RDP 2FA: Så här lägger du till tvåfaktorsautentisering till Fjärrskrivbord

Add Two-Factor Authentication to Remote Desktop

RDP 2FA är en andra identitetskontroll, till exempel ett telefongodkännande eller en engångskod, som krävs utöver ditt lösenord innan en fjärrskrivbordssession öppnas. Windows levereras inte med detta. Utöver smarta kort finns det inget inbyggt sätt att kräva en andra faktor på RDP-inloggningsskärmen, och Microsoft har bekräftat detta på sitt eget Q&A-forum. Du lägger till 2FA i RDP på två sätt: installera en autentiseringsleverantör på värden så att den andra faktorn triggas under inloggning, eller dirigera externa anslutningar via en Remote Desktop Gateway som stöds av Microsoft Entra MFA. Jag har satt upp båda, och rätt val beror på om du säkrar en enskild dator eller en datorpark bakom en domän.

RDP är värt mödan att säkra. Det ligger högt på listan över initiala åtkomstvägar för ransomware-grupper, och stulna eller bruteforce-knäckta inloggningsuppgifter är det vanliga sättet in. Microsofts egna data visar värdet av en andra faktor tydligt: MFA stoppar 99,9 % av automatiserade kontoövertagningsattacker. Ett lösenord ensamt lämnar bara en gissning mellan en angripare och ditt skrivbord.

Om ditt egentliga mål är säker fjärråtkomst snarare än RDP specifikt, finns en tredje väg. HelpWire ger dig övervakad och oövervakad fjärrstyrning utan att exponera port 3389 mot internet alls, och dess egna kontoinloggningar kan skyddas med 2FA. Mer om detta nedan.

Har Windows inbyggd 2FA för RDP?

Nej. Windows har ingen inbyggd tvåfaktorsautentisering för RDP-anslutningar. Den enda andra faktorn som är inbyggd i inloggningsstacken är stöd för smartkort, vilket de flesta hem- och småföretagsinstallationer aldrig implementerar.

Windows Hello for Business nämns ofta som ett motexempel, men det är det inte. Hello for Business är en lösenordsfri bekvämlighetsfunktion. Det ersätter ditt lösenord med en PIN-kod eller en biometrisk gest, en enda faktor, och det gäller inte för vanliga RDP-sessioner såvida du inte ansluter till ett Azure-baserat skrivbord. Windows Server 2022 lade till FIDO2-inloggning för domänanslutna datorer, vilket närmar sig riktig MFA, men det saknar fortfarande den centraliserade policyn, offline-stödet och RD Gateway-täckningen som en fullständig lösning behöver. För allt annat lägger du till en autentiseringsleverantör från tredje part eller en Entra-baserad gateway.

Hur RDP-tvåfaktorsautentisering fungerar

RDP 2FA fungerar genom att lägga in en andra identitetskontroll mellan ditt lösenord och den öppna sessionen. Två arkitekturer möjliggör detta.

Credential provider, på värden. En credential provider är ett litet program som installeras på RDP-värden. När du anger ditt användarnamn och lösenord fångar leverantören upp inloggningen, validerar den första faktorn mot det lokala kontot eller Active Directory och utlöser sedan en andra faktor, till exempel en pushnotis, en engångskod eller en hårdvarunyckel. Sessionen öppnas först när båda är godkända. Detta är metoden för en enskild dator eller ett fåtal maskiner.

RD Gateway med RADIUS-MFA, framför nätverket. En Remote Desktop Gateway placeras framför dina värdar i stället för på var och en. Extern RDP-trafik går till gatewayen, gatewayen vidarebefordrar begäran via RADIUS till en Network Policy Server, och NPS-tillägget anropar Microsoft Entra för att kräva den andra faktorn. Här fungerar endast godkännande via push eller telefonsamtal, eftersom gatewayen inte ger användarna något fält att skriva in en kod i. Detta är metoden för domänmiljöer med många värdar bakom en enda ingångspunkt.

Vilken RDP 2FA-metod passar dig

Använd Cisco Duo eller multiOTP för att lägga till 2FA på en enskild dator, Microsoft Entra MFA med en RD Gateway för en domänflotta och HelpWire för att helt undvika exponerad RDP. Tabellen nedan matchar varje metod mot kostnad, andrafaktorer och om den lämnar RDP öppen mot internet.

Jämförelsetabell

Metod Kostnad Bäst för Andra faktorer Fristående PC, ingen domän Exponerar RDP mot internet
Cisco Duo Gratis upp till 10 användare Små installationer, snabb driftsättning Push, OTP, samtal, hårdvarutoken Ja Ja, RDP förblir exponerat
multiOTP Gratis, öppen källkod En enskild offline-PC, hemmalabb TOTP, HOTP, offline Ja Ja, RDP förblir exponerat
Entra MFA + NPS + RD Gateway Entra MFA-licens Domänmiljöer bakom en gateway Push, telefonsamtal Nej Nej, gatewayen frontar RDP
HelpWire Gratis Hoppar helt över exponerad RDP Konto-2FA, TOTP Ja Nej, ingen öppen port 3389

Lägg till 2FA för RDP med Cisco Duo (gratis för upp till 10 användare)

Cisco Duo är det snabbaste sättet att lägga till 2FA på RDP utan kostnad, och täcker upp till 10 användare utan avgift på den permanenta gratisnivån. Duo Authentication for Windows Logon installeras på värddatorn, lägger till en andra faktor till RDP, lokal inloggning och UAC-promptar som kräver inloggningsuppgifter, och stöder push, passkod, telefonåteruppringning och hårdvarutoken.

  1. Skapa ett gratis Duo-konto och öppna Duo Admin Panel. Gå till Applications, klicka på Protect an Application, sök efter Microsoft RDP och klicka på Protect. Kopiera integrationsnyckeln, den hemliga nyckeln och API-värdnamnet till en säker plats.

  2. Registrera din användare. Under Users, lägg till dig själv och aktivera Duo Mobile-appen på din telefon genom att skanna aktiverings-QR-koden. Bekräfta att kontot visar statusen Aktiv.

  3. Ladda ner installationsprogrammet för Duo Authentication for Windows Logon på RDP-värden. Kör det som administratör och klistra in integrationsnyckeln, den hemliga nyckeln och API-värdnamnet när du uppmanas.

  4. Under installationen, markera Begär endast Duo-autentisering vid inloggning via RDP om du vill ha den andra faktorn endast för fjärrsessioner och inte för lokala konsolinloggningar.

  5. Ställ in policyn för nya användare för Microsoft RDP-applikationen till Neka åtkomst. Detta förhindrar att ett oregistrerat konto kringgår uppmaningen.

  6. Starta om, anslut sedan igen via RDP. När du har angett ditt lösenord skickar Duo en push till din telefon. Godkänn den, så öppnas sessionen.

En skyddsåtgärd innan du inför detta. Duo har en fellägesinställning som styr vad som händer när värddatorn inte kan nå Duos moln. Fail open låter inloggningen fortsätta utan den andra faktorn under ett avbrott, fail secure blockerar den. Välj fail secure för internetexponerade maskiner, och ha ett Duo Bypass-konto eller lokal konsolåtkomst i reserv så att ett molnavbrott aldrig låser dig ute helt.

Gratis Offline 2FA för en enskild PC med multiOTP

multiOTP är det bästa gratisalternativet för en fristående PC utan domän och utan molnberoende. Det är öppen källkod under Apache 2.0-licensen, innehåller ett läge enbart för RDP och validerar TOTP- och HOTP-koder helt offline, så det fortsätter att fungera när internet ligger nere. Den aktuella versionen är 5.10.2.2, från april 2026.

  1. Ladda ner multiOTP-paketet och multiOTP Credential Provider från projektets GitHub-sida för utgåvor till måldatorn.

  2. Extrahera multiOTP till en permanent mapp, till exempel C:\multiOTP. Öppna en kommandotolk i mappen som administratör.

  3. Skapa ett 2FA-konto kopplat till ditt Windows-användarnamn. Kör multiotp.exe -create yourusername TOTP, generera sedan QR-koden för provisionering med multiotp.exe -qrcode yourusername qr.png.

  4. Skanna QR-koden i Microsoft Authenticator, Google Authenticator eller den kostnadsfria appen multiOTP token. Bekräfta att en genererad 6-siffrig kod valideras med multiotp.exe yourusername 123456.

  5. Installera multiOTP Credential Provider. I guiden, lämna server-URL:en tom för en enbart lokal installation och markera alternativet RDP-endast så att prompten endast visas vid fjärrinloggningar.

  6. Ställ in ett undantagskonto innan du startar om. Lägg till MULTIOTP_EXCLUDED_ACCOUNT för en extra lokal administratör så att du behåller åtkomst om registreringen misslyckas. Starta sedan om och testa en RDP-anslutning.

multiOTP kräver ingen molntjänst, vilket gör det till ett utmärkt val för en isolerad maskin eller ett hemmalabb. Nackdelen är manuell konfiguration. Det finns ingen adminpanel, inga pushnotiser och registrering sker via kommandoraden.

RDP MFA genom Microsoft Entra och RD Gateway

För en domänmiljö med många RDP-värdar är Microsoft Entra MFA bakom en Remote Desktop Gateway det mer inbyggda alternativet. Den skyddar varje anslutning som passerar genom en gateway i stället för att be dig installera en provider på varje dator. Den här vägen passar IT-team, inte enskilda PC-ägare, och den innebär ett påtagligt uppsättningsarbete.

 

Du behöver fyra saker på plats: en fungerande Remote Desktop Gateway, en Entra ID-klientorganisation med en licens som stöder MFA, en Network Policy Server och Entra synkroniserat med ditt lokala Active Directory. Uppbyggnaden ser ut så här:

  1. Installera NPS-rollen på en separat server, skild från RD Gateway. Gatewayen fungerar som en RADIUS-klient som pekar mot denna NPS-server.

  2. Installera NPS-tillägget för Microsoft Entra multifaktorautentisering på NPS-servern och kör sedan det medföljande PowerShell-skriptet för att koppla det till din klientorganisation.

  3. I RD Gateway-hanteraren, ställ in RD CAP-lagringen på Central server som kör NPS och lägg till NPS-serverns värdnamn.

  4. Konfigurera den delade RADIUS-hemligheten identiskt på båda sidor. En avvikelse här är den vanligaste orsaken till att flödet misslyckas utan att ge några felmeddelanden.

  5. Testa med ett konto som har Entra MFA aktiverat. Efter lösenordet får användaren ett pushmeddelande eller ett telefonsamtal, godkänner och sessionen öppnas.

Den hårda begränsningen att planera kring: RD Gateway har inget fält för att skriva in en verifieringskod, så push-notiser och godkännande via telefonsamtal är de enda faktorerna som når användaren. OTP-appkoder och inmatning av SMS-kod fungerar inte via gatewayen. Ställ in dina användares standardmetod för Entra MFA till push före utrullning, annars kör deras första anslutning fast.

Vilken andrafaktor bör du använda?

För vanliga användare räcker en pushnotis eller en OTP från en autentiseringsapp. För administratörs- och andra privilegierade konton, använd en FIDO2‑passnyckel eller en hårdvarubaserad säkerhetsnyckel.

Push och appgenererade OTP:er är smidiga och stoppar de automatiserade attacker som de flesta oroar sig för. SMS är den svagaste vanliga faktorn eftersom SIM-kapning och avlyssning undergräver den, så behandla SMS som en reservlösning och inte som standard.

Ribban flyttades 2026. CISA kräver nu nätfiskeresistent MFA för privilegierad fjärråtkomst hos federala myndigheter och rekommenderar det starkt för kritisk infrastruktur, och pekar ut RDP som ett högvärdigt mål. Push och SMS klarar inte längre ribban för administratörskonton, eftersom MFA‑trötthetsattacker överöser en användare med förfrågningar tills någon trycks av misstag. FIDO2‑passnycklar och säkerhetsnycklar står emot nätfiske genom sin design och uppfyller NIST SP 800‑63B AAL2 och AAL3. Den praktiska regeln för 2026: push för vardagsanvändare, passnyckel eller säkerhetsnyckel för alla med förhöjda rättigheter.

Hoppa över exponerad RDP helt och hållet med HelpWire

Det renaste sättet att undvika RDP-2FA-bekymmer är att inte exponera RDP över huvud taget. HelpWire tillhandahåller övervakad och oövervakad fjärrstyrning utan att öppna port 3389 eller vidarebefordra några portar, vilket tar bort den internetexponerade attackytan som en utanpåliggande extra autentiseringsfaktor är avsedd att försvara. Eftersom det inte finns någon exponerad RDP-slutpunkt har brute force- och credential stuffing-attacker mot port 3389 inget att träffa.

Som standard ansluter HelpWire operatören och den fjärranslutna datorn direkt, utan reläservrar emellan, så en session exponeras mindre än en routad session. För support vid behov beviljar fjärranvändaren åtkomst per session och kan när som helst återkalla den via en genväg eller knappen i appen. För oövervakade arbeten auktoriseras enheten en gång under installationen, sedan kan du återansluta senare utan att någon är närvarande, även över omstarter. HelpWire körs på Windows, macOS och Linux och erbjuder en kostnadsfri plan.

HelpWires säkerhetsfunktioner

Åtkomst till kontot sker via Auth0, den standardbaserade inloggningsleverantören som Microsoft, AWS och Siemens litar på, och alla konton kan lägga till en andra faktor. Tvåfaktorsautentisering blev allmänt tillgänglig för alla användare i december 2025: du aktiverar den i Web Portal med en tidsbaserad engångskod från en autentiseringsapp utöver ditt lösenord. Sessionsdata krypteras under överföring över WSS och HTTPS, med TLS/SSL och AES-256 som skyddar varje session. Anslutningar är som standard direkta punkt-till-punkt utan något relä däremellan, och när en direkt väg inte är möjlig går trafiken via AWS:s infrastruktur, krypterad och anonymiserad. Varje HelpWire-app är DigiCert-signerad för att förhindra manipulering. För on-demand-sessioner beror åtkomst till en fjärrdator på att fjärranvändaren godkänner den, inte på en öppen port och ett lättgissat lösenord.

HelpWire 4.8
Kostnadsfri fjärrsupport avancerade säkerhetsfunktioner.
Besök webbplatsen
Pris: Gratis
Stödda system: Windows, macOS, Linux
HelpWire

Vanliga frågor

Kostnadsfritt. Cisco Duo omfattar upp till 10 användare utan kostnad, och multiOTP är öppen källkod utan licensavgift. Duo kan rullas ut snabbare och erbjuder pushaviseringar. multiOTP fungerar offline och kräver ingen molntjänst.

Ja, via en autentiseringsleverantör. Windows har inget inbyggt stöd för det, men Duo, multiOTP och Rublon accepterar alla en kod eller en push från Microsoft Authenticator som den andra faktorn när deras leverantör är installerad på värddatorn.

För standardanvändare, ja. För administratörs- och privilegierade konton år 2026, nej. CISA:s vägledning och NIST SP 800-63B rekommenderar phishing-resistenta faktorer, en FIDO2-passnyckel eller en hårdvarunyckel, vid privilegierad fjärråtkomst, eftersom push är utsatt för MFA-trötthetsattacker.

Det beror på metoden. Molnleverantörer som Duo behöver anslutning och faller tillbaka till sin fail-open eller fail-secure inställning under ett avbrott. multiOTP validerar TOTP-koder lokalt, så det fortsätter att fråga efter och verifiera helt utan internet.