2FA für RDP ist eine zweite Identitätsprüfung, etwa eine Telefonbestätigung oder ein Einmalcode, die zusätzlich zu Ihrem Passwort erforderlich ist, bevor eine Remotedesktop-Sitzung geöffnet wird. Windows wird damit nicht ausgeliefert. Abseits von Smartcards gibt es keine native Möglichkeit, am RDP-Anmeldebildschirm einen zweiten Faktor zu verlangen, und Microsoft hat dies in seinem eigenen Q&A-Forum bestätigt. Sie fügen RDP auf zwei Arten 2FA hinzu: Installieren Sie einen Credential Provider auf dem Host, sodass der zweite Faktor während der Anmeldung greift, oder leiten Sie externe Verbindungen über ein Remotedesktop-Gateway, das durch Microsoft Entra MFA abgesichert ist. Ich habe beides eingerichtet, und die richtige Wahl hängt davon ab, ob Sie einen einzelnen PC absichern oder einen Gerätebestand hinter einer Domäne.
Es lohnt sich, RDP abzusichern. Es gehört zu den wichtigsten Erstzugriffsvektoren für Ransomware-Gruppen, und gestohlene oder per Brute-Force erzwungene Anmeldeinformationen sind der übliche Einstieg. Microsofts eigene Daten zeigen den Wert eines zweiten Faktors klar: MFA blockiert 99,9 % der automatisierten Angriffe zur Kontoübernahme. Ein Passwort allein bedeutet, dass zwischen einem Angreifer und Ihrem Desktop nur ein einziger Rateversuch liegt.
Wenn Ihr eigentliches Ziel sicherer Fernzugriff ist und nicht speziell RDP, gibt es einen dritten Weg. HelpWire bietet beaufsichtigte und unbeaufsichtigte Fernsteuerung, ohne Port 3389 überhaupt dem Internet auszusetzen, und die Anmeldungen zu den eigenen Konten können mit 2FA geschützt werden. Mehr dazu weiter unten.
Hat Windows eine integrierte 2FA für RDP?
Nein. Windows verfügt über keine native Zwei-Faktor-Authentifizierung für RDP-Verbindungen. Der einzige in den Anmelde-Stack integrierte zweite Faktor ist die Smartcard-Unterstützung, die in den meisten Heim- und Kleinunternehmensumgebungen nie eingesetzt wird.
Windows Hello for Business wird häufig als Gegenbeispiel angeführt, ist es aber nicht. Hello for Business ist eine passwortlose Komfortfunktion. Sie ersetzt Ihr Kennwort durch eine PIN oder eine biometrische Geste, also einen einzelnen Faktor, und gilt nicht für normale RDP-Sitzungen, es sei denn, Sie verbinden sich mit einem Azure-basierten Desktop. Windows Server 2022 hat die FIDO2-Anmeldung für domänengebundene Computer hinzugefügt, was echte MFA näherbringt, es fehlen jedoch weiterhin die zentrale Richtlinie, die Offline-Unterstützung und die RD-Gateway-Abdeckung, die eine vollständige Lösung benötigt. Für alles andere fügen Sie einen Anmeldeinformationsanbieter eines Drittanbieters oder ein von Entra unterstütztes Gateway hinzu.
So funktioniert die RDP-Zwei-Faktor-Authentifizierung
RDP 2FA funktioniert, indem zwischen Ihrem Passwort und der offenen Sitzung eine zweite Identitätsprüfung eingefügt wird. Zwei Architekturen ermöglichen dies.
Credential Provider, auf dem Host. Ein Credential Provider ist eine kleine Softwarekomponente, die auf dem RDP-Host installiert ist. Wenn Sie Ihren Benutzernamen und Ihr Passwort eingeben, fängt der Provider die Anmeldung ab, validiert den ersten Faktor gegen das lokale Konto oder Active Directory und löst dann einen zweiten Faktor aus, wie eine Push-Benachrichtigung, einen Einmalcode oder einen Hardware-Schlüssel. Die Sitzung wird erst geöffnet, wenn beide bestätigt sind. Dies ist der Ansatz für einen einzelnen PC oder eine Handvoll Maschinen.
RD Gateway mit RADIUS-MFA, vor dem Netzwerk. Ein Remote Desktop Gateway sitzt vor Ihren Hosts, anstatt auf jedem einzelnen. Externer RDP-Datenverkehr trifft auf das Gateway, das Gateway leitet die Anfrage über RADIUS an einen Network Policy Server weiter, und die NPS-Erweiterung ruft Microsoft Entra auf, um den zweiten Faktor zu prüfen. Hier funktionieren nur Push- oder Telefonanruf-Bestätigungen, da das Gateway den Benutzern kein Feld zum Eingeben eines Codes bietet. Dies ist der Ansatz für Domänenumgebungen mit vielen Hosts hinter einem einzigen Einstiegspunkt.
Welche RDP-2FA-Methode passt zu Ihnen
Verwenden Sie Cisco Duo oder multiOTP, um 2FA zu einem einzelnen PC hinzuzufügen, Microsoft Entra MFA mit einem RD Gateway für eine Domänenumgebung und HelpWire, um exponiertes RDP vollständig zu vermeiden. Die untenstehende Tabelle ordnet jeder Methode die Kosten, die Zweitfaktoren und die Frage zu, ob RDP für das Internet offen bleibt.
Vergleichstabelle
| Methode | Kosten | Am besten geeignet für | Zweitfaktoren | Eigenständiger PC, keine Domäne | Setzt RDP dem Internet aus |
| Cisco Duo | Kostenlos für bis zu 10 Benutzer | Kleine Umgebungen, schnelle Bereitstellung | Push, OTP, Anruf, Hardware-Token | Ja | Ja, RDP bleibt exponiert |
| multiOTP | Kostenlos, Open-Source | Einzelner Offline-PC, Heimlabor | TOTP, HOTP, offline | Ja | Ja, RDP bleibt exponiert |
| Entra MFA + NPS + RD Gateway | Entra MFA-Lizenz | Domänenumgebungen hinter einem Gateway | Push, Telefonanruf | Nein | Nein, das Gateway ist vorgeschaltet |
| HelpWire | Kostenlos | Verzichtet vollständig auf exponiertes RDP | Konto-2FA, TOTP | Ja | Nein, kein offener Port 3389 |
Fügen Sie 2FA zu RDP mit Cisco Duo hinzu (Kostenlos für bis zu 10 Benutzer)
Cisco Duo ist der schnellste Weg, 2FA für RDP kostenlos einzurichten, und deckt im dauerhaft kostenlosen Tarif bis zu 10 Benutzer ohne Kosten ab. Duo Authentication for Windows Logon wird auf dem Host installiert, fügt RDP, der lokalen Anmeldung und UAC-Eingabeaufforderungen mit Anmeldeinformationen einen zweiten Faktor hinzu und unterstützt Push, Passcode, telefonischen Rückruf und Hardware-Token.
-
Erstellen Sie ein kostenloses Duo-Konto und öffnen Sie das Duo Admin Panel. Gehen Sie zu Anwendungen, klicken Sie auf Anwendung schützen, suchen Sie nach Microsoft RDP und klicken Sie auf Schützen. Kopieren Sie den Integrationsschlüssel, den geheimen Schlüssel und den API-Hostnamen an einen sicheren Ort.
-
Registrieren Sie Ihren Benutzer. Unter Benutzer fügen Sie sich selbst hinzu und verknüpfen die Duo Mobile-App auf Ihrem Telefon, indem Sie den Aktivierungs-QR-Code scannen. Bestätigen Sie, dass das Konto den Status Aktiv anzeigt.
-
Laden Sie das Installationsprogramm für Duo Authentication for Windows Logon auf dem RDP-Host herunter. Führen Sie es als Administrator aus und fügen Sie bei Aufforderung den Integrationsschlüssel, den Geheimschlüssel und den API-Hostnamen ein.
-
Aktivieren Sie während der Installation die Option Nur zur Duo-Authentifizierung auffordern, wenn die Anmeldung über RDP erfolgt, wenn Sie den zweiten Faktor nur für Remote-Sitzungen und nicht für lokale Konsolenanmeldungen erfordern möchten.
-
Legen Sie die Richtlinie für neue Benutzer für die Microsoft-RDP-Anwendung auf Zugriff verweigern fest. Dadurch wird verhindert, dass ein nicht registriertes Konto die Aufforderung umgeht.
-
Starten Sie neu und verbinden Sie sich dann erneut über RDP. Nach Eingabe Ihres Passworts sendet Duo eine Push-Benachrichtigung an Ihr Telefon. Bestätigen Sie sie, und die Sitzung öffnet sich.
Eine Sicherheitsmaßnahme, bevor Sie dies durchsetzen: Duo hat eine Fail-Mode-Einstellung, die steuert, was passiert, wenn der Host die Duo-Cloud nicht erreichen kann. Fail open lässt die Anmeldung während eines Ausfalls ohne den zweiten Faktor zu, fail secure blockiert sie. Wählen Sie fail secure für Internet-exponierte Maschinen und halten Sie ein Duo-Bypass-Konto oder lokalen Konsolenzugriff in Reserve, damit eine Cloud-Störung Sie nie vollständig aussperrt.
Kostenlose Offline-2FA für einen einzelnen PC mit multiOTP
multiOTP ist die beste kostenlose Option für einen eigenständigen PC ohne Domäne und ohne Cloud-Abhängigkeit. Es ist Open Source unter der Apache-2.0-Lizenz, umfasst einen reinen RDP-Modus und validiert TOTP- und HOTP-Codes vollständig offline, sodass es weiter funktioniert, wenn das Internet ausfällt. Die aktuelle Version ist 5.10.2.2, vom April 2026.
-
Laden Sie das multiOTP-Paket und den multiOTP Credential Provider von der GitHub-Releases-Seite des Projekts auf den Ziel-PC herunter.
-
Extrahieren Sie multiOTP in einen dauerhaften Ordner, z. B. C:\multiOTP. Öffnen Sie in dem Ordner eine Eingabeaufforderung als Administrator.
-
Erstellen Sie ein 2FA-Konto, das an Ihren Windows-Benutzernamen gebunden ist. Führen Sie multiotp.exe -create yourusername TOTP aus und erzeugen Sie anschließend den Bereitstellungs-QR-Code mit multiotp.exe -qrcode yourusername qr.png.
-
Scannen Sie den QR-Code mit Microsoft Authenticator, Google Authenticator oder der kostenlosen multiOTP-Token-App. Bestätigen Sie mit multiotp.exe yourusername 123456 die Gültigkeit eines generierten 6-stelligen Codes.
-
Installieren Sie den multiOTP Credential Provider. Lassen Sie im Assistenten die Server-URL für eine rein lokale Einrichtung leer und aktivieren Sie die RDP-only-Option, damit die Abfrage nur bei Remoteanmeldungen ausgelöst wird.
-
Richten Sie vor dem Neustart ein Ausschlusskonto ein. Fügen Sie MULTIOTP_EXCLUDED_ACCOUNT für einen zusätzlichen lokalen Administrator hinzu, damit Sie weiterhin Zugriff haben, falls die Registrierung fehlschlägt. Starten Sie anschließend neu und testen Sie eine RDP-Verbindung.
multiOTP kommt ohne Cloud-Dienst aus, was es zu einer hervorragenden Wahl für eine isolierte Maschine oder ein Heimlabor macht. Der Kompromiss ist die manuelle Einrichtung. Es gibt kein Admin-Dashboard, keine Push-Benachrichtigung, und die Registrierung ist Kommandozeilenarbeit.
RDP-Multi-Faktor-Authentifizierung über Microsoft Entra und RD Gateway
Für eine Domänenumgebung mit vielen RDP-Hosts ist Microsoft Entra MFA hinter einem Remote Desktop Gateway der eher native Ansatz. Es schützt jede Verbindung, die über ein Gateway läuft, statt zu verlangen, dass Sie auf jedem Computer einen Provider installieren. Dieser Weg eignet sich für IT-Teams, nicht für Einzelplatznutzer, und ist mit einem erheblichen Einrichtungsaufwand verbunden.
Sie benötigen vier Dinge: ein funktionsfähiges Remote Desktop Gateway, einen Entra ID-Mandanten mit einer MFA-berechtigten Lizenz, einen Network Policy Server und eine Synchronisierung von Entra mit Ihrem lokalen Active Directory. Der Aufbau sieht so aus:
-
Installieren Sie die NPS-Rolle auf einem vom RD Gateway getrennten Server. Das Gateway fungiert als RADIUS-Client und verweist auf diesen NPS-Server.
-
Installieren Sie die NPS-Erweiterung für die Microsoft Entra Multi-Faktor-Authentifizierung auf dem NPS-Server, und führen Sie dann das mitgelieferte PowerShell-Skript aus, um sie mit Ihrem Mandanten zu verknüpfen.
-
Stellen Sie im RD-Gateway-Manager den RD-CAP-Speicherort auf Zentraler Server mit NPS ein und fügen Sie den Hostnamen des NPS-Servers hinzu.
-
Konfigurieren Sie das RADIUS-Shared-Secret auf beiden Seiten identisch. Eine Nichtübereinstimmung ist hier der häufigste Grund dafür, dass der Ablauf stillschweigend fehlschlägt.
-
Testen Sie mit einem für Entra MFA aktivierten Konto. Nach der Passworteingabe erhält der Benutzer eine Push-Benachrichtigung oder einen Telefonanruf, bestätigt, und die Sitzung wird geöffnet.
Die strikte Einschränkung, die Sie einplanen müssen: RD Gateway bietet kein Feld für die Eingabe eines Verifizierungscodes, sodass Push-Benachrichtigung und Genehmigung per Telefonanruf die einzigen Faktoren sind, die den Benutzer erreichen. OTP-App-Codes und SMS-Eingaben funktionieren nicht über das Gateway. Stellen Sie vor dem Rollout die standardmäßige Entra-MFA-Methode Ihrer Benutzer auf Push um, sonst bleibt ihre erste Verbindung hängen.
Welchen zweiten Faktor sollten Sie verwenden?
Für Standardnutzer reicht eine Push-Benachrichtigung oder ein per Authenticator-App erzeugtes OTP aus. Für Admin- und andere privilegierte Konten verwenden Sie einen FIDO2-Passkey oder einen Hardware-Sicherheitsschlüssel.
Push und App-generierte OTPs sind bequem und blockieren die automatisierten Angriffe, über die sich die meisten Menschen Sorgen machen. SMS ist der schwächste gängige Faktor, weil SIM-Swapping und Abfangen ihn untergraben; behandeln Sie SMS daher als Fallback und nicht als Standard.
Die Messlatte wurde 2026 höher gelegt. CISA verlangt nun phishingsichere MFA für privilegierten Remote-Zugriff über alle Bundesbehörden hinweg und empfiehlt sie nachdrücklich für kritische Infrastrukturen; außerdem nennt sie RDP als lohnendes Ziel. Push und SMS reichen für Admin-Konten nicht mehr aus, weil MFA-Fatigue-Angriffe einen Benutzer mit Aufforderungen überfluten, bis eine versehentlich angetippt wird. FIDO2-Passkeys und Hardware-Sicherheitsschlüssel sind von Haus aus phishingsicher und erfüllen NIST SP 800-63B AAL2 und AAL3. Die praktische Regel für 2026: Push für Alltagsnutzer, Passkey oder Hardware-Sicherheitsschlüssel für alle mit erhöhten Rechten.
Verzichten Sie vollständig auf exponiertes RDP mit HelpWire
Der sauberste Weg, RDP-2FA-Ärger zu vermeiden, besteht darin, RDP gar nicht offenzulegen. HelpWire bietet beaufsichtigte und unbeaufsichtigte Fernsteuerung, ohne Port 3389 zu öffnen oder irgendwelche Ports weiterzuleiten, wodurch die dem Internet zugewandte Angriffsfläche entfällt, die ein nachträglich aufgesetzter zweiter Faktor eigentlich schützen soll. Da es keinen exponierten RDP-Endpunkt gibt, haben Brute-Force- und Credential-Stuffing-Angriffe gegen Port 3389 kein Ziel.
Standardmäßig verbindet HelpWire den Techniker und den Remote-Computer direkt, ohne Relay-Server dazwischen, sodass eine Sitzung weniger exponiert ist als eine geroutete Sitzung. Für Support auf Abruf erteilt der entfernte Benutzer den Zugriff pro Sitzung und kann ihn jederzeit über eine Verknüpfung oder die Schaltfläche in der App widerrufen. Für unbeaufsichtigte Arbeiten wird das Gerät einmal während der Einrichtung autorisiert; anschließend können Sie später ohne anwesende Person erneut verbinden, auch über Neustarts hinweg. HelpWire läuft unter Windows, macOS und Linux und bietet einen kostenlosen Tarif.
Sicherheitsfunktionen von HelpWire
Der Kontozugriff erfolgt über Auth0, den standardbasierten Anmeldeanbieter, dem Microsoft, AWS und Siemens vertrauen, und jedes Konto kann einen zweiten Faktor hinzufügen. Die Zwei-Faktor-Authentifizierung wurde im Dezember 2025 allgemein für alle Benutzer verfügbar: Sie aktivieren sie im Web-Portal mit einem zeitbasierten Einmalcode aus einer Authenticator-App zusätzlich zu Ihrem Passwort. Sitzungsdaten werden bei der Übertragung über WSS und HTTPS verschlüsselt, wobei TLS/SSL und AES-256 jede Sitzung schützen. Verbindungen sind standardmäßig direkte Punkt-zu-Punkt-Verbindungen ohne Relay dazwischen, und wenn ein direkter Pfad nicht möglich ist, wird der Datenverkehr über die AWS-Infrastruktur geleitet, verschlüsselt und anonymisiert. Jede HelpWire-App ist von DigiCert signiert, um Manipulationen zu verhindern. Bei On-Demand-Sitzungen hängt der Zugriff auf einen entfernten Rechner von der Zustimmung des entfernten Benutzers ab, nicht von einem offenen Port und einem leicht zu erratenden Passwort.
Häufig gestellte Fragen
Kostenlos. Cisco Duo ist für bis zu 10 Benutzer kostenfrei, und multiOTP ist Open-Source ohne Lizenzgebühr. Duo lässt sich schneller bereitstellen und bietet Push-Benachrichtigungen. multiOTP arbeitet offline und verlangt nichts von einem Cloud-Dienst.
Ja, über einen Credential Provider. Windows hat dafür keinen nativen Hook, aber Duo, multiOTP und Rublon akzeptieren alle einen Code oder einen Push von Microsoft Authenticator als zweiten Faktor, sobald deren Provider auf dem Host installiert ist.
Für Standardbenutzer ja. Für Administrator- und privilegierte Konten im Jahr 2026 nein. Die CISA-Leitlinien und NIST SP 800-63B fordern bei privilegiertem Remotezugriff phishing-resistente Faktoren, einen FIDO2-Passkey oder Hardware-Schlüssel, da das Push-Verfahren anfällig für MFA-Müdigkeitsangriffe ist.
Es hängt von der Methode ab. Cloud-Anbieter wie Duo benötigen eine Verbindung und fallen bei einem Ausfall auf ihre Fail-open- bzw. Fail-secure-Einstellung zurück. multiOTP validiert TOTP-Codes lokal, daher fordert es weiterhin zur Eingabe auf und überprüft sie auch ganz ohne Internet.