RDP 2FA is een tweede identiteitscontrole, zoals een telefoongoedkeuring of een eenmalige code, die boven op je wachtwoord vereist is voordat een Extern Bureaublad-sessie wordt geopend. Windows wordt er niet standaard mee geleverd. Afgezien van smartcards is er geen native manier om op het RDP-aanmeldscherm een tweede factor te vereisen, en Microsoft heeft dit bevestigd op zijn eigen Q&A-forum. Je voegt op twee manieren 2FA toe aan RDP: installeer een credential provider op de host zodat de tweede factor tijdens het aanmelden wordt geactiveerd, of leid externe verbindingen via een Remote Desktop Gateway die wordt ondersteund door Microsoft Entra MFA. Ik heb beide opgezet, en de juiste keuze hangt ervan af of je één pc beveiligt of een vloot achter een domein.
RDP is de moeite waard om goed af te schermen. Het staat hoog op de lijst voor initiële toegang voor ransomwarebendes, en gestolen of via brute force verkregen inloggegevens zijn de gebruikelijke ingang. Volgens Microsofts eigen gegevens is de waarde van een tweede factor glashelder: MFA blokkeert 99,9% van de geautomatiseerde aanvallen op accounts. Alleen een wachtwoord laat nog maar één gok tussen een aanvaller en je bureaublad.
Als je echte doel veilige externe toegang is in plaats van specifiek RDP, is er een derde weg. HelpWire biedt externe bediening met en zonder toezicht zonder poort 3389 überhaupt aan het internet bloot te stellen, en de aanmeldingen op het eigen account kunnen met 2FA worden beschermd. Hieronder meer daarover.
Heeft Windows ingebouwde 2FA voor RDP?
Nee. Windows heeft geen ingebouwde tweefactorauthenticatie voor RDP-verbindingen. De enige tweede factor die in de aanmeldingsstack is ingebouwd, is ondersteuning voor smartcards, die de meeste thuis- en kleine bedrijfsomgevingen nooit inzetten.
Windows Hello for Business wordt vaak als tegenvoorbeeld genoemd, maar dat is het niet. Hello for Business is een wachtwoordloze gemaksfunctie. Het vervangt uw wachtwoord door een PIN of biometrische handeling, een enkele factor, en is niet van toepassing op standaard RDP-sessies, tenzij u verbinding maakt met een op Azure gebaseerde desktop. Windows Server 2022 voegde FIDO2-aanmelding toe voor aan een domein gekoppelde computers, wat dichter bij echte MFA komt, maar het ontbreekt nog steeds aan het centrale beleid, de offline-ondersteuning en de RD Gateway-dekking die voor een volledige oplossing nodig zijn. Voor al het andere voegt u een referentieprovider van derden toe of een door Entra ondersteunde gateway.
Hoe RDP-tweefactorauthenticatie werkt
RDP 2FA werkt door een tweede identiteitscontrole in te voegen tussen uw wachtwoord en de geopende sessie. Twee architecturen bieden dit.
Credential provider, op de host. Een credential provider is een klein stukje software dat op de RDP-host is geïnstalleerd. Wanneer u uw gebruikersnaam en wachtwoord invoert, onderschept de provider de aanmelding, valideert de eerste factor aan de hand van het lokale account of Active Directory en activeert vervolgens een tweede factor, zoals een pushmelding, een eenmalige toegangscode of een hardwaresleutel. De sessie wordt pas geopend wanneer beide succesvol zijn. Dit is de aanpak voor één pc of een handvol machines.
RD Gateway met RADIUS MFA, vóór het netwerk. Een Remote Desktop Gateway staat vóór uw hosts in plaats van op elke host afzonderlijk. Extern RDP-verkeer komt binnen op de gateway; de gateway stuurt het verzoek via RADIUS door naar een Network Policy Server en de NPS-extensie roept Microsoft Entra aan om een tweede-factorauthenticatie te starten. Alleen een push- of telefonische goedkeuring werkt hier, omdat de gateway gebruikers geen veld biedt om een code in te voeren. Dit is de aanpak voor domeinomgevingen met veel hosts achter één toegangspunt.
Welke RDP-2FA-methode past bij u
Gebruik Cisco Duo of multiOTP om 2FA toe te voegen aan een enkele pc, Microsoft Entra MFA met een RD Gateway voor een domeinomgeving, en HelpWire om blootgestelde RDP volledig te omzeilen. De onderstaande tabel koppelt elke methode aan kosten, tweede factoren en of deze RDP openlaat naar het internet.
Vergelijkingstabel
| Methode | Kosten | Beste voor | Tweede factoren | Losstaande pc, geen domein | Stelt RDP bloot aan internet |
| Cisco Duo | Gratis tot 10 gebruikers | Kleine opstellingen, snelle uitrol | Push, OTP, oproep, hardwaretoken | Ja | Ja, RDP blijft blootgesteld |
| multiOTP | Gratis, open-source | Afzonderlijke offline pc, thuislab | TOTP, HOTP, offline | Ja | Ja, RDP blijft blootgesteld |
| Entra MFA + NPS + RD Gateway | Entra MFA-licentie | Domein-omgevingen achter één gateway | Push, telefoongesprek | Nee | Nee, gateway staat vóór RDP |
| HelpWire | Gratis | Blootgestelde RDP volledig vermijden | Account-2FA, TOTP | Ja | Nee, geen open poort 3389 |
Voeg 2FA toe aan RDP met Cisco Duo (Gratis voor maximaal 10 gebruikers)
Cisco Duo is de snelste manier om gratis 2FA op RDP toe te passen, met ondersteuning voor maximaal 10 gebruikers zonder kosten binnen de altijd-gratis laag. Duo Authentication for Windows Logon wordt op de host geïnstalleerd, voegt een tweede factor toe aan RDP, lokale aanmelding en UAC-prompts waarvoor aanmeldingsgegevens nodig zijn, en ondersteunt push, toegangscode, telefonische terugbeloproep en hardwaretokens.
-
Maak een gratis Duo-account aan en open het Duo-beheerderspaneel. Ga naar Toepassingen, klik op Een toepassing beveiligen, zoek naar Microsoft RDP en klik op Beveiligen. Kopieer de integratiesleutel, geheime sleutel en API-hostnaam ergens op een veilige plek.
-
Registreer uw gebruiker. Onder Users, voegt u uzelf toe en koppelt u de Duo Mobile-app op uw telefoon door de activerings-QR-code te scannen. Bevestig dat het account de status Actief heeft.
-
Download het installatieprogramma voor Duo Authentication for Windows Logon op de RDP-host. Voer het uit als beheerder en plak de integratiesleutel, geheime sleutel en API-hostnaam wanneer hierom wordt gevraagd.
-
Tijdens de installatie, vink Alleen om Duo-authenticatie te vragen bij het aanmelden via RDP aan als u de tweede factor alleen voor externe sessies wilt en niet bij aanmeldingen op de lokale console.
-
Stel het beleid voor nieuwe gebruikers voor de Microsoft RDP-toepassing in op Toegang weigeren. Hierdoor kan een niet-geregistreerd account de prompt niet omzeilen.
-
Start opnieuw op en maak daarna opnieuw verbinding via RDP. Nadat je je wachtwoord hebt ingevoerd, stuurt Duo een pushbericht naar je telefoon. Keur dit goed en de sessie wordt geopend.
Eén voorzorgsmaatregel voordat je dit afdwingt: Duo heeft een instelling voor de fail-modus die bepaalt wat er gebeurt wanneer de host geen verbinding kan maken met de cloud van Duo. Fail-open laat inloggen tijdens een storing zonder de tweede factor doorgaan, fail-secure blokkeert dit. Kies fail-secure voor machines die vanaf internet bereikbaar zijn en houd een Duo Bypass-account of lokale consoletoegang achter de hand, zodat een cloudstoring je nooit volledig buitensluit.
Gratis offline 2FA voor één PC met multiOTP
multiOTP is de beste gratis optie voor een stand-alone-pc zonder domein en zonder afhankelijkheid van de cloud. Het is opensource onder de Apache 2.0-licentie, bevat een RDP-only-modus en valideert TOTP- en HOTP-codes volledig offline, zodat het blijft werken wanneer het internet uitvalt. De huidige release is 5.10.2.2, uit april 2026.
-
Download het multiOTP-pakket en de multiOTP Credential Provider van de GitHub-releasespagina van het project op de doel-pc.
-
Pak multiOTP uit naar een permanente map, zoals C:\multiOTP. Open een opdrachtprompt in die map als beheerder.
-
Maak een 2FA-account dat is gekoppeld aan uw Windows-gebruikersnaam. Voer multiotp.exe -create yourusername TOTP uit, en genereer vervolgens de provisioning-QR-code met multiotp.exe -qrcode yourusername qr.png.
-
Scan de QR-code in Microsoft Authenticator, Google Authenticator of de gratis multiOTP-tokenapp. Bevestig dat een gegenereerde 6-cijferige code wordt gevalideerd met multiotp.exe yourusername 123456.
-
Installeer de multiOTP Credential Provider. Laat in de wizard de server-URL leeg voor een uitsluitend lokale configuratie en vink de RDP-only-optie aan zodat de prompt alleen bij aanmeldingen op afstand verschijnt.
-
Stel vóór het opnieuw opstarten een uitsluitingsaccount in. Voeg MULTIOTP_EXCLUDED_ACCOUNT toe voor een extra lokale beheerder, zodat je toegang behoudt als de registratie mislukt. Start daarna opnieuw op en test een RDP-verbinding.
multiOTP vereist geen clouddienst, waardoor het goed past bij een geïsoleerde machine of een thuislab. De keerzijde is handmatige installatie. Er is geen beheerdersdashboard, geen pushmeldingen en registratie gebeurt via de opdrachtregel.
RDP MFA via Microsoft Entra en RD Gateway
Voor een domeinomgeving met veel RDP-hosts is Microsoft Entra MFA achter een Remote Desktop Gateway de meest platformeigen aanpak. Het beschermt elke verbinding die via één gateway loopt, in plaats van je te vragen op elke machine een provider te installeren. Deze aanpak is geschikt voor IT-teams, niet voor eigenaren van één pc, en brengt een aanzienlijke hoeveelheid inrichtingswerk met zich mee.
Je hebt vier zaken nodig: een werkende Remote Desktop Gateway, een Entra ID-tenant met een voor MFA in aanmerking komende licentie, een Network Policy Server, en Entra dat is gesynchroniseerd met je on-premises Active Directory. De opzet ziet er als volgt uit:
-
Installeer de NPS-rol op een andere server dan de RD Gateway. De gateway fungeert als een RADIUS-client die naar deze NPS-server verwijst.
-
Installeer de NPS-extensie voor Microsoft Entra multifactorverificatie op de NPS-server en voer vervolgens het meegeleverde PowerShell-script uit om het aan uw tenant te koppelen.
-
Stel in RD Gateway Manager de RD CAP-opslag in op Centrale server waarop NPS wordt uitgevoerd en voeg de hostnaam van de NPS-server toe.
-
Configureer het gedeelde RADIUS-geheim identiek aan beide uiteinden. Een mismatch hier is de meest voorkomende reden waarom de flow stilzwijgend mislukt.
-
Test met een account waarvoor Entra MFA is ingeschakeld. Na het invoeren van het wachtwoord krijgt de gebruiker een push of een telefoontje, keurt dit goed en wordt de sessie geopend.
De harde beperking om rekening mee te houden: RD Gateway biedt geen veld voor een handmatig ingevoerde verificatiecode, dus pushmeldingen en goedkeuring via telefoongesprek zijn de enige factoren die de gebruiker bereiken. Codes uit een OTP-app en invoer via sms werken niet via de gateway. Stel de standaard Entra MFA-methode van uw gebruikers vóór de uitrol in op push, anders loopt hun eerste verbinding vast.
Welke tweede factor moet u gebruiken?
Voor standaardgebruikers volstaat een pushmelding of een OTP uit een authenticator-app. Voor beheerders en andere geprivilegieerde accounts gebruik je een FIDO2-passkey of een hardwaresleutel.
Push en door een app gegenereerde OTP’s zijn handig en blokkeren de geautomatiseerde aanvallen waar de meeste mensen zich zorgen over maken. SMS is de zwakste veelgebruikte factor omdat SIM-swapping en onderschepping het ondermijnen, dus behandel SMS als terugvaloptie en niet als standaard.
De lat verschoof in 2026. CISA vereist nu phishing-resistente MFA voor geprivilegieerde externe toegang bij federale overheidsinstanties en raadt het sterk aan voor kritieke infrastructuur, en noemt RDP een waardevol doelwit. Push en SMS halen de lat voor beheerdersaccounts niet meer, omdat MFA-moeheidsaanvallen een gebruiker overspoelen met prompts totdat er per ongeluk op één wordt getikt. FIDO2-passkeys en hardwaresleutels zijn van nature phishing-resistent en voldoen aan NIST SP 800-63B AAL2 en AAL3. De praktische vuistregel voor 2026: push voor dagelijkse gebruikers, passkey of hardwaresleutel voor iedereen met verhoogde rechten.
Sla blootgestelde RDP volledig over met HelpWire
De schoonste manier om RDP-2FA-problemen te voorkomen is RDP helemaal niet bloot te stellen. HelpWire levert bediening op afstand met en zonder toezicht zonder poort 3389 te openen of poorten door te sturen, waarmee het naar internet gerichte aanvalsoppervlak wordt weggenomen waartegen een achteraf toegevoegde tweede factor bedoeld is te beschermen. Omdat er geen blootgesteld RDP-eindpunt is, hebben brute-force- en credential-stuffing-aanvallen op poort 3389 geen doelwit.
Standaard verbindt HelpWire de operator en de externe machine rechtstreeks, zonder relayservers ertussen, waardoor een sessie minder wordt blootgesteld dan een gerouteerde sessie. Voor ondersteuning op aanvraag verleent de externe gebruiker per sessie toegang en kan die op elk moment intrekken via een snelkoppeling of de knop in de app. Voor onbeheerd werk wordt het apparaat eenmaal tijdens de installatie geautoriseerd; daarna maak je later opnieuw verbinding zonder dat iemand aanwezig hoeft te zijn, ook na herstarts. HelpWire werkt op Windows, macOS en Linux en biedt een gratis plan.
HelpWire-beveiligingsfuncties
Accounttoegang verloopt via Auth0, de op standaarden gebaseerde inlogprovider die wordt vertrouwd door Microsoft, AWS en Siemens, en elk account kan een tweede factor toevoegen. Tweefactorauthenticatie werd in december 2025 algemeen beschikbaar voor alle gebruikers: je schakelt het in op de Web Portal met een tijdgebonden eenmalige toegangscode uit een authenticator-app, bovenop je wachtwoord. Sessiegegevens worden tijdens transport versleuteld via WSS en HTTPS, waarbij TLS/SSL en AES-256 elke sessie beschermen. Verbindingen zijn standaard direct point-to-point zonder relay ertussen, en wanneer een directe route niet mogelijk is, valt het verkeer terug via de AWS-infrastructuur, versleuteld en geanonimiseerd. Elke HelpWire-app is door DigiCert ondertekend om manipulatie te voorkomen. Voor on-demand sessies is het bereiken van een externe machine afhankelijk van goedkeuring door de externe gebruiker, niet van een open poort en een te raden wachtwoord.
Veelgestelde vragen
Gratis. Cisco Duo ondersteunt tot 10 gebruikers zonder kosten, en multiOTP is open-source zonder licentiekosten. Duo wordt sneller uitgerold en biedt pushmeldingen. multiOTP werkt offline en vereist geen clouddienst.
Ja, via een aanmeldingsprovider. Windows heeft hiervoor geen native hook, maar Duo, multiOTP en Rublon accepteren allemaal een code of een pushmelding van Microsoft Authenticator als tweede factor zodra hun provider op de host is geïnstalleerd.
Voor standaardgebruikers, ja. Voor beheerders- en bevoorrechte accounts in 2026, nee. De CISA-richtlijnen en NIST SP 800-63B bevelen phishing-resistente factoren aan, een FIDO2-passkey of hardwaresleutel, bij bevoorrechte externe toegang, omdat push blootstaat aan MFA-moeheidsaanvallen.
Het hangt van de methode af. Cloudproviders zoals Duo hebben een netwerkverbinding nodig en vallen bij een storing terug op hun fail-open- of fail-secure-instelling. multiOTP valideert TOTP-codes lokaal, dus blijft het om codes vragen en deze verifiëren, ook zonder internet.