en el host.

Para usuarios estándar, sí. Para cuentas de administrador y con privilegios en 2026, no. La guía de CISA y NIST SP 800-63B recomiendan factores resistentes al phishing, una passkey FIDO2 o una llave de hardware, en el acceso remoto con privilegios, porque push está expuesto a ataques de fatiga de MFA.

Depende del método. Los proveedores en la nube como Duo necesitan conectividad y recurren a su configuración de fail-open o fail-secure durante una interrupción. multiOTP valida los códigos TOTP localmente, por lo que sigue solicitando y verificando sin ninguna conexión a Internet.